Подмена SIM-карты — это не взлом телефона, а перевыпуск вашего номера на чужое имя. Атакующий получает не доступ к устройству, а право принимать ваши SMS, и дальше восстанавливает через них пароли к почте, площадкам и банковским приложениям. Защита строится не вокруг телефона, а вокруг того, чтобы ваш номер вообще перестал быть ключом хоть к чему-нибудь важному.

Как это происходит

Механика простая и потому надёжно работающая для атакующего.

Он собирает ваши данные — паспортные сведения, адрес проживания, кодовое слово — и затем обращается к оператору связи с заявлением о перевыпуске SIM-карты. Успех зависит не от техники. Всё решает то, насколько убедительно выглядит обращение и насколько внимателен сотрудник на той стороне.

Дальше начинается настоящая гонка. С момента активации новой карты ваш телефон теряет сеть, а атакующий получает несколько часов на то, чтобы восстановить доступ к вашим сервисам через приходящие SMS.

Номер как ключ восстановления — ситуация, в которой доступ к вашей почте, площадкам и банковским приложениям можно вернуть, имея на руках всего лишь номер телефона. Именно это делает подмену опасной. Сама по себе карта не даёт ничего, но цепочка восстановления через неё открывает всё остальное, и задача защиты — разорвать эту цепочку в как можно большем числе мест сразу.

Первый признак: телефон потерял сеть

Внезапная пропажа связи — это главный сигнал.

Отличить обычный сбой от подмены помогает простая проверка. Позвоните на свой номер с другого телефона: при подмене вызов пройдёт, но трубку возьмёт не ваш аппарат, тогда как при обычном сбое абонент окажется недоступен.

Связь пропала, а у окружающих работает? Действуйте немедленно. Порядок такой: позвонить оператору с другого номера и заблокировать SIM-карту, затем сменить пароль к почте, затем проверить входы в криптоплощадки и банковские приложения. Каждый час промедления работает против вас: атакующий действует по заранее подготовленному сценарию.

Что убрать с SMS в первую очередь

  1. Почту, к которой привязаны почти все остальные ваши сервисы.
  2. Криптоплощадки и обменные сервисы, где лежат средства.
  3. Банковские приложения там, где это допускается их настройками.
  4. Облачное хранилище, где может лежать резервная копия данных.
  5. Менеджер паролей, если вход в него до сих пор подтверждается по SMS.
  6. Аккаунты в мессенджерах с привязкой ко всё тому же номеру.

Первый пункт важнее всех прочих. Почта — корень цепочки, и получив к ней доступ, атакующий восстановит всё остальное даже без вашего номера.

Чем заменить подтверждение по SMS

Способ Устойчивость к подмене Неудобство
SMS Никакой Никакого, работает везде
Приложение-генератор одноразовых кодов Высокая Нужно хранить резервные коды
Аппаратный ключ Максимальная Нужен физически при каждом входе
Push-подтверждение в самом приложении Средняя Зависит от конкретного устройства

Вторая строка закрывает задачу для большинства людей. Приложение-генератор с номером не связано.

Условие тут одно: сохранить резервные коды. Без них потеря телефона превращается в потерю доступа — беда другая, но не менее неприятная.

Что сделать у оператора связи. Запретить перевыпуск SIM-карты без личного визита с паспортом — такая опция есть у большинства операторов, и включается она бесплатно. Сменить кодовое слово на непубличное. Отключить обслуживание в чужих регионах, если вы там не бываете. Доверенные лица в договоре. И завести отдельный номер для критичных сервисов, никому его не сообщая.

Последний пункт даёт больше всего. Номер, который не знает никто и который нигде не публиковался, атаковать в разы сложнее: злоумышленнику для начала надо вообще узнать о его существовании.

Ревизия доступов

Страшна не сама подмена. Опасно то, к чему она открывает путь, и потому сокращать надо именно длину этого пути, а не бороться с самой возможностью перевыпуска карты.

Пройдите по всем сервисам, где у вас есть учётная запись, и посмотрите, чем именно там подтверждается вход в аккаунт и чем восстанавливается забытый или утерянный пароль. Половина аккаунтов окажется ненужной.

Отдельно проверьте, какие приложения имеют доступ к почте и облаку. Старые разрешения живут годами. Порядок их отзыва в криптокошельке разобран в отдельном материале.

Семейные и рабочие аккаунты

Два сценария бьют заметно больнее.

В семейном тарифе один человек часто управляет номерами остальных. Удобно это ровно до того момента, пока его собственный аккаунт не окажется скомпрометирован: тогда под ударом оказываются все номера сразу.

В рабочих аккаунтах проблема другая. Номер нередко привязан к корпоративному сервису, а решение о перевыпуске принимает не владелец, поэтому заранее выясните, кто в компании может запросить перевыпуск.

Общий вывод для обоих случаев. Критичные сервисы — почта, площадки, кошельки — не должны зависеть от номера, которым распоряжаетесь не только вы.

Перед крупным переводом

Отдельная привычка, которая занимает минуту, а снимает целый класс рисков.

Перед крупной операцией проверьте связь. Атака часто начинается именно в момент, когда вы собираетесь что-то отправить: злоумышленник знает о планируемой сделке и торопится.

Связь пропала прямо перед операцией? Не проводите её, пока не разберётесь с причиной, даже если кажется, что это обычный сбой сети.

Что зафиксировать письменно: список сервисов с указанием способа подтверждения входа, где лежат резервные коды от приложения-генератора, номер горячей линии оператора, кодовое слово по договору, кто ещё может управлять вашим номером, дата последней ревизии доступов. Шесть строк на листе. Хранить их нужно там, куда вы попадёте без телефона, — иначе в момент подмены список окажется недоступен вместе со всем остальным.

Частые вопросы

Поможет ли виртуальный номер вместо обычного

Частично: перевыпустить его через оператора связи нельзя, и это снимает основной сценарий атаки. Взамен появляется зависимость от сервиса, который его выдал, — его аккаунт можно взломать обычным способом. Для критичных сервисов надёжнее приложение-генератор кодов, а не замена одного номера другим.

Что делать, если подмена уже произошла

Заблокировать карту через оператора, сменить пароль к почте с другого устройства, проверить и завершить активные сессии на площадках, зафиксировать время потери связи. Дальше — заявление оператору и в полицию: время потери сети становится точкой отсчёта, и подтвердить его лучше письменно.

Защищает ли аппаратный кошелёк от подмены SIM-карты

Средства на нём — да, потому что подпись требует физического устройства. Но аккаунты на площадках, почта и облако защищены не им, а вашими настройками входа. Подмена карты бьёт именно по ним, поэтому наличие аппаратного кошелька не отменяет перевода подтверждений с SMS на приложение.

Откуда у злоумышленника ваши данные

Подмена начинается не с оператора. Ей предшествует сбор сведений, и знать источники полезно, чтобы понимать, что именно о вас уже известно посторонним.

  • Утечки баз данных тех сервисов, где вы регистрировались годами.
  • Открытые профили в социальных сетях: дата рождения, город, круг общения, работа.
  • Объявления о продаже и резюме с открыто указанным телефоном.
  • Данные, которые вы сами назвали по телефону мнимому «сотруднику банка».
  • Фотографии документов, отправленные когда-то в мессенджере.
  • Сведения от знакомых, к которым обратились под каким-нибудь предлогом.

Пятая строка встречается чаще остальных. Скан паспорта, отправленный однажды в переписку, живёт в чужих архивах бесконечно, и удалить его оттуда невозможно.

Отсюда правило: чем реже связка «имя — телефон — паспорт» встречается в открытых местах, тем сложнее подготовить обращение к оператору, а подготовка заявления при мошенничестве разобрана отдельно.

Что проверить прямо сегодня

  1. Открыть настройки почты и посмотреть, чем именно подтверждается вход.
  2. Перевести почту на приложение-генератор и сразу сохранить резервные коды.
  3. Проверить настройки входа на всех криптоплощадках и обменниках.
  4. Позвонить оператору и запретить перевыпуск карты без личного визита в офис.
  5. Сменить кодовое слово на то, которого нет ни в каких ваших публичных данных.
  6. Записать номер горячей линии оператора в обычную бумажную книжку.

Шестой пункт кажется избыточным. Ровно до момента, когда телефон превращается в кусок стекла без связи: номер оператора нужен срочно, а взять его негде, потому что интернета под рукой тоже может не оказаться. Годовой чек-лист есть здесь, ежемесячная рутина — тут.

Чего подмена не даёт злоумышленнику

Границы понимать полезно.

Доступа к устройству она не даёт. Телефон остаётся у вас, переписка и приложения на нём никуда не деваются, а подписать транзакцию с аппаратного кошелька без самого устройства и ПИН-кода невозможно.

Не открывает она и аккаунты, где вход подтверждается приложением-генератором или аппаратным ключом, — именно поэтому перевод подтверждений с SMS на приложение решает основную часть задачи.

Даёт она другое. Доступ к цепочке восстановления там, где та завязана на номер: одна почта, восстановленная через SMS, обычно тянет за собой всё остальное.

Что положить в бумажный конверт

Совет выглядит странно.

При подмене вы остаётесь без связи. Часто и без быстрого доступа к паролям, если те хранятся в телефоне, а бумага в этот момент оказывается единственным носителем, который точно работает без электричества и сети.

  • Резервные коды от приложения-генератора для почты и всех площадок.
  • Номер горячей линии оператора и номер вашего договора.
  • Кодовое слово по договору, если вы не помните его наизусть.
  • Список сервисов, где вход до сих пор подтверждается номером телефона.
  • Телефон доверенного человека, у которого есть отдельная запасная связь.

Конверт хранят дома. Смысл именно в том, чтобы содержимое не пропало вместе с устройством, а бумага в той же сумке эту задачу не решает.

Коротко

Подмена атакует цепочку восстановления. Убрать из неё номер. Перевести подтверждения на приложение-генератор, начиная с почты, обязательно сохранив при этом резервные коды, а у оператора запретить перевыпуск карты без личного визита с паспортом. Пропажа связи без видимой причины — это сигнал к немедленным действиям, а вовсе не повод спокойно дожидаться объяснений от оператора связи. Перед крупным переводом связь проверяйте.

Что дальше

Начните с почтового ящика. Переведите её на приложение-генератор сегодня, потому что через неё восстанавливается всё остальное, и без неё остальные меры работают вполсилы.

Следите за тем, что ещё привязано к вашему номеру: большинство потерь происходит не через взлом криптографии, а через человеческие ошибки и восстановление доступа. Базовые правила гигиены закрывают многое.

Разборы и практические инструкции выходят в нашем канале: t.me/cryptiumru.