eSIM сложнее подменить, потому что нет физической карты. Перенос eSIM требует доступ к устройству или сложную процедуру в личном кабинете оператора. Это усложняет атаку, хотя не делает её невозможной.

5. Отслеживать уведомления от оператора

Подписаться на email-уведомления от оператора связи о любых изменениях (смена тарифа, перенос номера, замена SIM). Если уведомление пришло, но вы ничего не меняли, то нужно срочно связаться с оператором.

6. Минимизировать публичную информацию

Не публиковать номер телефона в открытом доступе. Не указывать дату рождения, адрес, место работы в соцсетях. Фродеры используют эти данные для социальной инженерии.

Защита от SIM-swap: что должны делать операторы связи

1. Строгая верификация личности при замене SIM

Требовать личное присутствие клиента с паспортом при замене SIM в офисе. Для удалённой замены: видеозвонок с проверкой документа, селфи с паспортом, биометрическая проверка.

2. Обязательные уведомления

При любой замене SIM отправлять уведомление на альтернативный канал (email, резервный номер, push-уведомление в приложении оператора). Давать клиенту 24-часовое окно для отмены операции.

3. Задержка активации новой SIM

Не активировать новую SIM мгновенно. Задержка на 2–4 часа даёт жертве время обнаружить подмену и заблокировать операцию.

4. Обучение сотрудников

Колл-центры и салоны связи должны быть обучены распознавать социальную инженерию. Если клиент звонит и говорит «срочно нужно перенести номер, у меня пожар / больница / важная встреча» это ред флаг. Фродеры играют на срочности.

5. Анализ паттернов

Если один сотрудник обрабатывает подозрительно много замен SIM, или несколько замен происходит с одного IP-адреса / устройства в личном кабинете то проводится автоматическая проверка.

Защита от SIM-swap: что должны делать финтехи и банки

1. Не полагаться только на SMS для 2FA

Внедрять альтернативные методы: push-уведомления в приложении, биометрическая аутентификация (Face ID, Touch ID), аппаратные ключи.

2. Детекция аномалий

Если клиент вдруг запрашивает восстановление пароля, а параллельно его номер был перенесён на новую SIM (можно проверить через API оператора), это подозрительно. Нужно аблокировать операцию, потребовать дополнительную проверку личности.

3. Блокировка крупных переводов после смены номера

Если клиент сменил номер телефона (или SIM), заблокировать возможность крупных переводов на 24–48 часов. Это даёт время на проверку.

4. Альтернативные каналы подтверждения

Для крупных операций требовать подтверждение через несколько каналов: SMS + email + push-уведомление + звонок на известный номер. Если фродер контролирует только один канал, остальные выявят атаку.

5. Использование Device ID

Привязывать аккаунт к устройству. Если вход идёт с нового устройства (даже с правильным паролем и SMS-кодом), требовать дополнительную проверку: ответы на секретные вопросы, видеозвонок, подтверждение через старое устройство.

Регуляторное давление и законодательство

В США: Федеральная комиссия по связи (FCC) в 2023 году приняла правила, обязывающие операторов внедрять более строгие процедуры проверки при замене SIM. Штрафы за несоблюдение могут достигать миллионов долларов.

В России: ЦБ выпустил рекомендации для банков не использовать SMS как единственный фактор аутентификации для критических операций. С 2024 года банки обязаны внедрять multi-factor authentication (MFA) с использованием как минимум двух независимых каналов.

В ЕС: GDPR и PSD2 требуют strong customer authentication (SCA), что означает использование двух независимых факторов (что-то, что знаешь + что-то, чем владеешь). SMS не считается достаточным, если это единственный фактор.

Итоги

SIM-swap — это не высокотехнологичная атака, а эксплуатация слабых процессов у операторов связи и использование SMS как единственного фактора защиты. Фродеры не взламывают системы — они убеждают людей дать доступ.

Защита строится на многослойности: отказ от SMS-based 2FA, строгая проверка личности у операторов, детекция аномалий у финтехов, образование пользователей.