Кейс 3: кража 100 млн рублей в России (2023)
Группа фродеров в течение года проводила SIM-swap атаки на владельцев бизнеса. Через подкуп сотрудников операторов связи (МТС, Билайн, Мегафон) переносили номера на свои SIM-карты. Получали доступ к корпоративным банковским аккаунтам, переводили деньги на дроп-счета. Всего украли более 100 млн рублей. Группа была задержана ФСБ, но часть денег уже была выведена за рубеж.
Почему SIM-swap так эффективен
SMS как единственный фактор аутентификации
Многие банки, биржи, сервисы используют SMS для двухфакторной аутентификации. Проблема в том, что SMS это не безопасный канал. Если номер скомпрометирован, 2FA через SMS бесполезна.
NIST (Национальный институт стандартов и технологий США) ещё в 2016 году рекомендовал отказаться от SMS-based 2FA в пользу аппаратных ключей (YubiKey) или приложений-аутентификаторов (Google Authenticator, Authy). Но многие компании продолжают использовать SMS, потому что это удобнее для пользователей.
Слабые процедуры у операторов связи
Не все операторы требуют строгую проверку личности при смене SIM. В России процедура варьируется:
Некоторые салоны требуют паспорт, фото клиента, подпись.
Другие принимают скан паспорта (который можно подделать) или просто кодовое слово.
Коррупция: сотрудник может перенести номер за взятку.
Доступность личных данных
Утечки баз данных (паспортные данные, адреса, телефоны, кодовые слова) продаются на даркнет-форумах. Фродер за несколько тысяч рублей покупает дамп с данными тысяч людей и выбирает цели.
Отсутствие уведомлений
Когда номер переносится на новую SIM, жертве не всегда приходит уведомление. Некоторые операторы отправляют SMS: «Ваш номер перенесён на новую SIM», но это SMS приходит на старую SIM, которая уже не работает. Жертва не видит предупреждение.
Как обнаружить SIM-swap атаку
Признак 1: внезапная потеря сигнала
Если телефон показывает «Нет сети» или «SIM не зарегистрирована», и это не связано с техническими проблемами оператора — возможен SIM-swap. Особенно подозрительно, если через несколько минут начинают приходить уведомления о попытках входа в аккаунты.
Признак 2: уведомления о смене пароля
Если на почту приходят письма: «Пароль изменён», «Вход с нового устройства», «Запрос на восстановление пароля».
Признак 3: звонки и SMS от банка о подозрительных операциях Банк отправляет уведомление о крупном переводе, который вы не делали. Но SMS приходит на телефон фродера (если у него ваш номер), а вы можете получить email-уведомление.
Что делать сразу:
Позвонить оператору связи с другого телефона, сообщить о потере контроля над номером, потребовать блокировки SIM.
Связаться с банком через официальные каналы (не через номер, который может быть у фродера), заблокировать карты и счета.
Сменить пароли всех важных аккаунтов (почта, банк, криптобиржи) с устройства, которое точно безопасно (не с телефона, где потерян контроль).
Защита от SIM-swap: что может сделать пользователь
1. Установить PIN-код на SIM-карту
SIM-карта имеет опцию PIN-кода, который запрашивается при каждом включении телефона. Если фродер перенесёт номер на свою SIM, он не сможет её использовать без PIN-кода. Это не абсолютная защита (некоторые операторы позволяют сбросить PIN через колл-центр), но добавляет уровень защиты.
2. Установить кодовое слово у оператора
При регистрации номера у оператора можно установить кодовое слово (секретный вопрос), которое сотрудник должен спросить перед любыми изменениями SIM. Главное: не использовать простые слова (девичья фамилия матери), которые легко найти в соцсетях.
3. Отказаться от SMS-based 2FA
Везде, где возможно, использовать аутентификацию через приложения (Google Authenticator, Authy, Microsoft Authenticator) вместо SMS. Эти приложения генерируют коды локально на устройстве, без привязки к номеру телефона.
Ещё лучше: аппаратные ключи (YubiKey, Titan Security Key). Они работают через NFC/USB, фродер не сможет войти в аккаунт, даже если украл номер и знает пароль.
4. Использовать eSIM вместо физической SIM