Как номер телефона клиента увели за 40 минут без…

Собственник узнал о проблеме, когда деньги с расчётного счёта уже ушли. Причина — не пароль, не вирус. Просто номер.

Обратился владелец небольшой оптовой компании: с расчётного счёта увели около 400 тысяч рублей. Банк подтвердил операцию по коду из СМС. Но телефон при этом лежал у него в кармане, никто его не взламывал.

Разбирались вместе с оператором связи. Оказалось, что кто-то дистанционно выпустил виртуальную SIM-карту на его номер — через тот самый модуль в устройстве, что позволяет подключиться к сети без похода в салон. Заявку одобрили по данным, слитым ранее из совсем другого сервиса — фамилия, паспорт, дата рождения. Больше ничего и не потребовалось.

Пока владелец спокойно пользовался своим телефоном, его номер параллельно "ожил" на чужом устройстве. Все коды подтверждения — банк, почта, мессенджеры — полетели туда.

Самое неприятное: весь бизнес держался на одном номере телефона — банк-клиент, ЭДО, доступ к 1С через мобильное приложение. Одна точка отказа стоила компании месячной прибыли.

Что сделали за один день без серьёзных вложений:

• поставили у оператора запрет на удалённый перевыпуск SIM и виртуальный доступ к номеру • перевели вход в банк-клиент и почту с СМС-кодов на приложение-аутентификатор • разделили критичные доступы на второй номер, не привязанный к публичным данным директора • настроили уведомление в мессенджер при любой попытке смены SIM или входа с нового устройства

Всё это заняло меньше дня и обошлось в разы дешевле, чем один такой инцидент. «Я был уверен, что раз телефон в руках — значит, всё под контролем» — так владелец объяснил, почему раньше об этом не задумывался.

СМС-код давно перестал быть надёжной защитой — номер можно увести удалённо, не трогая ваш телефон физически.

Полный разбор с деталями кейса →

Бесплатный аудит безопасности

Сколько стоит взлом

Канал в Telegram

Канал в MAX

Как номер телефона клиента увели за 40 минут без… | Сетка — социальная сеть от hh.ru