Как номер телефона клиента увели за 40 минут без…
Собственник узнал о проблеме, когда деньги с расчётного счёта уже ушли. Причина — не пароль, не вирус. Просто номер.
Обратился владелец небольшой оптовой компании: с расчётного счёта увели около 400 тысяч рублей. Банк подтвердил операцию по коду из СМС. Но телефон при этом лежал у него в кармане, никто его не взламывал.
Разбирались вместе с оператором связи. Оказалось, что кто-то дистанционно выпустил виртуальную SIM-карту на его номер — через тот самый модуль в устройстве, что позволяет подключиться к сети без похода в салон. Заявку одобрили по данным, слитым ранее из совсем другого сервиса — фамилия, паспорт, дата рождения. Больше ничего и не потребовалось.
Пока владелец спокойно пользовался своим телефоном, его номер параллельно "ожил" на чужом устройстве. Все коды подтверждения — банк, почта, мессенджеры — полетели туда.
Самое неприятное: весь бизнес держался на одном номере телефона — банк-клиент, ЭДО, доступ к 1С через мобильное приложение. Одна точка отказа стоила компании месячной прибыли.
Что сделали за один день без серьёзных вложений:
• поставили у оператора запрет на удалённый перевыпуск SIM и виртуальный доступ к номеру • перевели вход в банк-клиент и почту с СМС-кодов на приложение-аутентификатор • разделили критичные доступы на второй номер, не привязанный к публичным данным директора • настроили уведомление в мессенджер при любой попытке смены SIM или входа с нового устройства
Всё это заняло меньше дня и обошлось в разы дешевле, чем один такой инцидент. «Я был уверен, что раз телефон в руках — значит, всё под контролем» — так владелец объяснил, почему раньше об этом не задумывался.
СМС-код давно перестал быть надёжной защитой — номер можно увести удалённо, не трогая ваш телефон физически.