Процедура смены SIM-карты теперь осуществляется в личном кабинете вашего оператора, а не в магазине

На телефоне нет сигнала. Ни полосок, ни экстренных вызовов — ничего. Через двадцать минут приходит электронное письмо с сообщением о том, что кто-то вошёл в ваш почтовый ящик, а код для входа был отправлен на номер, который ещё мгновение назад принадлежал вам. Именно так описывает итоги происшествия Управление государственной криминальной полиции Нижней Саксонии, а следователи называют взлом мобильного телефона и учетной записи электронной почты «полной потерей». В одном из известных им случаев из взломанного почтового ящика стало известно, что у жертвы была криптовалюта, и впоследствии эти средства исчезли.
Обычно «подмену SIM-карты» представляют себе так: кто-то подделывает удостоверение личности, заходит в магазин и получает там новую карту. Такое бывает, но способ, о котором предупреждают следователи, не требует ни магазина, ни оформления документов.
Три шага, и ни один из них не требует удостоверения личности
Путь проникновения лежит через вашу онлайн-учётную запись у оператора связи, и злоумышленники получают к ней доступ, зная лишь номер телефона. Некоторые операторы позволяют входить в эту учётную запись с помощью одноразового кода вместо пароля, и любой, кто знает номер, может запросить его. Именно этот код злоумышленники и выманивают у вас.
Итак, они звонят и выдают себя за курьера. Они сообщают, что посылка уже в пути, и по соображениям безопасности её можно доставить только в том случае, если вы зачитаете код из текстового сообщения. Сообщение действительно приходит, только отправляет его оператор связи, а не курьер, что в тот момент легко упустить из виду. Произнесение кода открывает доступ к вашему аккаунту.
Внутри аккаунта они заказывают eSIM для действующего контракта. Никакой пластиковой карты не нужно никуда отправлять — профиль представляет собой файл и активируется в течение нескольких минут. Как только он запускается на устройстве злоумышленника, карта в телефоне жертвы, как правило, отключается сама.

С этого момента любой текст попадает на другое устройство, а поскольку большинство онлайн-сервисов позволяют сбросить пароль с помощью электронной почты или SMS, всё остальное следует из этого. На примере старых телефонных номеров мы разобрали, как быстро номер превращается в «универсальный ключ».
Вы не можете активировать блокировку против переноса номера
На данном этапе очевидная идея — зафиксировать свой собственный номер. В США это возможно. Компания Verizon называет блокировку переноса номеров «Number Lock», T-Mobile предлагает её как «Port Out Protection», а AT&T объединила несколько видов блокировок в функцию «Wireless Account Lock», доступную исключительно в собственном приложении.
В Германии не существует блокировки, предназначенной специально для защиты от переноса номера и подмены SIM-карты, и на то есть своя причина. Переносимость номера здесь является законным правом в соответствии со статьёй 59 Закона о телекоммуникациях, и с 1 декабря 2021 года операторы не имеют права взимать за это плату. Постоянная блокировка, которую абонент активирует самостоятельно, не вписывается в концепцию права, которое законодатель хотел сделать легко реализуемым. Вместо этого немецкие операторы предлагают пароль для обращения в службу поддержки и возможность заблокировать SIM-карту в случае её утери. Обе меры вступают в силу уже после того, как произошло нечто непредвиденное.
Существующий переключатель находится в личном кабинете
Атака начинается с онлайн-аккаунта, поэтому именно там и решается вопрос защиты. Все три крупнейших оператора теперь используют двухфакторную аутентификацию при входе в систему, но здесь важны различия.
В Telekom эта функция называется «Mehr-Faktor-Authentifizierung» и вступает в силу только после того, как вы настроите её самостоятельно. Вы выбираете метод — приложение или SMS — а также условия применения: либо при каждом входе в систему, либо только при выполнении важных действий. Vodafone рекомендует сразу же после включения этой функции сгенерировать резервные коды, чтобы потеря телефона не привела к потере доступа к аккаунту. В O2 второй фактор является обязательным, и в случае отсутствия в системе ни номера O2, ни подтверждённого адреса электронной почты проверка осуществляется через номер клиента.

Почему в данном случае SMS-подтверждение в качестве второго фактора аутентификации не является правильным решением
Теперь сравните схему атаки и настройки. Украденным оказывается номер телефона, а вторым фактором, призванным защитить учётную запись, является SMS-сообщение, отправляемое именно на этот номер — по умолчанию у оператора O2 и по запросу у оператора Telekom. До тех пор, пока утерян только пароль, система работает. Как только номер становится недоступным, второй фактор защиты защищает злоумышленника, а не вас.
В том же объявлении, в котором второй фактор безопасности объявляется обязательным, O2 приводит фразу, которую легко пропустить. В нём говорится: «Никогда не сообщайте код по телефону или в чате; сотрудники службы поддержки никогда не запрашивают его таким образом». Именно на это и делает ставку мошенник, выдающий себя за курьера.
Тот, у кого есть выбор, выбирает приложение. Код из приложения-аутентификатора остаётся на устройстве и не передаётся вместе с номером. Тот, у кого нет выбора, переносит основную нагрузку на почтовый аккаунт. Для этого аккаунта тогда потребуется собственный надёжный пароль и второй фактор аутентификации, который не будет привязан к тому же номеру.
На это уйдет пять минут
Войдите на портал своего оператора и проверьте, настроен ли второй фактор аутентификации. В Telekom его можно найти в настройках входа, в Vodafone — в разделах «Mein Konto» и «Login-Daten», а в O2 он активен по умолчанию. Если указано «SMS», а предлагается приложение, переключитесь на него. В Telekom также настройте его использование при каждом входе в систему.
Пока вы там находитесь, убедитесь, что пароль к учётной записи оператора нигде больше не используется. Он является ключом к заказу eSIM, поэтому относится к той же категории, что и ваш пароль для онлайн-банкинга. Затем проверьте, что служит средством защиты на телефоне. В Telekom это «Kundenkennwort», которое настраивается и изменяется через форму обратной связи. Vodafone заменила его в мобильном приложении на «Service-PIN», который можно посмотреть в «MeinVodafone», но изменить нельзя — можно только запросить новый, и он придет по почте.
И, наконец, правило, которое не является настройкой. Никто из звонящих вам не нуждается в коде из ваших SMS-сообщений. Ни курьер, ни сервисная служба, ни банк. Любой, кто просит этот код, делает это для того, чтобы прямо сейчас подтвердить что-либо от вашего имени. Повесьте трубку, самостоятельно наберите официальный номер и уточните. Та же логика применима к паролю для двухэтапной аутентификации в WhatsApp, который с конца августа заменяет старый шестизначный PIN-код.
Источник(и)
Управление уголовной полиции земли Нижняя Саксония: предупреждение о подмене
SIM-карты; Справка Telekom: настройка многофакторной аутентификации
; Справка Telekom: пароль
клиента; Vodafone: активация двухфакторной аутентификации
; Сообщество O2: двухфакторная аутентификация для «Mein o2»
; Статья 59 Закона о телекоммуникациях Германии






