SIM-своп (SIM Swap)
SIM-своп — атака социальной инженерии, при которой злоумышленник убеждает оператора связи перенести ваш номер телефона на свою SIM-карту. После этого он получает все SMS, включая коды 2FA, и может захватить аккаунты на биржах и в кошельках. В 2023–2024 годах SIM-своп-атаки привели к суммарным потерям сотен миллионов долларов в криптовалюте.
Как работает SIM-своп атака
SIM-своп (SIM swapping) — атака социальной инженерии, при которой злоумышленник убеждает оператора мобильной связи перенести номер телефона жертвы на новую SIM-карту. После переноса все входящие звонки и SMS, включая коды двухфакторной аутентификации, начинают поступать мошеннику.
Атака разворачивается в три этапа. Сначала собираются персональные данные жертвы: ФИО, дата рождения, адрес, последние цифры паспорта. Эти данные покупаются в даркнете после утечек, добываются через фишинг или из социальных сетей. Затем злоумышленник звонит оператору, представляется владельцем номера и заявляет о «потере» SIM. Имея нужные данные, он убеждает сотрудника произвести перенос. После подтверждения жертва теряет связь, а злоумышленник получает полный контроль над номером.
Как злоумышленники получают ваши данные
Утечки баз данных — самый массовый источник. Крупные утечки 2022–2024 годов скомпрометировали миллиарды записей: имена, телефоны, даты рождения, email-адреса. В даркнете базы продаются за $50–200, позволяя атаковать тысячи человек.
OSINT по открытым источникам: Instagram, ВКонтакте, LinkedIn. Дата рождения в профиле, место работы, упоминания «мой оператор МТС» — вся эта информация помогает пройти верификацию у оператора. Публичный Telegram-канал с десятками тысяч подписчиков часто означает, что владелец — перспективная цель.
Целевой фишинг: злоумышленник звонит жертве, представляясь службой безопасности банка или криптобиржи, и выведывает нужные данные под предлогом «верификации» или «предотвращения мошенничества».
Почему SMS-2FA уязвима к SIM-свопу
SMS-коды передаются через сеть оператора, а не через зашифрованное приложение. После SIM-свопа злоумышленник получает все коды подтверждения и может сбросить пароль от биржи, подтвердить вывод средств или изменить привязанный email — все через стандартные процедуры восстановления доступа.
Протокол SS7, лежащий в основе SMS, разработан в 1975 году и имеет известные уязвимости. Перехват SMS возможен не только через SIM-своп, но и через атаки на инфраструктуру оператора — этим методом пользуются государственные акторы и профессиональные APT-группы.
Резонансные случаи
В 2024 году хакер через SIM-своп получил доступ к аккаунту в сети AT&T и скомпрометировал данные 110 миллионов абонентов. Группа Scattered Spider использовала SIM-своп для серии атак на криптовалютные аккаунты — суммарные потери составили сотни миллионов долларов. В 2023 году через SIM-своп был скомпрометирован Twitter-аккаунт основателя Ethereum Виталика Бутерина.
Первые 30 минут после атаки: план действий
Если телефон внезапно потерял сеть — действуйте немедленно. Через другое устройство позвоните оператору и сообщите о несанкционированном переносе SIM. Зайдите на все криптобиржи через email и заморозьте вывод средств вручную или через поддержку. Смените пароли на тех аккаунтах, куда еще есть доступ.
Параллельно свяжитесь с биржей через официальную форму поддержки: укажите, что подверглись SIM-свопу, попросите временно заморозить вывод. Большинство крупных криптобирж (Binance, Bybit) имеют процедуру экстренной заморозки — но она работает только если вы обратились в первые часы.
Как защититься от SIM-свопа
Замените SMS-2FA на приложение-аутентификатор (Google Authenticator, Authy) или аппаратный ключ (YubiKey) — они не зависят от оператора связи. Установите у оператора PIN-код на смену SIM: МТС, Билайн, МегаФон и Т2 позволяют установить запрет на дистанционную замену без личного присутствия с паспортом.
Используйте отдельный номер телефона исключительно для финансовых аккаунтов и нигде его не публикуйте. Переведите важные аккаунты на email, не связанный с вашим основным номером. Не указывайте в социальных сетях оператора связи и не отвечайте на звонки от «службы безопасности банка».
SIM-своп и криптовалюта
Биржи — главная цель SIM-своп-атак. Злоумышленники знают: достаточно одного SMS-кода для сброса пароля и подтверждения вывода. После получения контроля над номером вся атака занимает 5–10 минут: смена пароля, подтверждение вывода, смена email для блокировки обратного доступа.
KarCrypto расследует случаи потери криптовалюты через SIM-своп. В ряде случаев удается заморозить средства на криптобирже, если злоумышленник еще не завершил вывод. Ключевое условие успеха — обращение в первые часы после инцидента.
Почему это важно для безопасности
SIM-своп опасен тем, что атакует инфраструктуру оператора, а не устройство жертвы. Антивирус, файрвол и сложный пароль здесь бессильны. Жертва узнает о взломе, только когда телефон перестает принимать звонки.
Если вы внезапно потеряли мобильную связь — первым делом проверьте все финансовые аккаунты через другое устройство. Промедление в минутах может означать невозможность возврата средств.
Часто задаваемые вопросы
Как понять, что меня атаковали через SIM-своп?
Главный признак — телефон теряет сигнал сети, хотя вы в зоне покрытия. Одновременно могут приходить email-уведомления о смене пароля или выводе средств. При первых признаках немедленно звоните оператору с другого телефона.
Можно ли вернуть деньги после SIM-своп-атаки?
В некоторых случаях — да. Если средства еще не выведены с биржи, возможна заморозка через юридический запрос. KarCrypto предоставляет эту услугу. Вероятность успеха резко падает с каждым часом промедления.
Несет ли оператор связи ответственность за SIM-своп?
В ряде стран — да. В США AT&T и T-Mobile выплатили многомиллионные компенсации жертвам. В России судебная практика формируется, однако жалоба в Роскомнадзор и гражданский иск к оператору — реальные инструменты.
Чем аутентификатор лучше SMS для защиты от SIM-свопа?
Приложение-аутентификатор генерирует коды локально на устройстве, не используя сеть оператора. Даже после SIM-свопа злоумышленник не получит эти коды — они привязаны к устройству, а не к номеру телефона.
Как установить защиту от SIM-свопа у российских операторов?
МТС, Билайн, МегаФон и Т2 позволяют установить запрет на замену SIM-карты без личного присутствия в офисе с паспортом. Опция называется «Запрет дистанционной смены SIM» — доступна через горячую линию или личный кабинет.