СЛУШАТЬ • 13 минут
Основные выводы
- Мошенничество с подменой SIM-карты, когда злоумышленник по сути получает контроль над вашим телефоном, представляет собой растущую угрозу.
Мошенничество с подменой SIM-карты, когда злоумышленник по сути получает контроль над вашим телефоном, представляет собой растущую угрозу.
- SMS-аутентификация (2FA) не останавливает мошенничество с подменой SIM-карты — она является его целью.
SMS-аутентификация (2FA) не останавливает мошенничество с подмеanием SIM-карты — она является его целью.
- Обнаружение в реальном времени позволяет выявить подмену до того, как будет нанесен ущерб. Сигналы, подтвержденные оператором связи, могут зафиксировать недавнюю замену SIM-карты за миллисекунды, не создавая никаких препятствий для легитимных пользователей.
Обнаружение в реальном времени позволяет выявить подмену до того, как будет нанесен ущерб. Сигналы, подтвержденные оператором связи, могут зафиксировать недавнюю замену SIM-карты за миллисекунды, не создавая никаких препятствий для легитимных пользователей.
Телефон клиента умолкает в 23:47. Ни звонков, ни смс. К полуночи банковский счет клиента пуст, а пароль от электронной почты сброшен. Злоумышленник даже не прикасался к его устройству. Он просто забрал номер телефона.
В двух словах, это и есть мошенничество с подменой SIM-карты. И оно происходит в масштабах, которые многие команды безопасности еще не до конца осознали.
Что такое мошенничество с подменой SIM-карты?
Что такое мошенничество с подменой SIM-карты?
Мошенничество с подменой SIM-карты — это форма кражи личных данных, при которой злоумышленник убеждает (а иногда и подкупает) мобильного оператора перенести номер телефона жертвы на SIM-карту, контролируемую злоумышленником.
Как только перенос завершен, телефон жертвы теряет связь, а злоумышленник начинает получать все звонки и текстовые сообщения, отправленные на этот номер, включая те самые ценные одноразовые пароли (OTP), которые могут открыть доступ к ключевым аккаунтам и информации.
Недавно женщина из Флориды столкнулась с именно таким сценарием. Как и в любой обычный вечер, она просматривала ленту на своем телефоне — как вдруг все остановилось. Никаких смс, звонков, уведомлений. Всего за несколько минут, пока она пыталась понять, что произошло, мошенники завладели ее номером посредством подмены SIM-карты, получили доступ к ее банковским счетам и начали тратить деньги.
Этот метод кражи личных данных часто называют подменой SIM-карты или мошенничеством с подменой SIM-карты, если упор делается на методы социальной инженерии. Названия разные, но результат остается прежним. Теперь злоумышленник владеет доверенным каналом, на который полагается ваш стек аутентификации.
По данным ФБР, только за один недавний год в результате подмены SIM-карт было украдено до 50 миллионов долларов, а в 2025 году — более 17 миллионов долларов. Более того, эта цифра охватывает только те случаи, которые были официально зарегистрированы и расследованы. Реальная картина потерь, вероятно, значительно шире.
Как работает атака с подменой SIM-карты, шаг за шагом
Как работает атака с подменой SIM-карты, шаг за шагом
Чтобы выстроить действительно работающую защиту, важно понимать механику атаки с подменой SIM-карты. Вот как они обычно развиваются:
1. Разведка. Злоумышленник изучает цель, собирая имя, номер телефона, оператора связи и достаточно личных данных, чтобы убедительно выдать себя за этого человека. Распространенными источниками являются социальные сети, сайты брокеров данных и прошлые утечки данных.
2. Социальная инженерия или доступ через инсайдеров. Злоумышленник связывается со службой поддержки оператора связи, выдавая себя за владельца аккаунта, и запрашивает замену SIM-карты или перенос номера. Хуже того, в некоторых случаях они полностью обходят социальную инженерию, работая с продажным сотрудником оператора связи.
3. Перевыпуск SIM-карты или перенос номера. Оператор обрабатывает запрос. Номер жертвы теперь активен на SIM-карте злоумышленника. На телефоне жертвы отображается «Нет сети» или «Только SOS».
4. Перехват одноразовых паролей. Получив номер, злоумышленник инициирует сброс паролей и запросы двухфакторной аутентификации в аккаунтах жертвы. Каждый SMS-код поступает к злоумышленнику.
5. Захват аккаунта. Электронная почта, банкинг, криптовалютные кошельки и любые учетные записи, привязанные к этому номеру телефона, теперь доступны. Причем злоумышленники обычно действуют быстро: большинство захватов аккаунтов завершаются в течение нескольких минут после успешной подмены.
Несанкционированная подмена SIM-карт продолжает оставаться растущей глобальной проблемой. Фактически Cifas отчеты указывают на увеличение числа подмен SIM-карт на 38% в первой половине 2026 года в Великобритании (и это происходит на фоне роста более чем на 1000% в период с 2023 по 2024 год). Мы перешли от постепенной тенденции к миру, где злоумышленники поставили этот метод на поток.
Останавливайте захваты аккаунтов до того, как они начнутся
Обнаруживайте недавние изменения SIM-карт, чтобы блокировать мошеннические входы, сброс паролей и выплаты до того, как средства будут переведены.
Почему одноразовые SMS-пароли не могут остановить это
Почему одноразовые SMS-пароли не могут остановить это
В каждый процесс аутентификации на основе SMS заложена ловушка: второй фактор процесса двухфакторной аутентификации (например, шестизначный код) доставляется на номер телефона, а не человеку. Если злоумышленник контролирует этот номер, ваш второй фактор работает ровно так, как задумывалось, но только для него, а не для вас.
Это не ошибка реализации. Это структурное ограничение SMS как канала аутентификации. Пароль приходит. Злоумышленник вводит его. Система видит действующие учетные данные и предоставляет доступ. Ничто в этом обмене не выглядит подозрительно, потому что технически все так и есть.
Результатом на последующих этапах является масштабный захват аккаунтов. Одна успешная подмена SIM-карты может открыть доступ к электронной почте, что позволяет сбрасывать пароли во всех остальных аккаунтах — от банков и брокерских контор до криптобирж и корпоративных систем единого входа (SSO). Все, что опирается на SMS-верификацию, подвержено этой же цепной реакции.
Стандартный ответ «у нас уже есть 2FA» — это как раз то возражение, на преодоление которого и рассчитана эта атака. SMS-аутентификация (2FA) — это не защита от мошенничества с подменой SIM-карты. Это его цель.
Как обнаружить мошенничество с подменой SIM-карты в реальном времени
Как обнаружить мошенничество с подменой SIM-карты в реальном времени
Здесь разговор смещается от угрозы к решению — и именно здесь большинство поставщиков средств безопасности умолкают.
Рекомендации, ориентированные на потребителей, сосредоточены на том, что люди могут сделать после подмены: позвонить оператору, заморозить счета и подать заявление. Для предприятия, защищающего тысячи клиентов, такой реактивный подход — не стратегия. К тому времени, как клиент позвонит, чтобы сообщить об отключении телефона, захват аккаунта может быть уже завершен.
Обнаружение подмены SIM-карты в реальном времени не ждет, пока клиент сообщит о проблеме. Оно проверяет сигнал, подтвержденный оператором связи, в тот самый момент, когда предпринимается конфиденциальное действие, такое как вход в систему, сброс пароля или крупная транзакция.
Проверяемый сигнал прост: изменилась ли SIM-карта, связанная с этим номером телефона, в последнее время? Если SIM-карта клиента была перевыпущена два часа назад, а теперь он пытается сбросить пароль — это тревожный сигнал в реальном времени. Проверка происходит за миллисекунды, до завершения действия и без каких-либо действий со стороны пользователя.
Решение вроде Vonage SIM Swap detection в составе Identity Insights API делает это возможным. Решение на основе API запрашивает данные на уровне оператора связи — актуальную запись в сети о том, происходила ли замена SIM-карты, — и возвращает ответ, на который ваша логика аутентификации может отреагировать немедленно, например, заблокировав транзакцию или пометив сеанс для проверки. Сигнал подтвержден оператором связи и поступает до завершения входа в систему.
Прогнозируется, что рынок API мобильной идентификации вырастет примерно с 2,4 миллиарда долларов в 2025 году до 22 миллиардов к 2029 году. Этот рост отражает признание индустрией того факта, что сигналы идентификации на основе номеров телефонов, полученные напрямую из сети, являются одними из самых надежных доступных индикаторов мошенничества. Обоснование инвестиций уже сформировано. Вопрос в том, готов ли ваш стек использовать эти сигналы.
Несколько практических примечаний о том, как это вписывается в существующий процесс аутентификации:
- Никакого трения для пользователя. Проверка смены SIM-карты незаметна для легитимных пользователей. Она выполняется на стороне сервера по данным оператора связи — без каких-либо запросов, дополнительных шагов или влияния на восприятие клиентов, чья SIM-карта не менялась.
Никакого трения для пользователя. Проверка смены SIM-карты незаметна для легитимных пользователей. Она выполняется на стороне сервера по данным оператора связи — без каких-либо запросов, дополнительных шагов или влияния на восприятие клиентов, чья SIM-карта не менялась.
- Скорость. Ответ API достаточно быстрый, чтобы встроиться в процесс входа в систему или транзакции без заметной задержки.
Скорость. Ответ API достаточно быстрый, чтобы встроиться в процесс входа в систему или транзакции без заметной задержки.
- Многоуровневость. Обнаружение подмены SIM-карты работает вместе с вашими существующими методами аутентификации, а не вместо них. Оно добавляет сигнал на уровне оператора связи в стек, который уже может включать создание цифровых отпечатков устройств, поведенческую аналитику или одноразовые пароли на основе приложений.
Многоуровневость. Обнаружение подмены SIM-карты работает вместе с вашими существующими методами аутентификации, а не вместо них. Оно добавляет сигнал на уровне оператора связи в стек, который уже может включать создание цифровых отпечатков устройств, поведенческую аналитику или одноразовые пароли на основе приложений.
Что делают регуляторы
ФКС приняла новые правила борьбы с мошенничеством при замене и переносе SIM-карты (FCC 23-95), которые требуют от операторов беспроводной связи:
- Использовать безопасную аутентификацию перед обработкой любого запроса на смену или перенос SIM-карты
Использовать безопасную аутентификацию перед обработкой любого запроса на смену или перенос SIM-карты
- Немедленно уведомлять клиентов о подаче запроса на смену SIM-карты
Немедленно уведомлять клиентов о подаче запроса на смену SIM-карты
- Предоставлять клиентам возможность блокировать свои учетные записи для предотвращения смены SIM-карты
Предоставлять клиентам возможность блокировать свои учетные записи для предотвращения смены SIM-карты
- Хранить записи запросов на смену SIM-карты в течение минимум 3 лет
Хранить записи запросов на смену SIM-карты в течение минимум 3 лет
- Установить четкий процесс для сообщения клиентами о мошенничестве
Установить четкий процесс для сообщения клиентами о мошенничестве
Сравнение методов обнаружения подмены SIM-карты
Сравнение методов обнаружения подмены SIM-карты
Не все средства защиты от мошенничества с подменой SIM-карты работают на одном уровне, и эти различия имеют значение, когда вы решаете, куда инвестировать. Вот как соотносятся наиболее распространенные подходы:
Только SMS OTP
Низкая
Дактилоскопия устройства
Частичная
Низкая
Частичная
Проверки на основе знаний
Частичная
Высокая
Сигнал о подмене SIM-карты, подтвержденный оператором
Да
Нет
Да
SMS OTP — это базовый уровень, который уже есть у большинства организаций. И, как объясняется в предыдущем разделе, именно этот метод атаки с подменой SIM-карты специально разработаны для обхода. Дактилоскопия устройства может сигнализировать об аномалиях, когда сеанс исходит с незнакомого устройства, но подмена SIM-карты не требует от злоумышленника использования нового устройства; они могут получать коды на любое устройство. Проверки на основе знаний, такие как контрольные вопросы или проверка адреса, создают дополнительные трудности для легитимных пользователей и все чаще обходятся с помощью запросов к брокерам данных и социальной инженерии.
Обнаружение подмены SIM-карты, подтвержденное оператором, — это единственный метод в этой таблице, который проверяет сетевую запись напрямую. Оно не выводит подмену из поведенческих сигналов; оно спрашивает оператора, произошла ли она. Именно это отличие делает его эффективным там, где другие терпят неудачу, и делает его незаметным для пользователей, которые не сделали ничего плохого.
Кто должен отвечать за защиту от подмены SIM-карты на уровне предприятия?
Кто должен отвечать за защиту от подмены SIM-карты на уровне предприятия?
Именно этот вопрос часто определяет, будет ли защита от подмены SIM-карты действительно реализована или останется в дорожной карте на неопределенный срок.
Честный ответ заключается в том, что ответственность распределена. Но если она распределена без четкой ответственной стороны, это равносильно ее отсутствию. Как правило, команды по борьбе с мошенничеством заботятся о финансовых потерях, группы безопасности — об целостности учетных записей, а команды по управлению идентификационными данными — об архитектуре аутентификации. Мошенничество с подменой SIM-карты находится на пересечении всех трех сфер, а это значит, что оно часто может выпадать из поля зрения каждой из них.
С практической точки зрения, ответственным является тот, кто контролирует решения по усиленной аутентификации. Если в вашей организации есть команда или отдельный сотрудник, который решает, когда требуется дополнительная верификация, например, при входах с высоким риском, крупных транзакциях или изменениях в учетной записи, то именно там и должно осуществляться обнаружение подмены SIM-карты.
Несут ли операторы связи определенную ответственность? Да, операторы несут часть бремени, и большинство из них внедрили внутренние средства контроля. Но бизнес по-прежнему несет финансовые убытки, когда клиент подвергается мошенничеству, регуляторные риски при сбое безопасности учетной записи и ущерб для клиентского опыта, когда учетная запись клиента захвачена, а на ее восстановление уходят дни. Убытки от телекоммуникационного мошенничества, включая телефонное мошенничество с использованием SMS, в 2025 году. Ждать, пока операторы полностью решат проблему, нецелесообразно.
Мошенничество с подменой SIM-карты находится на пересечении борьбы с мошенничеством, безопасности и управления идентификационными данными — а это значит, что оно часто ускользает между всеми тремя командами. Предприятия, которые решают эту проблему, — это не те, у кого самые большие бюджеты на безопасность. Это те, кто решил, что тот, кто контролирует усиленную аутентификацию, владеет этой проблемой. – Адам Вейр (Adam Weir), старший менеджер по продуктовому маркетингу, Vonage
Мошенничество с подменой SIM-карты находится на пересечении борьбы с мошенничеством, безопасности и управления идентификационными данными — а это значит, что оно часто ускользает между всеми тремя командами. Предприятия, которые решают эту проблему, — это не те, у кого самые большие бюджеты на безопасность. Это те, кто решил, что тот, кто контролирует усиленную аутентификацию, владеет этой проблемой.
– Адам Вейр (Adam Weir), старший менеджер по продуктовому маркетингу, Vonage
Знание того, как предотвратить мошенничество с подменой SIM-карты на уровне предприятия, означает внедрение средств обнаружения в уже имеющийся у вас уровень аутентификации, а не перенос проблемы на канал, который вы не контролируете.
Начало работы
Начало работы
Добавление функции обнаружения подмены SIM-карты на основе сигналов оператора не требует замены вашей платформы аутентификации. Это требует вызова API в нужный момент вашего существующего процесса — в частности, в любой точке, где инициируется конфиденциальное действие и номер телефона уже задействован.
Решение Vonage Silent Authentication с помощью Verify API может проверять личность пользователя по его текущему сетевому сеансу вообще без отправки кода, что полностью исключает вектор перехвата SMS. А пакет Vonage Protection Suite объединяет обнаружение подмены SIM-карты (функция Identity Insights API), бесшумную аутентификацию и дополнительные сигналы мошенничества в многоуровневый стек, предназначенный для команд предприятия по борьбе с мошенничеством и управлению идентификационными данными.
Архитектура проста. Интеграция легкая. И в результате получается обнаружение, которое вступает в силу до того, как вход в систему будет завершен.








