SIM swap: как мошенник становится вами, завладев вашим номером телефона

Confidentialité

Вернуться в блог
L'équipe Envoyer SMS Gratuit30 августа 2026 г.9 мин чтения
КатегорияConfidentialité

14:12, вы едете в метро. На экране телефона — «Нет сети». Это не впервые, линия капризная. Вы выходите на поверхность: по-прежнему ничего. Перезагружаете аппарат, вынимаете SIM-карту, дуете на неё, как на картридж игровой приставки. Ничего.

А в это время в тридцати километрах отсюда кто-то получает ваши SMS. В том числе сообщение от банка с кодом подтверждения перевода на 4 800 евро.

SIM swap — буквально «подмена SIM-карты» — одна из немногих мобильных атак, при которых злоумышленник вообще не прикасается к вашему телефону. Он не устанавливает шпионских программ, не присылает вредоносную ссылку в момент атаки, не подбирает код разблокировки. Он поступает гораздо проще: вежливо просит вашего оператора перенести ваш номер на карту, которая находится у него. И получает своё.

Человек в очках смотрит на светящийся экран смартфона в темноте, сидя на диване

Ваш номер стал ключом, а не адресом

Двадцать лет номер телефона выполнял единственную функцию: делал вас доступным для связи. Сегодня он превратился в главную связку ключей от всей вашей цифровой жизни.

Подумайте, что проходит через SMS и звонки на вашу линию:

  • коды подтверждения банковских переводов;
  • коды восстановления аккаунтов Google, Apple, Microsoft, Facebook, Instagram;
  • подтверждения входа в личный кабинет налоговой службы, страховой компании, медицинской страховки;
  • ссылки для сброса пароля к половине сервисов, которыми вы пользуетесь.

Злоумышленник, получивший контроль над вашим номером, крадёт не контакт: он крадёт процедуру восстановления доступа ко всем вашим аккаунтам. Именно поэтому SIM swap, несмотря на свой почтенный возраст, остаётся одной из самых прибыльных атак в сфере мобильного мошенничества. Cybermalveillance.gouv.fr и ANSSI относят перехват мобильной линии к числу самых разрушительных для частных лиц векторов компрометации личности — именно потому, что одна операция открывает доступ ко всему остальному.

Как мошенник получает вашу линию в три этапа

Этап 1: предварительный сбор данных

SIM swap никогда не начинается с оператора. Он начинается с вас — точнее, с ваших публичных и утёкших данных. Злоумышленник собирает досье: фамилия, имя, дата рождения, почтовый адрес, номер телефона, иногда последние четыре цифры банковской карты или номер клиента.

Эти сведения поступают из трёх основных источников:

  • массовые утечки данных у операторов, транспортных компаний или интернет-магазинов — Франция пережила несколько громких волн начиная с 2024 года;
  • социальные сети, где мы, не задумываясь, публикуем дату рождения, город, девичью фамилию матери, кличку питомца;
  • подготовительный смишинг — поддельное SMS от оператора или службы доставки, единственная задача которого — заполнить недостающие графы досье.

Эта подготовительная работа невидима. Именно поэтому SIM swap так сбивает с толку: жертва не помнит ни одного неосторожного клика — потому что в решающий момент его и не было.

Этап 2: запрос дубликата

Вооружившись досье, злоумышленник обращается к оператору — в салоне связи, по телефону или через личный кабинет, если пароль тоже утёк. Предлог банален, универсален и не вызывает подозрений:

«Здравствуйте, у меня вчера вечером украли телефон в электричке. Новый аппарат я уже купил, мне нужна новая SIM-карта с моим номером».

В этой просьбе нет ничего необычного. Тысячи честных клиентов формулируют её каждый день. Консультант задаёт проверочные вопросы — к которым злоумышленник подготовился. Дубликат выпускается, или eSIM отправляется по электронной почте в виде QR-кода для сканирования.

Этап 3: переключение

В ту же секунду, когда новая карта активируется, ваша отключается. Это неотменяемое техническое правило: номер может быть привязан только к одной активной SIM-карте. Ваш телефон теряет сеть. Звонки и SMS, адресованные вам, теперь приходят злоумышленнику.

Окно для эксплуатации короткое — часто меньше часа — но его вполне достаточно. Сброс пароля от почты, затем от банка, затем подтверждение переводов кодами, которые теперь приходят на его экран.

eSIM изменила географию атаки

До недавнего времени у SIM swap было физическое ограничение: нужно было получить пластиковую карту, то есть прийти в салон или дождаться письма. Это трение немного защищало.

eSIM это трение устранила. Виртуальная SIM-карта активируется удалённо, за считаные минуты, с помощью простого QR-кода, полученного по электронной почте. Для законного пользователя это реальный прогресс: никаких задержек, никакой обрезки карты, мгновенная смена устройства. Для злоумышленника — короткий путь.

Французские операторы отреагировали ужесточением процедур: отправка кода подтверждения на существующую линию, отсрочка активации от 24 до 72 часов, обязательное уведомление по электронной почте. Эти защитные механизмы работают — при условии, что вы читаете уведомления. Письмо «Ваш запрос на eSIM принят в обработку», которого вы не отправляли, — самый важный сигнал тревоги во всей этой статье.

Если вы получили SMS или письмо с подтверждением запроса на дубликат SIM-карты, который вы не инициировали, немедленно позвоните оператору с другого телефона. Возможно, у вас есть несколько часов форы перед злоумышленником.

Сигналы, которые должны вас насторожить

В отличие от шпионской программы, SIM swap «шумит». Он даёт очень узнаваемые симптомы — при условии, что вы не спишете их на обычный сбой.

Наблюдаемый сигналНаивная трактовкаПравильная трактовка
Полная потеря сети без причины«Сбой у оператора»Линия, возможно, отключена
SMS от сервиса, к которому вы не обращались«Спам»Идёт попытка сброса пароля
Письмо «ваша eSIM готова»«Ошибка оператора»Идёт мошеннический запрос
Близкие говорят, что не могут до вас дозвониться«Проблемы с сетью»Ваши звонки перенаправлены
Внезапный выход из ваших аккаунтов«Глюк приложения»Идёт захват контроля

Спасительный рефлекс укладывается в одну фразу: изолированная потеря сети, когда у людей вокруг связь работает нормально, никогда не бывает случайной. Спросите соседа в поезде, посмотрите на телефон коллеги. Если ловит у всех, кроме вас, — дело не в сети, а в вашей линии.

Рука держит смартфон с пустым белым экраном на светлом размытом фоне

Как защитить линию до атаки: шесть полезных мер

1. Включите PIN-код SIM-карты

Это самая элементарная и самая игнорируемая мера. Многие отключают PIN-код, чтобы сэкономить три секунды при включении телефона. Этот код не защищает от самого SIM swap, но не позволяет сразу воспользоваться физической SIM-картой, украденной вместе с телефоном, — а такой сценарий встречается часто. И главное, поменяйте заводской код (0000, 1234), выданный оператором.

2. Уберите SMS из банковской аутентификации и критически важных аккаунтов

Это структурное решение. Пока SMS остаётся вашим вторым фактором, ваша безопасность зависит от незнакомого вам сотрудника колл-центра. Отдавайте предпочтение:

  • приложению вашего банка с подтверждением по отпечатку пальца или распознаванию лица (система «Sécur'Pass» или её аналог в зависимости от банка);
  • приложению-аутентификатору, генерирующему коды офлайн, для аккаунтов Google, Microsoft или соцсетей;
  • физическому ключу безопасности USB-C или NFC для действительно чувствительных аккаунтов: это единственный фактор, который удалённый злоумышленник не может перехватить, каким бы контролем над вашим номером он ни обладал.

3. Запросите у оператора блокировку линии

Orange, SFR, Bouygues Telecom и Free — все предлагают, под разными названиями, механизмы защиты: дополнительный пароль к аккаунту, секретный вопрос, запрет удалённых запросов на дубликат, обязательное личное посещение салона с удостоверением личности. Эти опции практически никогда не включены по умолчанию. Десятиминутного звонка в службу поддержки достаточно, чтобы их активировать, — это лучшая отдача на вложенное время из всего, что описано в статье.

4. Почистите то, что ваш номер рассказывает о вас

Каждая анкета на карту лояльности, каждый конкурс, каждая подписка на рассылку увеличивают поверхность атаки. Регулярно проверяйте, не фигурируют ли ваш адрес и номер в известных утечках через сервис Have I Been Pwned, и пользуйтесь правом на удаление данных, обращаясь к соответствующим сайтам, — CNIL подробно описывает процедуру и порядок обжалования при отказе.

По тому же принципу оставьте основной номер для серьёзных задач. Для интернет-магазина, куда вы зашли один раз, для объявления или разовой регистрации предоплаченная SIM-карта без обязательств, отведённая под анкеты, избавит вас от распространения номера, привязанного к банку.

5. Защитите соседнее звено: вашу электронную почту

SIM swap работает в полную силу только в сочетании с доступом к вашей почте. Ящик, защищённый уникальным длинным паролем, хранящимся в менеджере паролей, закрывает половину сценария атаки. Если вы предпочитаете бумагу, защищённый блокнот для паролей, лежащий дома, остаётся несравнимо надёжнее файла «пароли.txt» на рабочем столе.

6. Продумайте запасной план на уровне техники

Потеряв линию, вам придётся звонить оператору и в банк, не пользуясь своим номером. У многих семей никакой альтернативы попросту нет. Заряженный простой запасной мобильный телефон с предоплаченной SIM-картой другого оператора превращает панику в мелкую неприятность. Он же позволит вызвать экстренные службы, если основной аппарат выйдет из строя.

Что делать в течение первого часа

Если вы обнаружили подозрительную потерю связи, порядок действий важнее скорости.

  1. Позвоните оператору с другого телефона. Сообщите о подозрении на мошеннический дубликат и потребуйте немедленно приостановить линию. Именно это действие отрезает доступ злоумышленнику.
  2. Позвоните в банк — по номеру блокировки, указанному на обороте карты, а не по номеру из SMS. Заблокируйте переводы и сообщите о компрометации второго фактора.
  3. Смените пароль от основной почты с компьютера и проверьте правила автоматической переадресации: злоумышленники часто создают их, чтобы продолжать перехватывать сообщения задним числом.
  4. Завершите все активные сессии в аккаунтах Google, Apple, Microsoft и в соцсетях.
  5. Подайте заявление в комиссариат полиции или жандармерию. При банковском мошенничестве заявление служит условием применения статьи L133-18 Валютно-финансового кодекса, предусматривающей возмещение несанкционированных операций.
  6. Сообщите о мошенническом SMS на номер 33700, если оно было в цепочке, и зарегистрируйте инцидент на Cybermalveillance.gouv.fr, чтобы получить сопровождение.

Крупный план: женские руки держат чёрный смартфон и пользуются им, фон размыт

Возмещение не происходит автоматически — но оно возможно

Именно этот вопрос волнует жертв больше всего. Общее правило благоприятно для клиента: несанкционированная платёжная операция должна быть возмещена банком, кроме случаев грубой неосторожности со стороны владельца счёта.

Всё, таким образом, упирается в понятие «грубой неосторожности». Кассационный суд вынес несколько важных решений, напомнив, что сам по себе факт передачи кода, полученного по SMS, недостаточен для квалификации грубой неосторожности, если жертва была обманута правдоподобной схемой. В случае SIM swap аргумент ещё сильнее: вы вообще ничего не сообщали, злоумышленник получил коды напрямую.

Поэтому сохраняйте всё: скриншоты потери сети, письма от оператора, историю звонков в службу поддержки, талон о принятии заявления. При отказе обращайтесь к банковскому медиатору, а при необходимости — в Банк Франции.

Чему учит нас это мошенничество

SIM swap мало говорит о вашей личной осмотрительности. Он прежде всего говорит о том, что мы превратили инфраструктуру, созданную для разговоров, — телефонную сеть — в фундамент идентичности для всей цифровой жизни.

Пока этим фундаментом может управлять оператор колл-центра на другом конце провода, опираясь на сведения, которые уже гуляют в украденных базах, он останется уязвимым. Хорошая новость в том, что защита полностью в ваших руках: каждый аккаунт, который вы отвязываете от SMS, — это аккаунт, до которого SIM swap больше не дотянется.

Начните с самого важного — с почты и банка — и сделайте это на этой неделе, а не «когда-нибудь». На это уйдёт двадцать минут. У кражи уходит пять.

На ту же тему

  1. Первый телефон: как подготовить подростка к мошенническим SMS до того, как вручить ему устройствоПодарить ребёнку первый смартфон — значит одновременно открыть ему дверь в мир мошеннических SMS, фальшивых призов и цифрового шантажа. Практическое руководство: как подготовить его без навязчивого контроля.9 мин чтения
  2. Квишинг: когда обычный QR-код, наклеенный на паркомат, приходит на смену SMS-ловушкеМошенники отказываются от кликабельных ссылок в пользу QR-кодов: наклейки на паркоматах, зарядных станциях, поддельные письма. Разбираемся, что такое квишинг, и какие привычки выработать, прежде чем сканировать.9 мин чтения
  3. Wangiri и платные номера: мошенничество, при котором вы платите за простой обратный звонокОдносекундный звонок, SMS с просьбой перезвонить на незнакомый номер: схема Wangiri и платные номера опустошают ваш тарифный счёт, даже не спрашивая банковских данных. Разбираем механику и приёмы защиты.9 мин чтения
Бесплатный SMS · Без регистрации · Во Францию

Envoyez votre SMS gratuit en quelques secondes

Pas de compte à créer, pas de publicité, pas de limite : écrivez votre message, indiquez le mobile, et envoyez-le gratuitement depuis votre navigateur.

Envoyer un SMS gratuit