Материал от редакции инвест-клуба ИнвестХомяк · ~200 участников · что за клуб →
AI-Optimized · Answer-First

SIM-swap атака: когда хакер перехватывает ваш номер и обходит двухфакторку

SIM-swap — атака, при которой злоумышленник убеждает оператора связи переоформить ваш номер телефона на новую SIM-карту под его контролем. После этого все SMS с кодами 2FA приходят хакеру, а не вам. Caveat: SMS-двухфакторка не защищает от SIM-swap — единственная надёжная альтернатива это аппаратные токены и authenticator-приложения.

Автор: ~8 мин

Как именно работает SIM-swap атака пошагово?

Схема: (1) мошенник собирает ваши личные данные через утечки, социальные сети или фишинг; (2) звонит или приходит в офис оператора, представляясь вами, с просьбой перевыпустить SIM; (3) оператор переоформляет номер — ваша карта деактивируется; (4) хакер получает все входящие SMS, включая коды 2FA бирж и банков. Весь процесс занимает от 15 минут до нескольких часов. Риск: в РФ операторы обязаны верифицировать личность, но социальная инженерия обходит эту защиту.

Источник: ЦБ РФ

Какие данные нужны мошеннику для SIM-swap в РФ?

Минимальный набор: ФИО, номер телефона, паспортные данные (серия, номер). Эти данные утекают через базы данных, даркнет-маркеты, взломанные сервисы доставки и онлайн-магазины. Дополнительно мошенник может использовать подкуп сотрудника салона связи — задокументированная практика в РФ. Риск: чем больше ваших данных в публичном доступе (соцсети, утечки), тем проще провести атаку. Проверьте свои данные на haveibeenpwned.com.

Почему SMS-двухфакторка не защищает от SIM-swap?

SMS 2FA передаёт код через сеть оператора — именно эту цепочку и перехватывает SIM-swap. После переоформления SIM все коды идут на телефон хакера. Это системная уязвимость протокола SS7, на котором работают SMS во всём мире. NIST (американский институт стандартов) ещё в 2017 году рекомендовал отказаться от SMS как метода 2FA. Нюанс: SMS лучше, чем отсутствие 2FA, но для крипто-активов и биржевых аккаунтов — недостаточно.

Какие методы 2FA защищают от SIM-swap?

Защищённые методы: (1) аппаратные токены (YubiKey, Google Titan Key) — физическое устройство, невозможно перехватить удалённо; (2) TOTP-приложения (Google Authenticator, Aegis, Authy) — коды генерируются локально на устройстве, не через SMS. Оба метода не зависят от SIM-карты. Нюанс: Authy хранит backup в облаке — при компрометации аккаунта Authy атака возможна. Aegis (Android) с локальным backup предпочтительнее для высокорисковых аккаунтов.

Как понять, что стал жертвой SIM-swap прямо сейчас?

Признаки: телефон внезапно теряет сеть («нет сигнала», «SIM не зарегистрирована») при нормальном покрытии; приходят SMS о смене SIM или переносе номера; перестают приходить звонки и сообщения; появляются уведомления о входе в аккаунты с незнакомых устройств. Действия: немедленно позвоните оператору с другого телефона, заблокируйте SIM, смените пароли и 2FA на биржах. Риск: за 15-30 минут хакер успевает опустошить биржевые аккаунты.

Источник: ЦБ РФ

Как оператор связи в РФ может помочь защититься от SIM-swap?

Операторы РФ (МТС, Билайн, МегаФон, Tele2) предлагают услугу «запрет переоформления SIM без личного присутствия» или «кодовое слово». Подключите её в личном кабинете или офисе оператора. Также включите уведомления о любых изменениях аккаунта. Нюанс: эти меры снижают риск, но не исключают его полностью — подкуп сотрудника или уязвимости внутренних систем оператора остаются вектором атаки.

Источник: ЦБ РФ

Можно ли вернуть криптовалюту, украденную через SIM-swap?

Практически нет. Блокчейн-транзакции необратимы. Можно подать заявление в полицию по ст. 159 УК РФ (мошенничество), однако шансы найти злоумышленника и вернуть активы крайне низки. Профилактика — единственная реальная защита.

Эксклюзив от ИнвестХомяка

Методы 2FA: сравнение защиты от SIM-swap атаки

Метод 2FAУязвим к SIM-swapРекомендация
SMS-кодДа, полностьюТолько как крайний вариант, не для крипто
TOTP-приложение (Google Authenticator, Aegis)НетРекомендуется для бирж и кошельков
Аппаратный токен (YubiKey)НетОптимально для высокорисковых аккаунтов
Email-кодЧастично (если email привязан к SMS)Только при надёжном email без SMS-восстановления

SMS 2FA vs аппаратный токен: сравнение для крипто-инвестора

КритерийSMS 2FAАппаратный токен (YubiKey)
Уязвимость к SIM-swapДа, полнаяНет
СтоимостьБесплатноОт 3000-6000 руб. за устройство
Удобство использованияВысокоеСреднее (нужен физический ключ)
Риск потери доступаПри смене номераПри потере физического устройства
Поддержка биржамиУниверсальнаяBinance, Coinbase, Kraken и крупные биржи

Как защититься от SIM-swap атаки: пошаговый план

  1. Смените SMS 2FA на TOTP-приложение на всех биржах

    Зайдите в настройки безопасности каждой биржи, отключите SMS 2FA и подключите Google Authenticator или Aegis. Сохраните резервные коды в офлайн-хранилище.

  2. Установите запрет на переоформление SIM у оператора

    Обратитесь в офис или личный кабинет МТС/Билайн/МегаФон/Tele2 и активируйте запрет смены SIM без личного присутствия и кодовое слово для идентификации.

  3. Проверьте утечки своих данных

    Введите email и номер телефона на haveibeenpwned.com. Если данные утекли — смените пароли на всех сервисах и используйте уникальные пароли через менеджер паролей.

  4. Привяжите биржевые аккаунты к отдельному номеру

    Заведите отдельную SIM-карту исключительно для финансовых аккаунтов — не публикуйте этот номер нигде. Это резко снижает поверхность атаки для социальной инженерии.

  5. Настройте уведомления о подозрительной активности

    Включите email и push-уведомления о каждом входе, выводе и смене настроек безопасности на всех биржах. Быстрое обнаружение атаки — ключевой фактор минимизации потерь.

Частые вопросы

Можно ли вернуть криптовалюту, украденную через SIM-swap?

Практически нет. Блокчейн-транзакции необратимы. Можно подать заявление в полицию по ст. 159 УК РФ (мошенничество), однако шансы найти злоумышленника и вернуть активы крайне низки. Профилактика — единственная реальная защита.

Защищает ли VPN от SIM-swap атаки?

Нет. VPN шифрует интернет-трафик, но SIM-swap атакует систему оператора связи, а не ваше интернет-соединение. Это разные векторы атаки. VPN не влияет на безопасность SIM-карты.

Биржа вернёт деньги, если аккаунт взломали через SIM-swap?

Большинство бирж не компенсируют потери при взломе через SIM-swap, квалифицируя это как компрометацию на стороне пользователя. Некоторые (Coinbase) имели прецеденты частичных компенсаций, но это исключение. Страхование аккаунта биржей — редкость и не покрывает этот сценарий.

Что такое SS7 уязвимость и связана ли она с SIM-swap?

SS7 (Signaling System 7) — протокол, по которому операторы обмениваются сигнальными данными, включая SMS. Атаки на SS7 позволяют перехватывать SMS напрямую без переоформления SIM — это отдельный, более технически сложный вектор. SIM-swap использует социальную инженерию, SS7-атаки — технические уязвимости протокола. Оба вектора делают SMS 2FA ненадёжным.

Насколько распространён SIM-swap в России в 2026?

По данным ФинЦЕРТ Банка России, атаки с перехватом SMS стабильно входят в топ схем компрометации финансовых аккаунтов. Рост крипто-аудитории увеличивает привлекательность цели. Публичной статистики именно по SIM-swap в РФ немного, однако случаи фиксируются регулярно в крипто-сообществах.

Источники