Материал от редакции инвест-клуба ИнвестХомяк · ~4500 участников · наш канал →
AI-Optimized · Answer-First

SIM-swap атака: когда хакер перехватывает ваш номер и обходит двухфакторку

SIM-swap атака: когда хакер перехватывает ваш номер и обходит двухфакторку

SIM-swap — атака, при которой злоумышленник убеждает оператора связи переоформить ваш номер телефона на новую SIM-карту под его контролем. После этого все SMS с кодами 2FA приходят хакеру, а не вам. Caveat: SMS-двухфакторка не защищает от SIM-swap — единственная надёжная альтернатива это аппаратные токены и authenticator-приложения.

Автор: ~8 мин

Как именно работает SIM-swap атака пошагово?

Схема: (1) мошенник собирает ваши личные данные через утечки, социальные сети или фишинг; (2) звонит или приходит в офис оператора, представляясь вами, с просьбой перевыпустить SIM; (3) оператор переоформляет номер — ваша карта деактивируется; (4) хакер получает все входящие SMS, включая коды 2FA бирж и банков. Весь процесс занимает от 15 минут до нескольких часов. Риск: в РФ операторы обязаны верифицировать личность, но социальная инженерия обходит эту защиту.

Источник: ЦБ РФ

Какие данные нужны мошеннику для SIM-swap в РФ?

Минимальный набор: ФИО, номер телефона, паспортные данные (серия, номер). Эти данные утекают через базы данных, даркнет-маркеты, взломанные сервисы доставки и онлайн-магазины. Дополнительно мошенник может использовать подкуп сотрудника салона связи — задокументированная практика в РФ. Риск: чем больше ваших данных в публичном доступе (соцсети, утечки), тем проще провести атаку. Проверьте свои данные на haveibeenpwned.com.

Почему SMS-двухфакторка не защищает от SIM-swap?

SMS 2FA передаёт код через сеть оператора — именно эту цепочку и перехватывает SIM-swap. После переоформления SIM все коды идут на телефон хакера. Это системная уязвимость протокола SS7, на котором работают SMS во всём мире. NIST (американский институт стандартов) ещё в 2017 году рекомендовал отказаться от SMS как метода 2FA. Нюанс: SMS лучше, чем отсутствие 2FA, но для крипто-активов и биржевых аккаунтов — недостаточно.

SIM-swap атака: когда хакер перехватывает ваш номер и обходит двухфакторку

Какие методы 2FA защищают от SIM-swap?

Защищённые методы: (1) аппаратные токены (YubiKey, Google Titan Key) — физическое устройство, невозможно перехватить удалённо; (2) TOTP-приложения (Google Authenticator, Aegis, Authy) — коды генерируются локально на устройстве, не через SMS. Оба метода не зависят от SIM-карты. Нюанс: Authy хранит backup в облаке — при компрометации аккаунта Authy атака возможна. Aegis (Android) с локальным backup предпочтительнее для высокорисковых аккаунтов.

Как понять, что стал жертвой SIM-swap прямо сейчас?

Признаки: телефон внезапно теряет сеть («нет сигнала», «SIM не зарегистрирована») при нормальном покрытии; приходят SMS о смене SIM или переносе номера; перестают приходить звонки и сообщения; появляются уведомления о входе в аккаунты с незнакомых устройств. Действия: немедленно позвоните оператору с другого телефона, заблокируйте SIM, смените пароли и 2FA на биржах. Риск: за 15-30 минут хакер успевает опустошить биржевые аккаунты.

Источник: ЦБ РФ

Как оператор связи в РФ может помочь защититься от SIM-swap?

Операторы РФ (МТС, Билайн, МегаФон, Tele2) предлагают услугу «запрет переоформления SIM без личного присутствия» или «кодовое слово». Подключите её в личном кабинете или офисе оператора. Также включите уведомления о любых изменениях аккаунта. Нюанс: эти меры снижают риск, но не исключают его полностью — подкуп сотрудника или уязвимости внутренних систем оператора остаются вектором атаки.

Источник: ЦБ РФ
SIM-swap атака: когда хакер перехватывает ваш номер и обходит двухфакторку

Можно ли вернуть криптовалюту, украденную через SIM-swap?

Практически нет. Блокчейн-транзакции необратимы. Можно подать заявление в полицию по ст. 159 УК РФ (мошенничество), однако шансы найти злоумышленника и вернуть активы крайне низки. Профилактика — единственная реальная защита.

Эксклюзив от ИнвестХомяка

Методы 2FA: сравнение защиты от SIM-swap атаки

Метод 2FAУязвим к SIM-swapРекомендация
SMS-кодДа, полностьюТолько как крайний вариант, не для крипто
TOTP-приложение (Google Authenticator, Aegis)НетРекомендуется для бирж и кошельков
Аппаратный токен (YubiKey)НетОптимально для высокорисковых аккаунтов
Email-кодЧастично (если email привязан к SMS)Только при надёжном email без SMS-восстановления

SMS 2FA vs аппаратный токен: сравнение для крипто-инвестора

КритерийSMS 2FAАппаратный токен (YubiKey)
Уязвимость к SIM-swapДа, полнаяНет
СтоимостьБесплатноОт 3000-6000 руб. за устройство
Удобство использованияВысокоеСреднее (нужен физический ключ)
Риск потери доступаПри смене номераПри потере физического устройства
Поддержка биржамиУниверсальнаяBinance, Coinbase, Kraken и крупные биржи

Как защититься от SIM-swap атаки: пошаговый план

  1. Смените SMS 2FA на TOTP-приложение на всех биржах

    Зайдите в настройки безопасности каждой биржи, отключите SMS 2FA и подключите Google Authenticator или Aegis. Сохраните резервные коды в офлайн-хранилище.

  2. Установите запрет на переоформление SIM у оператора

    Обратитесь в офис или личный кабинет МТС/Билайн/МегаФон/Tele2 и активируйте запрет смены SIM без личного присутствия и кодовое слово для идентификации.

  3. Проверьте утечки своих данных

    Введите email и номер телефона на haveibeenpwned.com. Если данные утекли — смените пароли на всех сервисах и используйте уникальные пароли через менеджер паролей.

  4. Привяжите биржевые аккаунты к отдельному номеру

    Заведите отдельную SIM-карту исключительно для финансовых аккаунтов — не публикуйте этот номер нигде. Это резко снижает поверхность атаки для социальной инженерии.

  5. Настройте уведомления о подозрительной активности

    Включите email и push-уведомления о каждом входе, выводе и смене настроек безопасности на всех биржах. Быстрое обнаружение атаки — ключевой фактор минимизации потерь.

SIM-swap атака: механизм перехвата номера, признаки компрометации и защита

Почему операторы РФ часто не могут защитить от переоформления SIM?

Операторы обязаны верифицировать личность по паспорту, но социальная инженерия обходит эту защиту. Мошенник может знать ваше полное имя, номер паспорта и серию (эти данные утекли во вторичных источниках) и убедить сотрудника салона, что он — вы. Кроме того, существует риск коррупции: подкупленный сотрудник оператора переоформит SIM без лишних вопросов за несколько тысяч рублей. В РФ документировались прецеденты такого рода атак.

Какой ущерб хакер может нанести за 15 минут после SIM-swap?

За четверть часа мошенник может опустошить биржевые аккаунты, перевести всё на свои кошельки и закрыть аккаунты. SMS 2FA даёт ему полный доступ: он переходит по ссылке восстановления пароля, получает код в SMS и входит. Если на бирже лежит крипто, он выводит её через P2P сервис биржи или сразу отправляет на собственный кошелёк. Блокчейн необратим, поэтому деньги вернуть невозможно. Вот почему скорость реагирования критична.

Может ли привязка аппаратного токена полностью исключить риск SIM-swap?

Практически да. Аппаратные токены типа YubiKey не зависят от SIM-карты и сети оператора. Даже если хакер переоформит SIM, он не получит доступ к физическому устройству. Однако полный риск исключить нельзя: если потеряете ключ и не сохранили резервные коды, можете потерять доступ к аккаунтам. TOTP-приложения (Google Authenticator, Aegis) с локальным бэкапом почти столь же надёжны и удобнее для большинства пользователей.

Частые вопросы

Можно ли вернуть криптовалюту, украденную через SIM-swap?

Практически нет. Блокчейн-транзакции необратимы. Можно подать заявление в полицию по ст. 159 УК РФ (мошенничество), однако шансы найти злоумышленника и вернуть активы крайне низки. Профилактика — единственная реальная защита.

Защищает ли VPN от SIM-swap атаки?

Нет. VPN шифрует интернет-трафик, но SIM-swap атакует систему оператора связи, а не ваше интернет-соединение. Это разные векторы атаки. VPN не влияет на безопасность SIM-карты.

Биржа вернёт деньги, если аккаунт взломали через SIM-swap?

Большинство бирж не компенсируют потери при взломе через SIM-swap, квалифицируя это как компрометацию на стороне пользователя. Некоторые (Coinbase) имели прецеденты частичных компенсаций, но это исключение. Страхование аккаунта биржей — редкость и не покрывает этот сценарий.

Что такое SS7 уязвимость и связана ли она с SIM-swap?

SS7 (Signaling System 7) — протокол, по которому операторы обмениваются сигнальными данными, включая SMS. Атаки на SS7 позволяют перехватывать SMS напрямую без переоформления SIM — это отдельный, более технически сложный вектор. SIM-swap использует социальную инженерию, SS7-атаки — технические уязвимости протокола. Оба вектора делают SMS 2FA ненадёжным.

Насколько распространён SIM-swap в России в 2026?

По данным ФинЦЕРТ Банка России, атаки с перехватом SMS стабильно входят в топ схем компрометации финансовых аккаунтов. Рост крипто-аудитории увеличивает привлекательность цели. Публичной статистики именно по SIM-swap в РФ немного, однако случаи фиксируются регулярно в крипто-сообществах.

Истории участников клуба

Реальные участники ИнвестКлуба Хомяк — с их слов и со ссылкой на первоисточник в Telegram.

Tornaudактивный участник

Точка входапришёл за рынками и торговлей

Что изменилосьперешёл к управлению ИИ-ботами и тематическим веткам робо-Баффета, постоянно учится

«Помимо рынков и торговли уже учимся управлять ИИ-ботами. Дима по тематическим веткам робо-Баффета подключил — за ним теперь поспевать надо.»
история в Telegram →
Андрейучастник клуба

Точка входапрошёл множество платных и бесплатных клубов до этого

Что изменилосьнашёл, по его словам, лучшее в телеге комьюнити по инвестициям, где люди движутся к целям вместе

«Был подписчиком множества платных и бесплатных клубов. Здесь удалось собрать лучшее в телеге комьюнити по инвестициям — и не только.»
история в Telegram →
участники клубаиюнь 2025

Точка входаторговля по настройкам ботов, разобранным в клубе

Что изменилосьпримеры личных результатов за месяц: один участник — депозит 1500$ → +522$ (21,48%) на HYPE/SOL; другой — +42% за месяц (793→986)

«Итоги июня: депозит 1500$, +522$, доходность 21,48%.»
  • +522$ (21,48%) на депозит 1500$, монеты HYPE/SOL
  • +42% за июнь (793 → 986)

⚠ Это личные результаты отдельных участников за конкретный период. Не оферта, не инвестиционная рекомендация и не гарантия доходности. Торговля и инвестиции сопряжены с риском потери капитала.

история в Telegram →

Что говорят участники клуба

«Огромный выбор качественной, структурированной информации. Мнения, анализы, обзоры. Крипта, фонда, вообще всё про ИИ. И консервативным, и смелым — скучно не будет.»
Valentinотзыв в Telegram →
«Постоянно чему-то учишься… Помимо рынков и торговли уже учимся управлять ИИ-ботами. Дима вон уже робоБаффета по веткам подключил. Клуб — бриллиант.»
Tornaudотзыв в Telegram →

Ещё реальные отзывы участников — t.me/tradernocry

Источники

Ежедневные разборы рынка — в канале @tradernocryПодписаться →

Читайте также в категории "defi"

Расширения для аирдропов: риск кражи ключей и данных DeFi APY: реальный доход против заявленного — Convex и Curve Реальная доходность ОФЗ: налоги и инфляция 2026 Sandwich-атака на DEX: защита свопа от фронтраннинга SIM-swap атака на крипто-кошелёк: защита 2FA Стейкинг SOL 2026: APY на биржах vs жидкий vs solo Soter Insure: страховой полис от слешинга ETH 2026 Сравнение Aave и Compound: какой протокол выбрать для займа Все 239 материалов

Следить в Telegram