Co je SIM swap a proč představuje vážné riziko
SIM swap (výměna SIM karty) je podvodná technika, při níž útočník přesvědčí mobilního operátora, aby přenesl vaše telefonní číslo na SIM kartu, kterou ovládá. Získáním kontroly nad číslem pak zachytává SMS zprávy a hovory, resetuje hesla a přebírá účty chráněné SMS kódy. Protože se telefonní číslo často využívá jako „hlavní klíč“ pro ověření identity, úspěšný SIM swap může vést k vykradení bankovních účtů, kryptopeněženek, e-mailu či účtů na sociálních sítích.
Jak SIM swap typicky probíhá (taktiky útočníků)
- Phishing a sociální inženýrství: získání údajů (rodné číslo, adresa, odpovědi na bezpečnostní otázky) prostřednictvím falešných stránek, telefonátů nebo e-mailů.
- Úniky dat a OSINT: shromažďování informací z veřejných profilů, starších úniků a databází.
- Vydávání se za oběť u operátora: telefonicky nebo na pobočce požádají o náhradní SIM/eSIM nebo o přenos čísla (port-out).
- Souběžné útoky na účty: po aktivaci SIM okamžitě spouštějí funkci „Zapomenuté heslo“, zachytávají SMS kódy a mění hesla a kontaktní údaje.
Nejohroženější účty a důsledky
- Bankovnictví a platební služby: potvrzení transakcí prostřednictvím SMS umožní provádět převody nebo měnit limity.
- E-mail: po převzetí e-mailového účtu lze resetovat hesla k desítkám dalších služeb.
- Kryptoměny a investiční účty: ztráta přístupu k peněženkám a burzám.
- Sociální sítě a komunikační aplikace: poškození pověsti, vydírání, zneužití kontaktů.
Prevence: vícevrstvá strategie (co udělat hned dnes)
- Přestaňte používat SMS jako hlavní faktor 2FA: všude, kde je to možné, přejděte na aplikace authenticator nebo passkeys/hardwarové klíče.
- Nastavte silná a jedinečná hesla: správce hesel + dlouhé „přístupové fráze“ (min. 14–16 znaků).
- Aktivujte bezpečnostní zámky u operátora: požadujte PIN/heslo pro výměnu SIM, zákaz vzdáleného přenosu čísla bez osobní návštěvy a blokaci port-out.
- Minimalizujte sdílení osobních údajů: odstraňte z profilů veřejně viditelné datum narození, adresu a telefonní číslo; omezte resetování hesel prostřednictvím SMS.
- Nastavte záložní kódy 2FA: bezpečně je uložte offline (na papír/do trezoru). Nikdy je neposílejte přes SMS/e-mail.
- Oddělte komunikační kanály: pro banku a kritické služby používejte e-mail a telefon, které nikde jinde nezveřejňujete.
- Monitorujte změny na účtech: zapněte upozornění na přihlášení, změny hesel a 2FA.
- Chraňte e-mail jako „kořenový“ účet: 2FA bez SMS, obnovovací adresy, kontrola filtrů a přeposílání.
Bezpečnostní opatření u mobilního operátora (co konkrétně požadovat)
- PIN/heslo pro zákaznickou podporu: bez něj nesmí provést výměnu SIM ani měnit profil.
- Blokace port-outu/přenosu čísla: zablokování přenosu čísla k jinému operátorovi bez nadstandardního ověření.
- Poznámka o preferovaném kanálu: změny pouze na kamenné pobočce po předložení dokladu totožnosti; vypnout vyřizování po telefonu.
- Upozornění na změny: SMS/e-mail před aktivací nové SIM/eSIM nebo při změně údajů v profilu.
- Dočasná blokace eSIM: pokud eSIM nepoužíváte, požádejte o její deaktivaci.
Doporučené metody 2FA z hlediska odolnosti vůči SIM swapu
| Metoda | Odolnost vůči SIM swapu | Výhody | Rizika / Poznámky |
|---|---|---|---|
| SMS kód | Nízká | Jednoduchost, univerzálnost | Zachycení kódu po převzetí čísla; zranitelnost také vůči SS7 a phishingu |
| Hlasový hovor | Nízká | Dostupné i bez datového připojení | Stejná rizika jako u SMS; snadná manipulace prostřednictvím sociálního inženýrství |
| Authenticator (TOTP) | Střední až vysoká | Offline, bez operátora | Zálohujte seed/přenosové kódy; pozor na malware a cloudové zálohy |
| Push notifikace (aplikace) | Vysoká (pokud je chráněna biometrickým ověřením) | Pohodlné, vázané na zařízení | Phishing prostřednictvím „MFA fatigue“, vyžaduje obezřetnost |
| Hardwarový klíč (FIDO2/U2F) | Velmi vysoká | Odolný proti phishingu, vázaný na zařízení | Nutná správa klíčů a záloh |
| Passkeys (FIDO, biometrie) | Velmi vysoká | Pohodlné, bez kódů | Kompatibilita napříč zařízeními, správa záloh |
Časné varovné signály a indikátory kompromitace
- Náhlá ztráta signálu (bez zjevného důvodu) a zobrazení hlášení „pouze tísňová volání“.
- Přicházejí e-maily o změnách 2FA nebo hesla, které jste nevyvolali.
- Bankovní upozornění na nové zařízení nebo změny limitů.
- Operátor potvrzuje aktivaci nové SIM/eSIM nebo žádost o přenos čísla, kterou jste nepodali.
Reakce na incident: co dělat při podezření na SIM swap (časová osa)
- Prvních 0–15 minut:
- Okamžitě kontaktujte mobilního operátora a požádejte o blokaci čísla a zrušení nové SIM/eSIM.
- Aktivujte kanály pro obnovu účtu: přihlaste se z důvěryhodného zařízení k e-mailu a klíčovým službám a zkontrolujte bezpečnostní upozornění.
- Do 60 minut:
- Banky a platební služby: nahlaste podezření, dočasně zablokujte elektronické transakce nebo kartu, nastavte denní/online limity a ověřte poslední pohyby.
- Resetujte hesla k e-mailu a nejkritičtějším účtům; nastavte 2FA bez SMS.
- Do 24 hodin:
- Prověřte přístupy: odhlaste všechny relace, zrušte neznámé tokeny/klíče API a zkontrolujte přesměrování a filtry v e-mailu.
- Uložte důkazy: čas aktivace SIM, ID požadavku u operátora, potvrzení od bank a záznamy bezpečnostních upozornění.
- Nahlaste incident: zvažte podání trestního oznámení a oznámení příslušným týmům CSIRT/týmům kybernetické bezpečnosti ve vaší organizaci.
Obnova a zabezpečení po incidentu
- Kompletní obnova 2FA: odstraňte telefonní číslo jako primární faktor 2FA, nastavte authenticator/hardwarové klíče a vygenerujte nové záložní kódy.
- Obměna hesel: změňte hesla u všech účtů, jejichž hesla mohla být resetována; zkontrolujte, zda jsou jedinečná.
- Kontrola možností obnovení účtů: aktualizujte obnovovací e-mail/telefon a odstraňte neznámé metody obnovy.
- Kontrola zařízení: prověřte mobil/PC antivirem a aktualizujte operační systém; při podezření na malware zvažte obnovení továrního nastavení.
Specifika eSIM a fyzické SIM
- eSIM: umožňuje rychlé digitální vydání; vyžaduje přísnější ověřování totožnosti a upozornění před aktivací. Požádejte o vypnutí vzdáleného vydání bez osobního ověření.
- Fyzická SIM: riziko výměny na pobočce; trvejte na kontrole dokladů, případně na druhém hesle.
Doporučená organizační politika (pro firmy a instituce)
- Zakázat SMS 2FA u administrátorských a finančních účtů; povinně používat FIDO2/passkeys.
- Telekomunikační politika: firemní čísla s blokací port-outu, servisní PIN, změny pouze prostřednictvím určených správců.
- Plán reakce na incident: kontakty na operátora a banky, vzory komunikace, povinná evidence časové osy.
- Bezpečnostní školení: simulace phishingových útoků, poučení o varovných signálech (náhlá ztráta signálu).
- Evidence kritických účtů: zmapování, kde se číslo používá jako faktor nebo kanál pro obnovu účtu; plán jeho postupného vyřazení.
Nejčastější mýty a omyly
- „Mám 2FA, jsem v bezpečí.“ Pokud jde o SMS 2FA, SIM swap tuto ochranu obchází. Volte metody odolné vůči přenosu čísla.
- „eSIM je automaticky bezpečnější.“ Bez správných kontrol při vydávání ji lze zneužít rychleji.
- „Operátor by to bez mého souhlasu neudělal.“ K sociálnímu inženýrství a chybám v procesech dochází.
Kontrolní seznam: rychlá prevence pro jednotlivce
- Vypněte SMS 2FA všude, kde je to možné; přejděte na authenticator/hardwarový klíč.
- U operátora nastavte servisní PIN a blokaci port-outu.
- Seznamte, kde se číslo používá k resetování hesla; změňte metody obnovy účtu.
- Zapněte bezpečnostní upozornění a pravidelně kontrolujte přihlášení.
- Zálohujte kódy 2FA offline; uchovávejte je mimo telefon.
Kontrolní seznam: rychlá reakce při podezření
- Okamžitě zavolejte operátorovi a požádejte o zablokování přenosu/nové SIM.
- Kontaktujte banku a omezte transakce; ověřte poslední pohyby.
- Resetujte hesla k e-mailu a klíčovým účtům; odhlaste relace.
- Zkontrolujte a obnovte 2FA bez SMS; vygenerujte nové záložní kódy.
- Uchovejte důkazy (časy, potvrzení, záznamy) pro další řešení.
Shrnutí
SIM swap je především problémem identity navázané na telefonní číslo. Nejúčinnější ochranou je vyřadit SMS z vaší bezpečnostní architektury, posílit ověřování u operátora a mít připravený rychlý postup při incidentu. Kombinací vhodně zvolených metod 2FA, procesních zámků u operátora a obezřetnosti výrazně snížíte pravděpodobnost i dopad tohoto typu útoku.
