SIM-swap podvody: prevence, detekce a okamžitá reakce na příznaky útoku

SIM-Swap podvody: Prevencia, detekcia a okamžitá reakcia na signály útoku

Co je SIM-swap a proč je nebezpečný

SIM-swap (neboli „SIM swapping“, „SIM hijacking“) je technika, při níž útočník převede vaše telefonní číslo na SIM kartu, kterou ovládá. Následně zachytává SMS zprávy a hovory, což mu často umožní obejít dvoufaktorové ověření (2FA) založené na SMS a obnovit přístup k bankovním účtům, e-mailům či sociálním sítím. Protože mnoho finančních a online služeb používá telefonní číslo jako kanál pro obnovení přístupu, kompromitace čísla bývá vstupní branou k řetězci převzatých účtů.

Jak útok probíhá: typický řetězec kroků

  1. Sběr údajů o oběti: Phishing, úniky databází, OSINT, sociální sítě, SIM jacking prostřednictvím malwaru v telefonu (např. oznámení).
  2. Kontaktování operátora: Útočník kontaktuje zákaznickou podporu, nahlásí ztrátu telefonu a požádá o výměnu SIM/eSIM. Využívá sociální inženýrství, odcizené doklady, případně zkorumpovaného insidera.
  3. Přenos čísla/aktivace: Po úspěšné ověřovací „kontrole“ operátor přesměruje číslo na novou SIM/eSIM. Původní SIM ztratí signál.
  4. Převzetí účtů: Útočník spouští obnovu hesel pomocí SMS kódů, potvrzuje transakce, aktivuje nová zařízení v bankovní aplikaci a nastavuje přesměrování.
  5. Zametání stop: Změny hesel, odstranění kanálů pro obnovení přístupu, zapnutí nových faktorů, aby oběť dočasně ztratila přístup.

Příznaky probíhajícího nebo hrozícího útoku

  • Náhlá ztráta mobilního signálu (žádná služba, pouze tísňová volání), přestože jste v oblasti s pokrytím a ostatní signál mají.
  • SMS o deaktivaci/aktivaci eSIM/SIM, o které jste nežádali, nebo zprávy „vítejte“ na jiném zařízení.
  • Neobvyklé žádosti o obnovení hesla u vašich účtů, oznámení o přihlášení z neznámých zařízení.
  • Neočekávané přesměrování hovorů/hlasové schránky (volající hlásí, že se vám nemohou dovolat, nebo jsou hovory přesměrovány na neznámé číslo).
  • Bankovní upozornění na nová zařízení, pokusy o autorizaci, změny limitů či kontaktních údajů.

Proč je SMS-2FA slabé a jak ho nahradit

SMS zprávy nejsou šifrované, lze je snadno přesměrovat a jsou vázány na ověřování totožnosti u operátora, které je terčem sociálního inženýrství. Upřednostňujte:

  • Autentizační aplikace (TOTP, např. jednorázové šestimístné kódy), ideálně s vazbou na zařízení.
  • Bezpečnostní klíče (FIDO2/WebAuthn) – odolné vůči phishingu i SIM-swapu.
  • Passkeys – moderní přihlašování bez hesla, které eliminuje potřebu SMS.

Preventivní opatření pro jednotlivce

  • Požádejte operátora o „port-out PIN“ nebo bezpečnostní zámek pro přenos/duplikaci SIM; pokud je k dispozici, aktivujte také poznámku „no-swap“ k účtu.
  • Nastavte si silná, unikátní hesla a zapněte 2FA bez SMS (TOTP, FIDO2) pro e-mail, banku, sociální sítě a cloud.
  • Omezte veřejně dostupné osobní údaje (datum narození, adresa, jméno matky, telefon) – cokoli, co může operátor použít k ověření vaší totožnosti.
  • Pokud možno odpojte telefonní číslo od obnovy přístupu. Primárním kanálem pro obnovení přístupu by měl být zabezpečený e-mail nebo klíč.
  • Kontrolujte přesměrování hovorů a hlasové schránky. Zrušení všech přesměrování můžete provést univerzálním MMI kódem ##002# (podpora se může u jednotlivých operátorů lišit).
  • Chraňte doklady totožnosti a neukládejte fotografie občanského průkazu do nezabezpečených úložišť.
  • Zabezpečení eSIM: vypněte automatické přidávání profilů eSIM, chraňte telefon kódem/biometrií a nepovolujte sdílení QR profilů.

Preventivní opatření pro firmy a organizace

  • Zakázat SMS-2FA pro kritické přístupy (administrátorské konzole, finanční systémy) a zavést jako standard FIDO2 a TOTP.
  • Pracovní postupy pro vysoce rizikové operace s vícenásobným potvrzením (např. změna mzdy/IBAN, export dat) – vyžadovat schválení mimo původní kanál a „step-up auth“.
  • Detekce anomálií v identitě: změna čísla, obnovení hesla a přihlášení z nového zařízení v krátkém časovém úseku = vysoké riziko.
  • Politika pro služební čísla: port-out PINy, zákaz vzdálených výměn bez interního ticketu, seznam povolených operátorů a zemí.
  • Školení zaměřená na sociální inženýrství, spear phishing a telefonní scénáře; ověřování totožnosti pomocí čísla pro zpětné volání z CRM, nikoli z probíhajícího hovoru.

Doporučená nastavení u operátora (zabezpečení telekomunikačních služeb)

  • Port-out PIN / PAC kód povinný pro každý přenos čísla; bez něj nepovolit odpojení SIM/eSIM.
  • Silné ověření totožnosti klienta (ne pouze datum narození). Upřednostňujte osobní návštěvu před vzdálenými změnami.
  • Příznak „No remote swap“ – zákaz vzdálené výměny SIM, dokud klient osobně neprokáže totožnost na prodejně.
  • Upozornění k účtu: okamžitá SMS/e-mailová notifikace při žádosti o výměnu SIM, přenos čísla, změně adresy či aktivaci přesměrování.
  • Audit a odpovědnost: nahrávání hovorů, dvojí schválení rizikových změn, oddělení oprávnění v systémech podpory.

Banky a fintech: omezení důvěry v telefonní číslo

  • Upřednostňujte push notifikace vázané na zařízení s kryptografickou vazbou před SMS kódy.
  • Signály změny SIM (nedávná výměna SIM, změna IMSI) mohou zvýšit rizikové skóre a spustit dodatečné ověření.
  • Transakční limity a „cool-off“ po změně bezpečnostních údajů; odložené povolení nového zařízení.
  • Potvrzení prostřednictvím více kanálů u významných změn (e-mail + push, nikoli SMS).

Specifika eSIM, roamingu a cestování

  • Profily eSIM chraňte kódem zařízení; po návratu zkontrolujte historii profilů a odstraňte nepoužívané.
  • Roaming: během cest mohou být podpůrné procesy operátorů méně zabezpečené – mějte záložní faktor (klíč FIDO2).
  • Dočasná cestovní čísla: nepropojujte je s bankou ani kanály pro obnovení přístupu, používejte je pouze pro data/komunikaci.

Reakce na incident: co dělat při podezření na SIM-swap

  1. Okamžitě kontaktujte operátora, nahlaste podvod a požadujte vrácení výměny/přenosu čísla. Ověřte přesměrování a deaktivujte neznámé profily eSIM.
  2. Zamkněte účty: změňte hesla k e-mailu (primárnímu), bance a sociálním sítím. Odeberte telefonní číslo jako kanál pro obnovení přístupu.
  3. Změňte 2FA na TOTP/FIDO2 a odvolejte přístup neznámým přihlášeným zařízením.
  4. Kontaktujte banku: zablokování transakcí, reklamace, dočasné limity, sledování podezřelých pohybů.
  5. Zkontrolujte přesměrování – všechna zrušte (##002#) a resetujte PIN k hlasové schránce.
  6. Zajistěte důkazy: potvrzení o změnách, protokoly přihlášení, čísla ticketů podpory; mohou pomoci při vyšetřování.

Obnova a následná péče

  • Monitorujte úvěrové a bankovní účty, aktivujte upozornění na transakce a změny profilů.
  • Vyměňte hesla a jednorázové kódy pro obnovení přístupu; přidejte sekundární bezpečnostní e-mailové adresy.
  • Nahlaste incident platformám, na nichž došlo ke zneužití (poskytovatel e-mailu, sociální sítě, kryptoměnové burzy), aby zablokovaly navazující převody.

Nejčastější mýty a omyly

  • „Mám PIN k SIM, jsem v bezpečí.“ PIN chrání před fyzickým zneužitím karty, nikoli před přenesením čísla na jinou SIM.
  • „SMS-2FA stačí.“ SMS je lepší než nic, ale je zranitelná vůči SIM-swapu a phishingu. Upřednostňujte FIDO2/TOTP.
  • „eSIM je automaticky bezpečnější.“ eSIM odstraňuje potřebu plastové karty, ale procesy vydávání/aktivace jsou stále v rukou podpory.

Kontrolní seznam: vlastní bezpečnostní návyky proti SIM-swapu

  • Port-out PIN u operátora je nastaven a bezpečně uložen.
  • Všechny kritické účty používají TOTP/FIDO2, nikoli SMS.
  • Telefonní číslo není primárním kanálem pro obnovení přístupu k e-mailu.
  • Přesměrování hovorů jsou vypnutá; hlasová schránka má silný PIN.
  • Osobní údaje o mně jsou online omezené na minimum; nejsou dostupné pro „kontrolní otázky“.
  • Bankovní a e-mailová upozornění na změny profilu/bezpečnostního nastavení jsou zapnutá.

SIM-swap je útok na procesy, nejen na technologii. Klíčem je omezit důvěru, kterou systémy vkládají do telefonního čísla, a posílit vícefaktorové ověřování bez SMS. Kombinací správně zabezpečeného účtu u operátora, robustních přihlašovacích faktorů a pohotové reakce na známky útoku výrazně snižujete pravděpodobnost, že se vaše číslo stane vstupní branou k celému digitálnímu životu.