Co je SIM-swap a proč je nebezpečný
SIM-swap (neboli „SIM swapping“, „SIM hijacking“) je technika, při níž útočník převede vaše telefonní číslo na SIM kartu, kterou ovládá. Následně zachytává SMS zprávy a hovory, což mu často umožní obejít dvoufaktorové ověření (2FA) založené na SMS a obnovit přístup k bankovním účtům, e-mailům či sociálním sítím. Protože mnoho finančních a online služeb používá telefonní číslo jako kanál pro obnovení přístupu, kompromitace čísla bývá vstupní branou k řetězci převzatých účtů.
Jak útok probíhá: typický řetězec kroků
- Sběr údajů o oběti: Phishing, úniky databází, OSINT, sociální sítě, SIM jacking prostřednictvím malwaru v telefonu (např. oznámení).
- Kontaktování operátora: Útočník kontaktuje zákaznickou podporu, nahlásí ztrátu telefonu a požádá o výměnu SIM/eSIM. Využívá sociální inženýrství, odcizené doklady, případně zkorumpovaného insidera.
- Přenos čísla/aktivace: Po úspěšné ověřovací „kontrole“ operátor přesměruje číslo na novou SIM/eSIM. Původní SIM ztratí signál.
- Převzetí účtů: Útočník spouští obnovu hesel pomocí SMS kódů, potvrzuje transakce, aktivuje nová zařízení v bankovní aplikaci a nastavuje přesměrování.
- Zametání stop: Změny hesel, odstranění kanálů pro obnovení přístupu, zapnutí nových faktorů, aby oběť dočasně ztratila přístup.
Příznaky probíhajícího nebo hrozícího útoku
- Náhlá ztráta mobilního signálu (žádná služba, pouze tísňová volání), přestože jste v oblasti s pokrytím a ostatní signál mají.
- SMS o deaktivaci/aktivaci eSIM/SIM, o které jste nežádali, nebo zprávy „vítejte“ na jiném zařízení.
- Neobvyklé žádosti o obnovení hesla u vašich účtů, oznámení o přihlášení z neznámých zařízení.
- Neočekávané přesměrování hovorů/hlasové schránky (volající hlásí, že se vám nemohou dovolat, nebo jsou hovory přesměrovány na neznámé číslo).
- Bankovní upozornění na nová zařízení, pokusy o autorizaci, změny limitů či kontaktních údajů.
Proč je SMS-2FA slabé a jak ho nahradit
SMS zprávy nejsou šifrované, lze je snadno přesměrovat a jsou vázány na ověřování totožnosti u operátora, které je terčem sociálního inženýrství. Upřednostňujte:
- Autentizační aplikace (TOTP, např. jednorázové šestimístné kódy), ideálně s vazbou na zařízení.
- Bezpečnostní klíče (FIDO2/WebAuthn) – odolné vůči phishingu i SIM-swapu.
- Passkeys – moderní přihlašování bez hesla, které eliminuje potřebu SMS.
Preventivní opatření pro jednotlivce
- Požádejte operátora o „port-out PIN“ nebo bezpečnostní zámek pro přenos/duplikaci SIM; pokud je k dispozici, aktivujte také poznámku „no-swap“ k účtu.
- Nastavte si silná, unikátní hesla a zapněte 2FA bez SMS (TOTP, FIDO2) pro e-mail, banku, sociální sítě a cloud.
- Omezte veřejně dostupné osobní údaje (datum narození, adresa, jméno matky, telefon) – cokoli, co může operátor použít k ověření vaší totožnosti.
- Pokud možno odpojte telefonní číslo od obnovy přístupu. Primárním kanálem pro obnovení přístupu by měl být zabezpečený e-mail nebo klíč.
- Kontrolujte přesměrování hovorů a hlasové schránky. Zrušení všech přesměrování můžete provést univerzálním MMI kódem
##002#(podpora se může u jednotlivých operátorů lišit). - Chraňte doklady totožnosti a neukládejte fotografie občanského průkazu do nezabezpečených úložišť.
- Zabezpečení eSIM: vypněte automatické přidávání profilů eSIM, chraňte telefon kódem/biometrií a nepovolujte sdílení QR profilů.
Preventivní opatření pro firmy a organizace
- Zakázat SMS-2FA pro kritické přístupy (administrátorské konzole, finanční systémy) a zavést jako standard FIDO2 a TOTP.
- Pracovní postupy pro vysoce rizikové operace s vícenásobným potvrzením (např. změna mzdy/IBAN, export dat) – vyžadovat schválení mimo původní kanál a „step-up auth“.
- Detekce anomálií v identitě: změna čísla, obnovení hesla a přihlášení z nového zařízení v krátkém časovém úseku = vysoké riziko.
- Politika pro služební čísla: port-out PINy, zákaz vzdálených výměn bez interního ticketu, seznam povolených operátorů a zemí.
- Školení zaměřená na sociální inženýrství, spear phishing a telefonní scénáře; ověřování totožnosti pomocí čísla pro zpětné volání z CRM, nikoli z probíhajícího hovoru.
Doporučená nastavení u operátora (zabezpečení telekomunikačních služeb)
- Port-out PIN / PAC kód povinný pro každý přenos čísla; bez něj nepovolit odpojení SIM/eSIM.
- Silné ověření totožnosti klienta (ne pouze datum narození). Upřednostňujte osobní návštěvu před vzdálenými změnami.
- Příznak „No remote swap“ – zákaz vzdálené výměny SIM, dokud klient osobně neprokáže totožnost na prodejně.
- Upozornění k účtu: okamžitá SMS/e-mailová notifikace při žádosti o výměnu SIM, přenos čísla, změně adresy či aktivaci přesměrování.
- Audit a odpovědnost: nahrávání hovorů, dvojí schválení rizikových změn, oddělení oprávnění v systémech podpory.
Banky a fintech: omezení důvěry v telefonní číslo
- Upřednostňujte push notifikace vázané na zařízení s kryptografickou vazbou před SMS kódy.
- Signály změny SIM (nedávná výměna SIM, změna IMSI) mohou zvýšit rizikové skóre a spustit dodatečné ověření.
- Transakční limity a „cool-off“ po změně bezpečnostních údajů; odložené povolení nového zařízení.
- Potvrzení prostřednictvím více kanálů u významných změn (e-mail + push, nikoli SMS).
Specifika eSIM, roamingu a cestování
- Profily eSIM chraňte kódem zařízení; po návratu zkontrolujte historii profilů a odstraňte nepoužívané.
- Roaming: během cest mohou být podpůrné procesy operátorů méně zabezpečené – mějte záložní faktor (klíč FIDO2).
- Dočasná cestovní čísla: nepropojujte je s bankou ani kanály pro obnovení přístupu, používejte je pouze pro data/komunikaci.
Reakce na incident: co dělat při podezření na SIM-swap
- Okamžitě kontaktujte operátora, nahlaste podvod a požadujte vrácení výměny/přenosu čísla. Ověřte přesměrování a deaktivujte neznámé profily eSIM.
- Zamkněte účty: změňte hesla k e-mailu (primárnímu), bance a sociálním sítím. Odeberte telefonní číslo jako kanál pro obnovení přístupu.
- Změňte 2FA na TOTP/FIDO2 a odvolejte přístup neznámým přihlášeným zařízením.
- Kontaktujte banku: zablokování transakcí, reklamace, dočasné limity, sledování podezřelých pohybů.
- Zkontrolujte přesměrování – všechna zrušte (
##002#) a resetujte PIN k hlasové schránce. - Zajistěte důkazy: potvrzení o změnách, protokoly přihlášení, čísla ticketů podpory; mohou pomoci při vyšetřování.
Obnova a následná péče
- Monitorujte úvěrové a bankovní účty, aktivujte upozornění na transakce a změny profilů.
- Vyměňte hesla a jednorázové kódy pro obnovení přístupu; přidejte sekundární bezpečnostní e-mailové adresy.
- Nahlaste incident platformám, na nichž došlo ke zneužití (poskytovatel e-mailu, sociální sítě, kryptoměnové burzy), aby zablokovaly navazující převody.
Nejčastější mýty a omyly
- „Mám PIN k SIM, jsem v bezpečí.“ PIN chrání před fyzickým zneužitím karty, nikoli před přenesením čísla na jinou SIM.
- „SMS-2FA stačí.“ SMS je lepší než nic, ale je zranitelná vůči SIM-swapu a phishingu. Upřednostňujte FIDO2/TOTP.
- „eSIM je automaticky bezpečnější.“ eSIM odstraňuje potřebu plastové karty, ale procesy vydávání/aktivace jsou stále v rukou podpory.
Kontrolní seznam: vlastní bezpečnostní návyky proti SIM-swapu
- Port-out PIN u operátora je nastaven a bezpečně uložen.
- Všechny kritické účty používají TOTP/FIDO2, nikoli SMS.
- Telefonní číslo není primárním kanálem pro obnovení přístupu k e-mailu.
- Přesměrování hovorů jsou vypnutá; hlasová schránka má silný PIN.
- Osobní údaje o mně jsou online omezené na minimum; nejsou dostupné pro „kontrolní otázky“.
- Bankovní a e-mailová upozornění na změny profilu/bezpečnostního nastavení jsou zapnutá.
SIM-swap je útok na procesy, nejen na technologii. Klíčem je omezit důvěru, kterou systémy vkládají do telefonního čísla, a posílit vícefaktorové ověřování bez SMS. Kombinací správně zabezpečeného účtu u operátora, robustních přihlašovacích faktorů a pohotové reakce na známky útoku výrazně snižujete pravděpodobnost, že se vaše číslo stane vstupní branou k celému digitálnímu životu.
