SIM-swap: prevence a známky útoku
SIM-swap (také výměna SIM, SIM hijacking nebo SIM jacking) je forma sociálního inženýrství a podvodu, při níž útočník přesměruje vaše telefonní číslo na SIM kartu, kterou ovládá. Následně získává jednorázové SMS kódy, obnovuje hesla a přebírá účty – od e-mailu a sociálních sítí až po internetové bankovnictví a kryptoměnové peněženky. Útok je nebezpečný proto, že telefonní číslo je v mnoha ekosystémech stále považováno za „důvěryhodný“ identifikátor.
Jak SIM-swap funguje: typický řetězec útoku
- Sběr informací o oběti (OSINT): útočník z veřejných zdrojů, úniků dat, sociálních sítí a phishingu shromažďuje jméno, datum narození, adresu, e-mail, poslední čtyři číslice účtu nebo odpovědi na bezpečnostní otázky.
- Kontaktování operátora: prostřednictvím zákaznické linky, chatu, prodejny nebo kompromitovaného zaměstnance se útočník snaží prosadit výměnu SIM/eSIM nebo přenos čísla (port-out) na svou kartu.
- Převzetí čísla: po úspěšné autentizaci (často pouze formální) je číslo přesměrováno. Vaše původní SIM karta ztratí připojení k síti.
- Fáze eskalace: resetování hesel k účtům pomocí SMS, prolomení dvoufaktorového ověřování (2FA) navázaného na číslo, odříznutí oběti od kritických služeb a provádění finančních transakcí.
Primární vektory kompromitace
- Sociální inženýrství zaměřené na operátora: vydávání se za jinou osobu, vytváření naléhavosti („ztratil jsem telefon“), padělané dokumenty.
- Phishing a vishing: podvržené e-maily/SMS/zavolání, jejichž cílem je získat „ověřovací“ údaje nebo jednorázové kódy.
- Úniky z jiných služeb: údaje z napadených databází slouží k sekundárnímu ověření u operátora.
- Hrozba ze strany insidera: podplacený nebo kompromitovaný pracovník prodejny.
- Slabé procesy při přenosu čísla: nedostatečné blokování přenosu čísla (port-out), chybějící dodatečná autentizace.
Včasné známky probíhajícího nebo uskutečněného SIM-swap útoku
- Náhlá ztráta signálu (hlasové služby/SMS/data) bez výpadku v okolí a bez vašeho zásahu; ikona „No Service“ nebo „Emergency calls only“.
- Vlna e-mailů o resetování hesla a nečekaná bezpečnostní upozornění z různých služeb.
- SMS oznámení o přenosu čísla/aktivaci eSIM přijatá těsně před ztrátou signálu (někdy až po obnovení přístupu přes e-mail).
- Přihlášení z nových zařízení nebo změna údajů pro obnovení přístupu (záložní e-mail/telefon) bez vašeho vědomí.
- Bankovní upozornění na nové zařízení, aktivaci mobilního bankovnictví nebo pokusy o platbu.
- Komunikační aplikace (WhatsApp/Signal/Telegram) oznámí opětovnou registraci vašeho čísla na jiném zařízení.
Okamžité kroky při podezření na útok
- Kontaktujte operátora jiným kanálem (z jiného telefonu, na pobočce, v online chatu) a požádejte o urgentní zablokování přenosu čísla, vrácení čísla a prošetření výměny SIM. Trvejte na zaznamenání incidentu.
- Dočasně zablokujte finanční kanály: deaktivujte mobilní bankovnictví a požádejte o dočasné zablokování převodů/plateb kartou.
- Obnovte hesla a nastavte 2FA z bezpečného zařízení. Upřednostněte autentizační aplikaci (TOTP) nebo hardwarové 2FA a odeberte telefonní číslo jako ověřovací faktor.
- Zkontrolujte e-mailové účty (změny údajů pro obnovení přístupu, pravidla přeposílání, nové filtry, přihlášení). E-mail je „klíčem ke všemu“.
- Nahlaste incident bance, zaměstnavateli (jde-li o pracovní účty) a případně policii/pojišťovně (kvůli náhradě škody).
- Zkontrolujte zařízení a aplikace: odhlaste všechny relace, zrušte autorizaci nových zařízení a ověřte, zda nebylo aktivováno přeposílání SMS.
Strategická prevence: snižování rizika před útokem
- Nespoléhejte na telefonní číslo jako faktor 2FA: upřednostňujte TOTP (autentizační aplikaci), hardwarové klíče (FIDO2/U2F) nebo push oznámení vázaná na zařízení. SMS používejte až jako poslední možnost.
- Zapněte „port-out freeze“ / zákaz přenosu čísla: je-li tato možnost dostupná, vyžadujte pro každý přenos čísla nebo výměnu SIM/eSIM zvláštní PIN/heslo.
- Bezpečnostní PIN u operátora a poznámka k účtu: nastavte jedinečný kód pro obsluhu účtu, který se neshoduje s žádným jiným heslem; požádejte o poznámku, že změny lze provést pouze po předložení fyzického dokladu a dodatečném ověření.
- Omezte množství zveřejněných osobních údajů: nezveřejňujte datum narození, adresu ani rodné číslo; buďte obezřetní u kvízů a formulářů, které shromažďují „bezpečnostní otázky“.
- Oddělení digitálních identit: kritické účty (banky, burzy, správce hesel) propojte s jiným e-mailem a jiným faktorem 2FA než běžné účty.
- Správce hesel a jedinečná hesla: používejte dlouhá, náhodná a jedinečná hesla; pravidelně kontrolujte úniky dat; pokud to služba umožňuje, deaktivujte SMS jako záložní možnost.
- Bezpečné používání eSIM: chraňte aktivační QR kódy a nepoužívané profily bezpečně smažte; aktivační kódy neposílejte e-mailem bez šifrování.
- Firemní zásady: zaveďte pravidla BYOD/správu mobilních zařízení (MDM), povinné ověřování jiným způsobem než přes SMS u kritických systémů, postupy pro případ ztráty čísla a školení zaměřená na vishing.
Zabezpečení u operátora: co požadovat
- Silné vícefaktorové ověřování při změně SIM/přenosu čísla: kombinaci faktorů založených na znalosti a držení, případně ověření na stávajícím zařízení.
- Označení „No-swap“ a schvalování: změny provádět pouze na prodejně po předložení platného dokladu a druhotném ověření; telefonicky jen po zadání bezpečnostního PINu.
- Auditní stopa a oznámení: okamžitá SMS/e-mailová upozornění na žádost o změnu i její provedení s možností okamžitého zablokování.
- Ochrana před insider hrozbami: uplatňování principu nejnižších oprávnění, oddělení povinností a detekce anomálií při zásazích do zákaznických účtů.
Specifika e-mailu a sociálních sítí
- E-mail: zapněte bezpečnostní klíč nebo TOTP, změňte záložní telefon na sekundární číslo, které není veřejně známé, a přidejte obnovovací kódy.
- Komunikační aplikace: nastavte PIN/zámek (např. dvoufázové ověřování ve WhatsAppu), skryjte obsah oznámení a omezte viditelnost čísla v profilu.
- Cloudová úložiště: zkontrolujte přístupová oprávnění, vypněte záložní ověřování přes SMS a prověřte propojené aplikace (OAuth).
Rozpoznávání sociálního inženýrství
Varovné signály: naléhavost („okamžitě ověřte svou totožnost“, jinak vám hrozí zablokování), žádost o celé rodné číslo, fotografie dokladů zasílané přes chat, diktování jednorázových kódů, žádost o vzdálený přístup. Legitimní subjekty nikdy nepožadují jednorázové kódy k „ověření“, které jste sami neiniciovali.
Specifické situace a doporučení
- Cestování a roaming: před odjezdem aktivujte blokování přenosu čísla, připravte si obnovovací kódy dostupné offline, informujte banku a zvažte dočasné odebrání čísla z kritických účtů.
- Rodinní příslušníci: nejzranitelnější jsou teenageři a senioři; nastavte bezpečnostní PIN a společný plán reakce.
- Firemní čísla: evidujte čísla navázaná na 2FA, u operátora zaveďte režim „high-risk“ a sledujte anomálie při přihlašování.
Metriky připravenosti a detekce
- Podíl účtů bez SMS 2FA (čím vyšší, tím lépe).
- Doba od zjištění ztráty signálu po zablokování přenosu čísla (v minutách).
- Pokrytí blokováním přenosu čísla v rámci organizace.
- Počet incidentů s neoprávněnou výměnou SIM za měsíc/čtvrtletí.
- Úspěšnost školení proti vishingu (simulace).
Časté mýty a omyly
- „Mám 2FA, jsem v bezpečí.“ Je-li 2FA navázána na SMS, SIM-swap ji obejde.
- „eSIM je odolná vůči útokům.“ Není; proces vydání eSIM lze zneužít, pokud je ověřování nedostatečné.
- „Operátor by to nedovolil.“ I při dobře nastaveném procesu hraje roli lidský faktor a chyby pracovníků podpory.
Kontrolní seznam (pro jednotlivce i firmy)
- SMS není nikde, kde je to možné, nastavena jako primární faktor 2FA.
- Aktivní blokování přenosu čísla a bezpečnostní PIN u operátora.
- Obnovovací kódy uložené offline; kritické účty oddělené od běžných účtů.
- Sledování bezpečnostních upozornění a okamžitý postup při ztrátě signálu.
- Školení proti vishingu a phishingu; interní postup pro řešení incidentů.
SIM-swap je útokem na procesy, nikoli na kryptografii. Nejlepší obrana proto spočívá v odstranění telefonního čísla z řetězce důvěry, zpřísnění postupů operátora při změnách, omezení dostupnosti osobních údajů pro útočníky a rychlé reakci na první signály. Kombinace technických opatření a důsledného dodržování postupů výrazně snižuje riziko, že se vaše číslo stane branou k vaší digitální identitě a financím.
