SIM swap scam
SIM swap scam (также портинг мошенника, разделение SIM-карт, симджекинг, подмена SIM-карты) — разновидность мошенничества с захватом учётной записи, при которой злоумышленник использует уязвимость в двухфакторной аутентификации или двухэтапной проверке, если в качестве второго фактора используется SMS-сообщение или звонок на мобильный телефон[1].
По данным ФБР в 2024 году убытки от этого вида мошенничества в США составили почти 26 млн долларов[2].
Метод
Основой мошенничества является возможность оператора мобильной связи незаметно для пользователя перенести (портировать) телефонный номер на SIM-карту, находящуюся в другом устройстве. Возможность переноса мобильного номера обычно применяется при утере или краже телефона либо при смене телефона пользователем.
Мошенник предварительно собирает персональные данные жертвы: через фишинговые письма, путём покупки у других преступников[3], методом прямого социального инжиниринга[4], либо получая их из утечек данных в интернете.
Имея необходимую информацию, мошенник связывается с оператором мобильной связи жертвы. Используя техники социального инжиниринга, он убеждает компанию перенести номер жертвы на свою SIM-карту — например, выдавая себя за владельца, предоставляя персональные сведения и утверждая, что телефон утерян. В ряде стран, таких как Индия и Нигерия, для подтверждения переноса SIM-карты требуется, чтобы жертва нажала цифру 1 на телефоне[5][4].
Получив личную информацию жертвы, злоумышленники обычно выдают себя за неё при обращении в службу технической поддержки оператора связи и убеждают сотрудников перенести телефонный номер жертвы на свою SIM-карту[6][7]. В некоторых случаях сотрудники телефонных компаний соглашались на взятки и меняли SIM-карты напрямую. Мошенники могут искать сотрудников компаний, включая T-Mobile и Verizon, в социальных сетях или по корпоративным спискам, пытаясь завербовать их для подобных действий, иногда предлагая вознаграждение в криптовалюте за каждый перенесённый номер[8][9].
В 2025—2026 годах злоумышленники начали активно использовать искусственный интеллект и нейросети для генерации голоса (дипфейки)[10][11]. С помощью технологий клонирования мошенники имитируют голос жертвы при звонках в службу поддержки операторов связи, что позволяет им более убедительно выдавать себя за клиента при запросе на перенос номера.
После успешного переноса номера телефон жертвы теряет связь с сетью, а все SMS и голосовые вызовы получает мошенник. Это позволяет перехватывать одноразовые пароли, направляемые по SMS или телефону для двухфакторной аутентификации. Поскольку во многих сервисах восстановление доступа к аккаунту возможно только по подтверждённому телефону, преступник получает доступ почти к любому аккаунту, привязанному к захваченному номеру. Это позволяет переводить средства с банковских счетов, заниматься вымогательством или продавать аккаунты на чёрном рынке для последующего мошенничества и кражи личности.
Помимо социальной инженерии, злоумышленники применяют технические методы перехвата одноразовых паролей. К ним относятся атаки на уязвимости протокола SS7, позволяющие перехватывать SMS-сообщения на уровне инфраструктуры оператора[12][13], а также использование фишинговых прокси-серверов (атаки «человек посередине» или AitM) для перехвата кодов аутентификации в реальном времени[14].
Инциденты
Данный метод был использован для ряда резонансных взломов, в том числе в социальных сетях В 2019 году посредством SIM swap scam был взломан аккаунт Джека Дорси[15].
В мае 2020 года был подан иск против 18-летнего старшеклассника школы в Ирвингтоне, Нью-Йорк — Эллиса Пински. Его и 20 предполагаемых сообщников обвинили в хищении $23,8 млн у инвестора в цифровую валюту Майкла Терпина (основателя и генерального директора Transform Group) в 2018 году, когда Пински было 15 лет. Средства были украдены при помощи данных, добытых из смартфонов посредством подмены SIM-карт. Иск был подан в федеральный суд округа Уайт-Плейнс, и пострадавший потребовал тройной компенсации ущерба[16]. В октябре 2022 года Эллис Пински согласился выплатить 22 млн долларов[17].
9 января 2024 года официальный аккаунт Комиссии по ценным бумагам и биржам США (SEC) в социальной сети X был взломан с использованием подмены SIM-карты, что привело к публикации ложного сообщения об одобрении спотовых биткоин-ETF. В мае 2025 года за участие во взломе к 14 месяцам тюремного заключения был приговорён Эрик Каунсил-младший[18].
В марте 2025 года стало известно об арбитражном решении, обязавшем оператора связи T-Mobile выплатить 33 млн долларов за кражу криптовалюты у клиента в результате подмены SIM-карты. Это решение стало важным прецедентом, усиливающим ответственность телекоммуникационных компаний за защиту абонентов[19].
В Южной Корее с начала 2022 года зафиксированы случаи атак с подменой SIM-карт. Типичный сценарий включает внезапное прекращение работы мобильной службы у жертвы и уведомление о смене номера. После этого жертвы обнаруживают, что их банковские и криптовалютные аккаунты взломаны[20]. В апреле 2025 года произошла масштабная утечка данных USIM у оператора SK Telecom, затронувшая миллионы абонентов и повысившая риски мошенничества с подменой SIM-карт[21].
Статистика и региональные особенности
- США: В начале 2022 года ФБР США сообщило о резком росте финансовых потерь среди потребителей от этого вида мошенничества за 2021 год, тенденция продолжалась и в 2022 году[22]. Только за 2021 год потери составили $68 млн, что в пять раз больше, чем за три предыдущих года вместе взятые ($12 млн за 2018—2020 годы). В ФБР поступило 1600 жалоб на сим-своппинг за 2021 год — резкое увеличение по сравнению с тремя предыдущими годами. Переносы номеров происходят достаточно быстро, если у мошенников имеется достаточная информация, чтобы убедить оператора мобильной связи назначить похищенный номер на их устройство; получение кодов двухфакторной аутентификации приводит к дальнейшему хищению средств.
- Великобритания: По данным британской службы по предотвращению мошенничества Cifas, в 2024 году был зафиксирован резкий рост случаев несанкционированной замены SIM-карт на 1055 % (почти 3000 инцидентов). В 2025 году эта тенденция продолжилась, и число подобных атак увеличилось ещё на 38 %[23].
- Украина: Специфической угрозе подвергаются граждане, длительное время находящиеся за границей. Злоумышленники захватывают их неактивные украинские номера, возвращённые операторами в оборот, или удалённо выпускают дубликаты в виде eSIM, выманивая коды доступа. Получив контроль над финансовым номером, преступники получают доступ к интернет-банкингу. По данным Национального банка Украины, в 2025 году общая сумма убытков от мошенничества с платёжными картами достигла 1,4 млрд гривен.
Защита и регулирование
Рекомендации для пользователей Для защиты от мошенничества с подменой SIM-карты эксперты по кибербезопасности (включая Национальный институт стандартов и технологий США) рекомендуют отказаться от использования SMS-сообщений в качестве метода двухфакторной аутентификации[24][12]. Основной уязвимостью является зависимость от номера телефона, контроль над которым могут получить злоумышленники. Вместо SMS рекомендуется использовать приложения-аутентификаторы, генерирующие одноразовые пароли (TOTP) локально на устройстве без использования сотовой сети. Наиболее надёжным методом защиты признаны аппаратные ключи безопасности и технология ключей доступа (Passkeys), основанные на стандарте FIDO2. Эти решения криптографически привязаны к конкретному физическому устройству и домену, что делает их устойчивыми к перехвату данных и фишингу[12][25].
Государственное регулирование В США для борьбы с несанкционированным переносом номеров и подменой SIM-карт принят регуляторный акт Федеральной комиссии по связи (FCC 23-95)[26]. Согласно правилам, операторы связи обязаны использовать безопасные методы аутентификации клиентов до выполнения запроса на замену SIM-карты, а также незамедлительно уведомлять абонентов о любых попытках переноса номера или смены SIM-карты[27].