SIM swap scam

SIM swap scam (также портинг мошенника, разделение SIM-карт, симджекинг, подмена SIM-карты) — разновидность мошенничества с захватом учётной записи, при которой злоумышленник использует уязвимость в двухфакторной аутентификации или двухэтапной проверке, если в качестве второго фактора используется SMS-сообщение или звонок на мобильный телефон[1].

По данным ФБР в 2024 году убытки от этого вида мошенничества в США составили почти 26 млн долларов[2].

Метод

Основой мошенничества является возможность оператора мобильной связи незаметно для пользователя перенести (портировать) телефонный номер на SIM-карту, находящуюся в другом устройстве. Возможность переноса мобильного номера обычно применяется при утере или краже телефона либо при смене телефона пользователем.

Мошенник предварительно собирает персональные данные жертвы: через фишинговые письма, путём покупки у других преступников[3], методом прямого социального инжиниринга[4], либо получая их из утечек данных в интернете.

Имея необходимую информацию, мошенник связывается с оператором мобильной связи жертвы. Используя техники социального инжиниринга, он убеждает компанию перенести номер жертвы на свою SIM-карту — например, выдавая себя за владельца, предоставляя персональные сведения и утверждая, что телефон утерян. В ряде стран, таких как Индия и Нигерия, для подтверждения переноса SIM-карты требуется, чтобы жертва нажала цифру 1 на телефоне[5][4].

Получив личную информацию жертвы, злоумышленники обычно выдают себя за неё при обращении в службу технической поддержки оператора связи и убеждают сотрудников перенести телефонный номер жертвы на свою SIM-карту[6][7]. В некоторых случаях сотрудники телефонных компаний соглашались на взятки и меняли SIM-карты напрямую. Мошенники могут искать сотрудников компаний, включая T-Mobile и Verizon, в социальных сетях или по корпоративным спискам, пытаясь завербовать их для подобных действий, иногда предлагая вознаграждение в криптовалюте за каждый перенесённый номер[8][9].

В 2025—2026 годах злоумышленники начали активно использовать искусственный интеллект и нейросети для генерации голоса (дипфейки)[10][11]. С помощью технологий клонирования мошенники имитируют голос жертвы при звонках в службу поддержки операторов связи, что позволяет им более убедительно выдавать себя за клиента при запросе на перенос номера.

После успешного переноса номера телефон жертвы теряет связь с сетью, а все SMS и голосовые вызовы получает мошенник. Это позволяет перехватывать одноразовые пароли, направляемые по SMS или телефону для двухфакторной аутентификации. Поскольку во многих сервисах восстановление доступа к аккаунту возможно только по подтверждённому телефону, преступник получает доступ почти к любому аккаунту, привязанному к захваченному номеру. Это позволяет переводить средства с банковских счетов, заниматься вымогательством или продавать аккаунты на чёрном рынке для последующего мошенничества и кражи личности.

Помимо социальной инженерии, злоумышленники применяют технические методы перехвата одноразовых паролей. К ним относятся атаки на уязвимости протокола SS7, позволяющие перехватывать SMS-сообщения на уровне инфраструктуры оператора[12][13], а также использование фишинговых прокси-серверов (атаки «человек посередине» или AitM) для перехвата кодов аутентификации в реальном времени[14].

Инциденты

Данный метод был использован для ряда резонансных взломов, в том числе в социальных сетях В 2019 году посредством SIM swap scam был взломан аккаунт Джека Дорси[15].

В мае 2020 года был подан иск против 18-летнего старшеклассника школы в Ирвингтоне, Нью-Йорк — Эллиса Пински. Его и 20 предполагаемых сообщников обвинили в хищении $23,8 млн у инвестора в цифровую валюту Майкла Терпина (основателя и генерального директора Transform Group) в 2018 году, когда Пински было 15 лет. Средства были украдены при помощи данных, добытых из смартфонов посредством подмены SIM-карт. Иск был подан в федеральный суд округа Уайт-Плейнс, и пострадавший потребовал тройной компенсации ущерба[16]. В октябре 2022 года Эллис Пински согласился выплатить 22 млн долларов[17].

9 января 2024 года официальный аккаунт Комиссии по ценным бумагам и биржам США (SEC) в социальной сети X был взломан с использованием подмены SIM-карты, что привело к публикации ложного сообщения об одобрении спотовых биткоин-ETF. В мае 2025 года за участие во взломе к 14 месяцам тюремного заключения был приговорён Эрик Каунсил-младший[18].

В марте 2025 года стало известно об арбитражном решении, обязавшем оператора связи T-Mobile выплатить 33 млн долларов за кражу криптовалюты у клиента в результате подмены SIM-карты. Это решение стало важным прецедентом, усиливающим ответственность телекоммуникационных компаний за защиту абонентов[19].

В Южной Корее с начала 2022 года зафиксированы случаи атак с подменой SIM-карт. Типичный сценарий включает внезапное прекращение работы мобильной службы у жертвы и уведомление о смене номера. После этого жертвы обнаруживают, что их банковские и криптовалютные аккаунты взломаны[20]. В апреле 2025 года произошла масштабная утечка данных USIM у оператора SK Telecom, затронувшая миллионы абонентов и повысившая риски мошенничества с подменой SIM-карт[21].

Статистика и региональные особенности

  • США: В начале 2022 года ФБР США сообщило о резком росте финансовых потерь среди потребителей от этого вида мошенничества за 2021 год, тенденция продолжалась и в 2022 году[22]. Только за 2021 год потери составили $68 млн, что в пять раз больше, чем за три предыдущих года вместе взятые ($12 млн за 2018—2020 годы). В ФБР поступило 1600 жалоб на сим-своппинг за 2021 год — резкое увеличение по сравнению с тремя предыдущими годами. Переносы номеров происходят достаточно быстро, если у мошенников имеется достаточная информация, чтобы убедить оператора мобильной связи назначить похищенный номер на их устройство; получение кодов двухфакторной аутентификации приводит к дальнейшему хищению средств.
  • Великобритания: По данным британской службы по предотвращению мошенничества Cifas, в 2024 году был зафиксирован резкий рост случаев несанкционированной замены SIM-карт на 1055 % (почти 3000 инцидентов). В 2025 году эта тенденция продолжилась, и число подобных атак увеличилось ещё на 38 %[23].
  • Украина: Специфической угрозе подвергаются граждане, длительное время находящиеся за границей. Злоумышленники захватывают их неактивные украинские номера, возвращённые операторами в оборот, или удалённо выпускают дубликаты в виде eSIM, выманивая коды доступа. Получив контроль над финансовым номером, преступники получают доступ к интернет-банкингу. По данным Национального банка Украины, в 2025 году общая сумма убытков от мошенничества с платёжными картами достигла 1,4 млрд гривен.

Защита и регулирование

Рекомендации для пользователей Для защиты от мошенничества с подменой SIM-карты эксперты по кибербезопасности (включая Национальный институт стандартов и технологий США) рекомендуют отказаться от использования SMS-сообщений в качестве метода двухфакторной аутентификации[24][12]. Основной уязвимостью является зависимость от номера телефона, контроль над которым могут получить злоумышленники. Вместо SMS рекомендуется использовать приложения-аутентификаторы, генерирующие одноразовые пароли (TOTP) локально на устройстве без использования сотовой сети. Наиболее надёжным методом защиты признаны аппаратные ключи безопасности и технология ключей доступа (Passkeys), основанные на стандарте FIDO2. Эти решения криптографически привязаны к конкретному физическому устройству и домену, что делает их устойчивыми к перехвату данных и фишингу[12][25].

Государственное регулирование В США для борьбы с несанкционированным переносом номеров и подменой SIM-карт принят регуляторный акт Федеральной комиссии по связи (FCC 23-95)[26]. Согласно правилам, операторы связи обязаны использовать безопасные методы аутентификации клиентов до выполнения запроса на замену SIM-карты, а также незамедлительно уведомлять абонентов о любых попытках переноса номера или смены SIM-карты[27].

Примечания

  1. NPR Search : NPR (англ.). www.npr.org. Дата обращения: 28 мая 2026.
  2. SIM Swap Scam Statistics 2025 (англ.). Deepstrike.io Blog. Дата обращения: 28 мая 2026.
  3. Tims, Anna 'Sim swap' gives fraudsters access-all-areas via your mobile phone (англ.). The Guardian (26 сентября 2015). Дата обращения: 28 мая 2026. Архивировано 30 сентября 2015 года.
  4. 1 2 Many Bengalureans lose cash to sim card swap fraud - Times of India (англ.), The Times of India. Дата обращения: 28 мая 2026.
  5. Experts Finger Insiders in Telcos for Rising SIM Swap Fraud – Nigerian CommunicationWeek (англ.). nigeriacommunicationsweek.com.ng (14 июля 2018). Дата обращения: 28 мая 2026.
  6. Hartmans, Avery. Хакер похитил у меня $10 000. Эта схема была одновременно гениальной и пугающей (англ.), Business Insider (12 апреля 2023). Дата обращения: 28 мая 2026.
  7. Franceschi-Bicchierai, Lorenzo. Verizon добавил защиту от сим-своппинга в мобильном приложении (англ.), Vice (9 июля 2020). Дата обращения: 28 мая 2026.
  8. Franceschi-Bicchierai, Lorenzo. Как преступники вербуют сотрудников телеком-компаний для сим-своппинга (англ.), Vice (3 августа 2018). Дата обращения: 28 мая 2026.
  9. TRUȚĂ, Filip. Мошенники предлагают сотрудникам телеком-компаний $300 за помощь в сим-своппинге (англ.), Bitdefender (17 апреля 2024). Дата обращения: 28 мая 2026.
  10. Сбербанк ожидает кратный рост хищений с применением дипфейков в 2026 году. Интерфакс (5 декабря 2025). Дата обращения: 28 мая 2026.
  11. Voice Cloning Supercharges Social Engineering Attack Tactics (англ.). AICerts (15 ноября 2025). Дата обращения: 28 мая 2026.
  12. 1 2 3 Обход двухфакторной аутентификации: как защититься от фишинга и перехвата SMS. SecurityLab (15 марта 2024). Дата обращения: 28 мая 2026.
  13. 100% реальных атак по перехвату SMS-сообщений достигают цели. Positive Technologies (20 сентября 2023). Дата обращения: 28 мая 2026.
  14. Как обходят двухфакторную аутентификацию в 2026 году. Хабр (1 марта 2026). Дата обращения: 28 мая 2026.
  15. Barrett, Brian. “How to Protect Your Phone Against a SIM Swap Attack”. Wired [англ.]. Дата обращения 2026-05-28.
  16. Nadeau, Barbie Latza. 15-летний Эллис Пински возглавил "банду злых гениев", укравших $24 млн в криптовалюте — иск (англ.), Daily Beast (8 мая 2020). Дата обращения: 28 мая 2026.
  17. Дело о краже криптовалюты на $24 млн у абонента AT&T возобновят. ForkLog. Дата обращения: 28 мая 2026.
  18. SEC Twitter Hack: Bitcoin’s Price. Bitdefender. Дата обращения: 28 мая 2026.
  19. Greenberg Glusker Secures Landmark $33M Arbitration Award Against T-Mobile for SIM Swap Security Failures. Greenberg Glusker. Дата обращения: 28 мая 2026.
  20. Kim, Myounghoon. Исследование современных тенденций мошенничества с SIM-swapping и эффективные контрмеры // 2022 IEEE/ACIS 7th International Conference on Big Data, Cloud Computing, and Data Science (BCD) : [англ.] / Myounghoon Kim, Joon Suh, Hunyeong Kwon. — август 2022. — P. 240–245. — ISBN 978-1-6654-6582-3. — doi:10.1109/BCD54882.2022.9900510.
  21. Кибератака на SK Telecom: утечка данных USIM-карт и риск SIM-swap атак. SecurityLab. Дата обращения: 28 мая 2026.
  22. Winters, Mike. Эта SIM-мошенническая схема обманула даже Джека Дорси — как защититься (англ.), CNBC (19 февраля 2022). Дата обращения: 28 мая 2026.
  23. Fraudscape 2025 (англ.). Fraudscape. Дата обращения: 28 мая 2026.
  24. NIST рекомендует отказаться от SMS-аутентификации. SecurityLab. Дата обращения: 28 мая 2026.
  25. Passkeys, FIDO2 и DNS-hijack. Fastfox. Дата обращения: 28 мая 2026.
  26. Protecting Consumers from SIM Swap and Port-Out Fraud. Federal Communications Commission (15 ноября 2023). Дата обращения: 28 мая 2026.
  27. Protecting Consumers from SIM Swap and Port-Out Fraud. Federal Register (8 декабря 2023). Дата обращения: 28 мая 2026.

Категории