Атаки через подмену SIM-карты: как банки защищают доступ к счетам
SMS-код подтверждает, что сообщение пришло на нужный номер. Но он не доказывает, что SIM-карта всё ещё находится у её владельца.

При SIM-своппинге мошенники добиваются переноса номера на свою SIM-карту и получают одноразовые коды для входа или подтверждения операций. Если банк опирается только на SMS, контроль над номером становится частью контроля над счётом.
Защита от атак через подмену SIM-карты строится не вокруг одного дополнительного пароля. Банковская система должна заметить, что у номера изменился сетевой идентификатор, приостановить рискованное действие и предложить независимый канал проверки. Центральный элемент этой схемы — IMSI, уникальный идентификатор SIM-карты, который оператор меняет при её перевыпуске или замене.
Как устроен SIM-своппинг
Атака начинается не с банковского приложения, а с мобильного оператора. Злоумышленник пытается убедить оператора перенести чужой номер на новую SIM-карту. Для этого могут использоваться социальная инженерия, поддельные документы или сообщники, имеющие доступ к процедурам обслуживания абонентов.
После переноса номера вызовы и SMS направляются на SIM-карту атакующего. Если банковский сервис использует SMS как единственный дополнительный фактор, одноразовый код оказывается в руках человека, который не владеет исходным телефоном. Пароль от интернет-банка может быть получен отдельно — например, через фишинг или утечку. Перехваченный SMS тогда завершает цепочку входа или помогает подтвердить платёж.
SMS подтверждает доступ к номеру в данный момент. Само по себе оно не подтверждает личность владельца счёта.
Сим-своппинг в банковских приложениях особенно опасен тем, что внешне может напоминать обычную смену устройства или восстановление доступа. Сам факт замены SIM не означает, что приложение на прежнем смартфоне автоматически перестанет работать. Результат зависит от того, проверяет ли банк состояние номера, привязывает ли сессию к устройству и какие дополнительные сигналы использует антифрод-система.
Поэтому защищать нужно не только экран входа. Уязвимыми точками могут быть восстановление пароля, регистрация нового устройства, изменение контактных данных и подтверждение операции. Если SMS-код используется во всех этих сценариях без дополнительных ограничений, атака через номер получает слишком широкие возможности.
IMSI: сигнал о смене SIM-карты
IMSI — международный идентификатор абонента мобильной связи, связанный с SIM-картой. Номер телефона и IMSI — разные сущности. Номер остаётся знакомым пользователю, а IMSI меняется оператором при перевыпуске или замене SIM-карты.
Это различие позволяет банку проверить не только то, что SMS доставлено на нужный номер, но и то, не изменилась ли SIM-карта, обслуживающая этот номер. При наличии интеграции банк отправляет оператору запрос и сопоставляет текущий IMSI с ранее сохранённым значением. Несовпадение становится сигналом риска.
Такая проверка не доказывает мошенничество. Абонент мог легально заменить повреждённую SIM-карту или перенести номер на новое устройство. IMSI — не самостоятельное средство идентификации клиента, а телекоммуникационный признак, который дополняет банковские данные.
Практический смысл проверки появляется в момент принятия решения. Банк может не отправлять SMS, временно остановить подтверждение рискованной операции или запросить дополнительную аутентификацию. Точный сценарий зависит от политики банка, типа операции и доступности данных оператора.
Как работает проверка через оператора
Проверка IMSI обычно встраивается в банковский процесс как отдельный запрос к оператору связи. Логика выглядит так:
1. Клиент начинает чувствительную операцию: вход с нового устройства, восстановление доступа или перевод.
2. Банковская система определяет, что для этого номера нужна проверка состояния SIM.
3. Через API оператору направляется запрос на получение актуального сетевого признака.
4. Банк сравнивает текущий IMSI с эталонным значением, сохранённым ранее.
5. При совпадении операция продолжается по обычному сценарию. При несовпадении срабатывает риск-политика: от дополнительной проверки до временной блокировки.
Ключевой момент — когда именно выполняется сверка. Проверка только при отправке SMS снижает риск перехвата кода после перевыпуска SIM, но не закрывает все сценарии. Проверка перед входом, сменой пароля и подтверждением платежа позволяет связать телекоммуникационный сигнал с конкретным действием.
Архитектура должна учитывать и задержки, и недоступность API. Если ответ оператора не пришёл, банк не получает подтверждения безопасности. Автоматически считать такой запрос успешным — значит превращать сбой интеграции в обход контроля. Но и блокировать все операции при каждой кратковременной проблеме связи нельзя: это создаёт отказ в обслуживании для добросовестных клиентов.
На практике нужен набор решений для разных уровней риска. Например, для обычного входа может хватить дополнительного подтверждения в уже активном банковском приложении, а перевод на новый реквизит потребует более строгой проверки. Это не универсальный регламент: пороги и реакции банк задаёт в собственной антифрод-модели.
Интеграция также требует защиты самого запроса. Банку нужно связать ответ оператора с конкретным номером и сессией, ограничить повторное использование результата и вести журнал принятого решения. Иначе даже правильный сигнал IMSI может быть применён не к той операции или использован после изменения контекста.
Чем заменить SMS-код
У SMS есть операционная простота: не требуется заранее устанавливать отдельное приложение, а номер уже присутствует в банковском профиле. Но безопасность двухфакторной аутентификации по SMS зависит от контроля над SIM-картой и процедур оператора. Это слабое место нельзя устранить формулировкой «код отправлен на зарегистрированный номер».
Банки используют несколько альтернатив и дополнительных факторов. Они различаются тем, от чего именно защищают.
| Механизм | Что подтверждает | Ограничение |
|---|---|---|
| SMS-код | Доступ к номеру, куда доставлено сообщение | Уязвим при переносе номера на чужую SIM |
| Push-подтверждение | Доступ к банковскому приложению на зарегистрированном устройстве | Зависит от защиты устройства и активной сессии |
| Приложение-аутентификатор | Владение устройством, на котором генерируются коды | Само приложение и резервные копии тоже требуют защиты |
| Биометрия | Совпадение с биометрическим шаблоном в конкретном сценарии | Не должна быть единственным фактором для всех операций |
| Аппаратный ключ | Владение физическим ключом, участвующим в аутентификации | Требует выдачи, настройки и восстановления доступа |
Push-уведомление снижает зависимость от доставки SMS. Но оно не является автоматически безопасным: банк должен привязать подтверждение к конкретной операции, а не просто показать запрос на одобрение входа. Клиенту нужно видеть существенные параметры действия, иначе подтверждение превращается в нажатие кнопки без понимания контекста.
Приложения-аутентификаторы, включая Google Authenticator и Authy, создают коды вне канала мобильного оператора. Это убирает риск, связанный с перевыпуском SIM, но переносит часть ответственности на устройство и процедуру восстановления. Если атакующий получил доступ к смартфону, облачной резервной копии или учётной записи, от которой зависит синхронизация, фактор может быть скомпрометирован другим путём.
Аппаратные ключи безопасности добавляют физический объект и криптографическую проверку. Они уменьшают зависимость от фишинговых страниц и перехватываемых кодов, но усложняют массовое обслуживание: ключ нужно выдать, привязать и заменить при потере. Для банков важна не только сила фактора, но и безопасный сценарий его восстановления.
Биометрия тоже не отменяет многофакторную модель. Она может усилить проверку на устройстве, но не должна подменять контроль сессии, антифрод и подтверждение критических операций. Биометрический сигнал нужно рассматривать в контексте: кто инициировал действие, с какого устройства и не менялся ли недавно контроль над номером.
Устойчивость даёт не самый сильный фактор сам по себе, а независимость каналов и корректная реакция на смену контекста.
Где остаётся риск
Проверка IMSI закрывает конкретный сценарий: номер остаётся тем же, но SIM-карта меняется. Она не выявляет фишинг, кражу пароля или заражение смартфона сама по себе. Не заменяет она и мониторинг аномалий в банковской сессии.
Антифрод-система должна сопоставлять несколько сигналов: смену IMSI, новое устройство, необычное восстановление доступа и нетипичный перевод. Один признак может иметь невинное объяснение. Их сочетание повышает риск и даёт основание усилить проверку.
Не менее важна политика после смены SIM. Если банк сразу разрешает сбросить пароль по SMS, а затем подтверждает перевод тем же SMS, проверка номера теряет смысл. Последовательность действий должна быть связной: новый IMSI может ограничивать чувствительные операции на период дополнительной проверки, а восстановление доступа — требовать фактор, не зависящий от номера.
Обратная сторона — ложные срабатывания. Замена SIM по инициативе клиента тоже меняет IMSI. Без понятного процесса подтверждения банк рискует заблокировать доступ законному владельцу. Поэтому в архитектуре нужны разные исходы: не только «разрешить» и «запретить», но и «приостановить», «запросить дополнительный фактор», «перевести на ручную проверку».
Сведения о внедрении сервисов проверки IMSI и интеграций с операторами связи для топ-30 банков РФ показывают, что телекоммуникационные сигналы уже рассматриваются как часть банковской защиты. Но наличие интеграции само по себе ничего не говорит о качестве контроля. Важны точка вызова API, логика обработки ошибок и связь сигнала с последующими ограничениями.
Масштаб ущерба от SIM-своппинга подтверждают отдельные дела. В США участникам группировки Scattered вменялись атаки с ущербом в 3,5 млн долларов за период с августа 2022 года по март 2023-го. Эта сумма относится к конкретной группе и периоду; её нельзя переносить на рынок в целом. Она показывает другое: захват номера может быть частью организованной цепочки, а не единичной попыткой угадать код.
Защита аккаунта от кражи номера
Со стороны банка базовая задача — не считать номер телефона неизменным якорем идентичности. Номер может быть перенесён, восстановлен или переоформлен. Поэтому чувствительные действия должны опираться на несколько независимых признаков.
Клиентская защита тоже имеет значение, но не заменяет банковскую архитектуру. Пользователь может установить PIN на обслуживание номера у оператора, не сообщать коды из SMS и быстро связаться с банком при внезапной потере связи. Эти меры затрудняют атаку и сокращают время реакции, но не дают гарантии, если процедуры оператора или другие факторы уже скомпрометированы.
При внезапном отключении сети на телефоне, особенно если одновременно приходят уведомления о входе или восстановлении доступа, разумно действовать как при возможной компрометации: связаться с оператором по независимому каналу и уведомить банк. Не следует подтверждать неожиданные запросы в приложении или передавать одноразовые коды собеседнику, который представляется службой поддержки.
Для банков вывод технический. SMS остаётся каналом доставки, а не доказательством личности. Проверка IMSI помогает обнаружить перевыпуск SIM, но должна работать вместе с антифродом, привязкой устройства и независимыми факторами. Основная стоимость внедрения — не сам запрос к оператору, а надёжная обработка его результата: от отказов API до восстановления доступа без обхода контроля.