comibank.

Анатомия цифрового банкинга и финтех-трендов

Безопасность и идентификация

eSIM или физическая SIM-карта: что безопаснее для банка

Вопрос «eSIM или физическая SIM-карта — что безопаснее для банка» часто сводят к свойствам самого носителя. У физической SIM можно вытащить пластик, у eSIM — нельзя. Значит, первая якобы уязвимее, а вторая автоматически надёжнее.

eSIM или физическая SIM-карта: что безопаснее для банка

Для защиты банковского аккаунта такой вывод слишком прямолинеен.

Номер телефона перехватывают не только вместе с карточкой. Его могут перевести на другое устройство через личный кабинет оператора, с помощью социальной инженерии, после компрометации аккаунта или в результате ошибки при удалённой процедуре восстановления. Поэтому eSIM меняет поверхность атаки, но не отменяет риск SIM-swapping. Если банк по-прежнему считает SMS достаточным подтверждением операции, формат SIM-карты сам по себе не превращается в дополнительный замок.

Физическая архитектура против программного профиля: в чём разница для безопасности

Физическая SIM-карта — отдельный носитель с чипом и профилем оператора. Её можно переставить в другой телефон, потерять вместе с устройством или передать кому-то физически. При этом для злоумышленника остаётся заметный материальный объект: карточку можно украсть, найти в старом телефоне или получить в ходе подмены SIM.

eSIM устроена иначе. В смартфоне находится встроенный защищённый элемент — eUICC, а профиль оператора загружается в него программно. Пользователь получает QR-код, активационный код или запускает подключение через приложение оператора. Сам чип нельзя вынуть из одного телефона и вставить в другой. При продаже или утилизации устройства профиль также нужно отдельно удалить или отключить: простого извлечения пластика здесь нет.

На уровне физической защиты это преимущество eSIM действительно существует. Украденный смартфон не даёт злоумышленнику мгновенного доступа к номеру только потому, что внутри находится абонентский профиль. Но банковская безопасность начинается не с того момента, когда преступник держит телефон в руках. Она может быть нарушена раньше — в личном кабинете, канале поддержки или процедуре перевыпуска.

Сравнивать нужно не «пластик против чипа», а несколько разных сценариев:

СценарийФизическая SIMeSIM
Извлечение носителя из телефонаВозможноНевозможно
Перенос номера через процедуру оператораВозможенВозможен
Злоупотребление доступом к личному кабинетуВозможноВозможно
Фишинг под видом активации или перевыпускаВозможенОсобенно естественно маскируется под QR-код и загрузку профиля
Потеря связи после несанкционированной заменыВозможнаВозможна
Быстрая блокировка профиля операторомВозможнаВозможна удалённо

У eSIM есть ещё одно практическое преимущество: оператор может деактивировать профиль без физического возврата карточки. При краже телефона это упрощает реакцию. Но удалённое управление одновременно означает, что большое значение получают учётная запись клиента, идентификация в поддержке и контроль над каналами восстановления.

eSIM защищает от извлечения носителя, но не от несанкционированного распоряжения самим номером.

Нельзя и преувеличивать защищённость физической SIM. Если злоумышленник получил доступ к аккаунту оператора или убедил сотрудника выполнить замену, наличие пластиковой карточки у владельца не гарантирует сохранение номера. В некоторых сценариях жертва продолжает держать свою SIM в телефоне, но сеть уже отключает её после активации новой. Физический носитель остаётся на месте — банковские SMS при этом всё равно перестают приходить владельцу.

Что именно защищает eSIM

У eSIM есть несколько свойств, которые полезны для безопасности:

  • профиль нельзя просто вынуть из украденного телефона и использовать в другом аппарате;
  • подключение обычно проходит через контролируемую оператором процедуру;
  • при смене устройства профиль можно отключить или удалить без работы с пластиковой картой;
  • на совместимых устройствах можно разделить личный, рабочий и резервный номера;
  • потеря телефона не означает автоматическую передачу SIM тому, кто его нашёл.

Но это защита конкретного элемента, а не всего контура. Она не закрывает фишинговую страницу, поддельный звонок от «оператора», заражённое приложение или слабый пароль от личного кабинета. И тем более не делает SMS-код надёжным фактором, если номер уже перенесли.

Механика eSIM-swapping: как мошенники перехватывают доступ к банковским SMS

SIM-swapping — это не обязательно кража физической SIM-карты. Смысл атаки в другом: номер жертвы переводят под контроль злоумышленника, после чего звонки и сообщения начинают приходить на его устройство.

До распространения eSIM подобные атаки уже могли выполняться удалённо. Мошенник мог использовать социальную инженерию при обращении в поддержку, компрометацию аккаунта оператора, украденные персональные данные или комбинацию нескольких методов. В отдельных случаях применялись поддельные документы и злоупотребления со стороны сотрудников, но физическое присутствие в офисе не было обязательным условием.

С eSIM процесс может выглядеть технологичнее, хотя уязвимость остаётся прежней. Злоумышленник пытается добиться выпуска нового профиля или переноса номера на устройство, которое находится под его контролем. Для этого ему может понадобиться:

1. доступ к личному кабинету оператора или к почте, связанной с ним;

2. сведения, позволяющие пройти проверку личности в службе поддержки;

3. контроль над каналом подтверждения операции;

4. возможность получить QR-код, активационный код или ссылку на подключение;

5. время, в течение которого владелец не заметит исчезновение связи.

Иногда атака начинается не с оператора, а с телефона жертвы. Человеку звонят от имени банка, оператора или государственного сервиса и сообщают о подозрительной операции. Затем предлагают «защитить номер», «перевыпустить профиль» или «подтвердить личность». Жертву могут попросить перейти по ссылке, открыть страницу в личном кабинете, сообщить код из сообщения или переслать полученный QR-код.

Настоящий QR-код для активации eSIM — не безобидная картинка. Он может содержать данные, необходимые для загрузки профиля оператора. Поэтому его нельзя отправлять собеседнику, который внезапно представился специалистом службы безопасности. Если активация инициирована не самим владельцем и не в официальном приложении или на сайте оператора, процедуру следует остановить.

После успешного переноса старая SIM или прежний профиль обычно перестают регистрироваться в сети. Это ключевой сигнал, но он часто воспринимается как технический сбой. Владелец перезагружает телефон, проверяет настройки, ждёт восстановления связи — а злоумышленник в это время пытается использовать номер для входа в банковские и другие сервисы.

Для банка последствия зависят от настроек конкретного продукта. Если SMS используется для входа, восстановления доступа или подтверждения платежа, перехваченный номер может стать частью цепочки атаки. Он не всегда даёт мошеннику полный контроль автоматически, но заметно упрощает прохождение слабых процедур.

Сценарий может развиваться так:

  • злоумышленник получает сведения о клиенте и начинает с телефонного звонка или фишингового сообщения;
  • затем пытается завладеть доступом к аккаунту оператора либо инициировать замену SIM;
  • после переноса номера проверяет, какие сервисы используют SMS для восстановления;
  • перехватывает одноразовые коды и уведомления;
  • убеждает жертву самостоятельно назвать дополнительные данные или подтвердить операцию в приложении;
  • выводит средства, оформляет продукты или меняет настройки доступа, если защитные барьеры это позволяют.

Важно: одного перехвата номера недостаточно для любой банковской атаки. Современные банки могут использовать привязку к устройству, PUSH, биометрию, лимиты, анализ поведения и дополнительные проверки. Но SMS остаётся важным элементом множества процессов, поэтому его компрометация опасна именно как часть составной атаки.

Социальная инженерия и фишинговые QR-коды: новые векторы атак на абонентов

eSIM не создала социальную инженерию. Она лишь дала мошенникам ещё один правдоподобный повод для разговора. Раньше жертву просили подтвердить перевыпуск SIM, «отменить переадресацию» или назвать код для блокировки операции. Теперь к легенде добавляются активация цифрового профиля, переход на новый тариф, восстановление eSIM после сбоя и сканирование QR-кода.

У таких звонков есть общая черта: собеседник старается лишить человека времени на проверку. Он сообщает о срочной угрозе, требует не класть трубку и объясняет, что любое самостоятельное обращение в банк или оператору якобы усугубит ситуацию. Техническая деталь — eSIM, eID, QR-код, «защищённый профиль» — нужна не для настоящей идентификации, а для создания впечатления компетентности.

Особенно опасны сообщения, которые выглядят как уведомления от оператора. В них могут быть знакомый логотип, похожий адрес сайта и инструкция «активировать новый профиль». Сам факт наличия QR-кода ничего не доказывает: его легко разместить на фишинговой странице или прислать в переписке.

Есть несколько признаков, по которым стоит остановить разговор или процедуру:

  • оператор сам неожиданно сообщает о необходимости срочно заменить SIM или eSIM;
  • собеседник просит назвать код из SMS, пароль от личного кабинета или данные банковской карты;
  • QR-код предлагают переслать «для проверки»;
  • в приложении появляется запрос на подключение профиля, которого пользователь не инициировал;
  • после разговора внезапно исчезает мобильная связь;
  • человека убеждают отключить защиту, установить удалённое приложение или перейти по ссылке из сообщения.

При проблемах с номером безопаснее использовать другой канал: позвонить оператору с другого телефона по номеру с официального сайта или прийти в салон самостоятельно. Если пропала связь без понятной причины, не стоит ждать несколько часов в надежде, что это временный сбой. Нужно проверить личный кабинет оператора, банковское приложение и почту, а затем сообщить банку о возможной несанкционированной замене SIM.

Те же принципы относятся к физической SIM. В её случае мошенник может ссылаться на доставку новой карты, блокировку старой, переход на другой стандарт связи или необходимость подтвердить паспортные данные. Разница только в техническом исполнении. Человека обманывают одинаково — меняется реквизит, вокруг которого строится легенда.

Защитные барьеры банков: почему PUSH-уведомления надёжнее SMS-кодов

SMS удобно тем, что работает почти на любом телефоне и не требует мобильного интернета. Но этот канал связан с номером, а номером управляет оператор связи. Банк отправляет сообщение туда, где зарегистрирован абонентский номер, и не всегда видит, что профиль недавно перенесли на другое устройство.

PUSH-уведомление устроено иначе. Оно приходит в банковское приложение на ранее зарегистрированное устройство через интернет. Сам по себе PUSH не делает устройство неуязвимым, но SIM-swapping в таком случае уже не даёт злоумышленнику готового канала подтверждения. Ему придётся дополнительно получить доступ к смартфону, приложению или учётной записи клиента.

Это важное различие:

ПараметрSMS-кодPUSH-уведомление
Основная привязкаНомер телефонаПриложение и зарегистрированное устройство
Зависимость от SIMВысокаяНиже, но не нулевая
Работа без интернетаОбычно возможнаНевозможна
Риск при SIM-swappingСущественныйОграниченный
Риск при заражении телефонаЗависит от возможностей вредоносного ПОМожет быть высоким
Возможность показать детали операцииОграниченная длина сообщенияОбычно выше
Риск ошибочного подтвержденияЖертва сообщает код или вводит егоЖертва может сама нажать «Подтвердить»

Последняя строка особенно важна. PUSH не спасает, если пользователь подтверждает операцию, которую ему навязали по телефону. Мошенник может сказать, что на экране появилось «служебное уведомление», попросить нажать кнопку или продиктовать отображаемый код. В результате технически защищённый канал используется против самого владельца.

Есть и атаки на устройство. Вредоносное приложение с широкими разрешениями может читать уведомления, подменять экраны, перехватывать ввод или имитировать работу банковского приложения. Поэтому переход с SMS на PUSH не отменяет базовые меры: обновления системы, установка приложений из официальных источников, запрет удалённого доступа неизвестным людям и внимательная проверка текста операции.

Биометрия усиливает контур, но также не является универсальным решением. Отпечаток пальца или Face ID помогают подтвердить действие на конкретном устройстве. Однако банк может разрешать разные операции с разным уровнем проверки, а пользователь иногда отключает биометрию ради удобства. Кроме того, если человек сам передал злоумышленнику доступ к приложению, одна технология не компенсирует провал всей процедуры.

Для банков наиболее устойчивой выглядит не замена одного канала другим, а сочетание нескольких сигналов:

  • устройство, на котором раньше использовалось приложение;
  • PUSH с понятным описанием операции;
  • биометрия или код приложения;
  • анализ необычного поведения;
  • отдельная проверка при смене номера, SIM или устройства;
  • задержка для рискованных действий;
  • ограничения на операции сразу после восстановления доступа.

Именно поэтому вопрос «esim или физическая сим карта — безопасность банка» нельзя решать в отрыве от политики самого банка. Клиент с eSIM и подтверждением каждой операции в приложении может быть защищён лучше владельца физической SIM, который восстанавливает доступ и подтверждает платежи только через SMS. Но обратная ситуация тоже возможна: неосторожное использование eSIM-команд и фишинговых QR-кодов создаёт новый удобный повод для атаки.

Протоколы безопасности операторов: роль временных блокировок при смене SIM

Один из способов снизить ущерб от SIM-swapping — временно ограничивать финансовые действия после замены SIM или переноса номера. Такой период называют задержкой, периодом охлаждения или cooling-off period. Его смысл прост: сразу после изменения абонентского профиля заблокировать или ограничить операции, для которых номер используется как подтверждение.

Это не обязательно означает полный запрет связи. Оператор может ограничить часть услуг, а банк — отдельно запретить вход, переводы, выпуск кредита или восстановление доступа по SMS. Конкретные правила зависят от организации и продукта. Поэтому воспринимать «24 часа» как универсальный отраслевой стандарт нельзя: где-то применяются другие сроки, где-то ограничения распространяются только на отдельные действия, а где-то клиент должен сам сообщить о риске.

Временная блокировка полезна по двум причинам. Во-первых, она разрывает автоматическую цепочку: мошенник не может сразу использовать новый контроль над номером для всех сервисов. Во-вторых, она оставляет владельцу время заметить проблему и обратиться к оператору и банку по независимому каналу.

Но задержка не решает задачу сама по себе. Если клиент не знает, что номер был перенесён, он может не увидеть предупреждение. Уведомление, отправленное на прежний канал, иногда не доходит. Письмо может попасть в скомпрометированную почту, а звонок — к человеку, который уже контролирует номер. Поэтому сигнал о замене SIM желательно дублировать через приложение банка, электронную почту, push-канал и другие заранее настроенные способы связи.

Что происходит в опасное окно

Период после несанкционированной замены SIM особенно неприятен не потому, что мошенник обязательно успевает вывести деньги, а потому, что у него появляется возможность проверять разные направления атаки. Он может попытаться:

  • войти в сервисы, где номер используется для восстановления;
  • запросить сброс пароля;
  • изменить контактные данные;
  • проверить доступность переводов и кредитных заявок;
  • связать новый номер или устройство с учётной записью;
  • использовать украденные ранее данные для прохождения дополнительных проверок.

Не каждый такой сценарий сработает. Банк может запросить подтверждение в старом приложении, ограничить операции по новому устройству или отправить клиента на ручную проверку. Но надеяться только на SMS-уведомление в этот момент нельзя: именно канал связи мог быть скомпрометирован.

Полезна и межотраслевая передача сигнала. Если оператор сообщает банку о недавней замене SIM, банк может временно усилить проверки. Например, ограничить переводы на новые реквизиты, задержать восстановление доступа или потребовать подтверждение на доверенном устройстве. Обратная связь работает и в другую сторону: при подозрительной банковской активности оператор может внимательнее проверить операции с номером.

Проблема в том, что у оператора и банка разные системы, правила идентификации и ответственность. Клиент не видит, передан ли сигнал о замене SIM, насколько быстро он обработан и какие именно ограничения включены. Поэтому «мы отправили уведомление» ещё не означает, что риск закрыт.

Временная блокировка — это не доказательство безопасности, а запас времени, за который клиент и организации должны успеть распознать атаку.

Если мобильная связь внезапно исчезла, а телефон показывает «нет сети» в месте, где она обычно есть, порядок действий должен быть максимально коротким:

1. Позвонить оператору с другого номера и уточнить, не выполнялась ли замена SIM или перенос eSIM.

2. Попросить заблокировать подозрительный профиль и зафиксировать обращение.

3. Связаться с банком по официальному номеру или через приложение на доверенном устройстве.

4. Попросить проверить входы, изменения контактных данных и операции после момента потери связи.

5. Сменить пароли от личного кабинета оператора, почты и важных сервисов, если есть риск их компрометации.

6. Проверить, не появились ли новые устройства и способы восстановления доступа.

7. При необходимости обратиться в правоохранительные органы и сохранить переписку, номера звонков и уведомления.

Нельзя ждать, пока номер «сам вернётся». При обычном техническом сбое это разумная реакция, при SIM-swapping — потеря времени.

Как выбирать между eSIM и физической SIM для банковских операций

Если телефон поддерживает eSIM, переход на неё может быть удобным и в отдельных ситуациях безопасным. Например, при поездках можно подключить дополнительный профиль, не меняя физическую карточку. При краже телефона профиль проще отключить удалённо. На новых устройствах eSIM также позволяет отказаться от лишнего физического носителя и снизить риск его потери.

Физическая SIM остаётся практичным выбором для старых телефонов, резервного устройства и ситуаций, где важна простая перестановка номера. Её легче перенести в другой аппарат при поломке, но именно это удобство требует контроля: потерянную карту нужно немедленно блокировать, а старые SIM не стоит хранить без необходимости.

Для банковской безопасности важнее не сам выбор формата, а настройки вокруг него:

  • используйте уникальный пароль для личного кабинета оператора;
  • включите двухфакторную защиту там, где она не завязана только на SMS;
  • установите PIN-код на SIM, если оператор и устройство это поддерживают;
  • не храните QR-коды активации eSIM в открытом облачном альбоме или переписке;
  • запретите удалённый доступ к телефону без явной необходимости;
  • включите уведомления о входе в банковское приложение и смене устройства;
  • по возможности подтверждайте операции в приложении, а не кодом из SMS;
  • установите лимиты на переводы и отдельные ограничения на кредитные операции;
  • держите резервный канал связи с банком и оператором;
  • заранее узнайте, как блокировать номер с другого телефона.

PIN-код SIM не остановит SIM-swapping. Он защищает карточку от использования после физической кражи, но не влияет на действия оператора по перевыпуску или переносу номера. Это полезный барьер, но только один из нескольких.

Не стоит и хранить все номера в одном контуре восстановления. Если банковский аккаунт, почта, личный кабинет оператора и мессенджер используют один номер и восстанавливаются одним SMS-кодом, компрометация номера получает эффект домино. Разделение каналов не делает атаку невозможной, зато ограничивает её масштаб.

Итог: архитектура доверия, а не формат SIM

eSIM физически лучше защищена от извлечения и перестановки, чем обычная SIM-карта. Это реальное преимущество, особенно при краже телефона. Но для банковского клиента главным риском остаётся не то, можно ли вынуть чип, а то, кто способен распоряжаться номером через оператора и какие действия банк разрешает после такой смены.

SIM-swapping существовал и до массового распространения eSIM. Удалённые атаки через социальную инженерию, компрометацию аккаунтов и слабые процедуры восстановления не исчезают после перехода на встроенный профиль. Более того, QR-коды и цифровая активация дают мошенникам новые убедительные поводы для фишинга.

Поэтому практический ответ звучит так: eSIM может быть безопаснее в физическом смысле, но не гарантирует более безопасный мобильный банк. Защиту определяет связка из нескольких элементов — оператор, банк, смартфон и поведение пользователя. Если в этой цепочке главным фактором остаётся SMS, перенос номера всё ещё способен создать серьёзную проблему. Если же банк использует PUSH на доверенном устройстве, биометрию, задержки после смены SIM, лимиты и проверку необычных действий, риск заметно снижается независимо от того, находится SIM в пластиковом лотке или внутри корпуса телефона.

Выбирать eSIM стоит ради её удобства и отдельных защитных свойств, а не как универсальное средство от мошенников. А при внезапной потере связи действовать нужно так, будто номер уже пытаются использовать: сначала проверка у оператора, затем немедленное обращение в банк. В этой ситуации скорость реакции важнее спора о том, какой именно носитель считался более современным.

Частые вопросы

Что безопаснее для защиты банковского аккаунта: eSIM или физическая SIM-карта?
Сам по себе формат SIM-карты не является гарантией безопасности. eSIM лучше защищена от физического извлечения, но банковская защита зависит от того, использует ли банк PUSH-уведомления, биометрию и ограничения на операции после смены номера.
Можно ли перехватить номер с eSIM так же, как с обычной SIM-картой?
Да, номер с eSIM можно перехватить через процедуру перевыпуска или переноса профиля, инициированную мошенниками через личный кабинет оператора или социальную инженерию.
Почему PUSH-уведомления считаются надежнее SMS-кодов?
PUSH-уведомления привязаны к конкретному банковскому приложению на зарегистрированном устройстве, поэтому при перехвате номера через SIM-swapping злоумышленник не получает автоматического доступа к подтверждению операций.
Что делать, если внезапно пропала мобильная связь?
Необходимо немедленно позвонить оператору с другого телефона, чтобы уточнить, не выполнялась ли замена SIM или перенос eSIM, а затем связаться с банком для проверки подозрительных операций.
Защищает ли PIN-код на SIM-карте от SIM-swapping?
Нет, PIN-код защищает только от использования физической карточки в другом устройстве, но не влияет на действия оператора по перевыпуску или переносу номера.