Подмена SIM-карты: защита мобильного банка за 5 минут
Подмена SIM-карты не взламывает банковское приложение. Она обходит слабое звено — номер телефона, который банк продолжает использовать как второй фактор доступа.

После перевыпуска SIM злоумышленник получает входящие SMS, восстанавливает пароль, подтверждает перевод или добавляет своё устройство в доверенные.
Схема работает быстро. Дубликат SIM-карты может быть выпущен по поддельным документам, через компрометацию данных в салоне связи или при участии сотрудника. Владельцу номера в этот момент часто остаётся только отсутствие сети. Для атакующего это окно доступа к банковским SMS и кодам восстановления.
Подмена SIM-карты и защита мобильного банка — это не одна настройка. Нужны как минимум три слоя: запрет операций с номером по доверенности у оператора, отказ от SMS там, где это возможно, и отдельный контроль событий в банке.
SMS — удобный канал доставки кода, но плохой криптографический фактор: номер можно перевыпустить, перенести или перехватить через оператора.
Как устроен SIM-swapping
SIM-swapping, или угон SIM-карты, начинается не с банка. Сначала атакующему нужен контроль над номером абонента.
Есть несколько сценариев:
1. Перевыпуск физической SIM. Мошенник обращается в салон связи и получает дубликат карты. Основанием могут стать поддельный паспорт, утечка персональных данных, социальная инженерия или сговор с сотрудником.
2. Перенос номера на другое устройство. У абонента может быть eSIM, но это не меняет модель риска. Если оператор разрешает перевыпуск профиля eSIM без достаточной проверки, контроль над номером всё равно переходит к атакующему.
3. Злоупотребление доверенностью. Если в учётной записи оператора допускаются действия представителя, злоумышленник получает дополнительный путь для перевыпуска или замены SIM.
4. Атака после утечки данных. ФИО, серия паспорта, дата рождения, номер телефона и контрольные сведения сами по себе не должны заменять очную идентификацию. На практике эти данные помогают пройти слабые процедуры проверки или убедить сотрудника выполнить нестандартную операцию.
После активации дубликата исходная SIM обычно отключается. Телефон теряет сеть. Но это не всегда выглядит как авария: абонент может решить, что проблема на стороне оператора, перезагрузить устройство и ждать восстановления связи. Для атакующего этого достаточно.
Дальше запускается цепочка:
- вход в интернет-банк через восстановление пароля;
- получение SMS-кода на номер, уже контролируемый мошенником;
- регистрация нового устройства в приложении;
- смена пароля, PIN-кода или биометрического профиля приложения;
- перевод средств на промежуточные счета;
- оформление кредитного продукта, если банк допускает подтверждение по SMS.
В этой модели пароль от банка не является самостоятельной защитой. Даже сложный пароль теряет значение, если его можно сбросить через SMS на скомпрометированный номер.
Первые пять минут: что закрыть у оператора
Базовая защита от SIM-swapping — запретить операции с номером по доверенности. У крупных операторов связи такую услугу можно подключить бесплатно в офисе. После установки запрета действия с номером — замена SIM, перевыпуск, часть операций по договору — выполняются только при личном визите владельца с паспортом.
Формулировка услуги у операторов отличается. Суть одна: исключить представителя из процесса обслуживания номера.
Практический порядок простой:
1. Прийти в салон оператора с паспортом.
2. Попросить установить запрет на обслуживание номера по доверенности или запрет действий представителями.
3. Уточнить, какие именно операции блокируются: перевыпуск SIM, замена на eSIM, перенос номера, изменение персональных данных, выдача дубликата.
4. Проверить, не подключены ли в договоре старые доверенности или корпоративные схемы обслуживания.
5. Сохранить подтверждение заявки и дату подключения.
У некоторых операторов снятие такого запрета занимает до трёх рабочих дней. Это неудобство. Но оно появляется ровно в той точке, где и должна появляться задержка: при изменении контроля над номером.
Запрет по доверенности не заменяет защиту аккаунта оператора. Если личный кабинет привязан к слабому паролю, почте без двухфакторной аутентификации или устаревшему номеру для восстановления, остаётся риск удалённой компрометации учётной записи. Поэтому пароль оператора должен быть уникальным, а почтовый ящик — защищён отдельным фактором.
Отдельная проблема — корпоративные номера. У них владельцем договора может быть работодатель, а не фактический пользователь. В таком случае запрет и порядок перевыпуска определяет корпоративный договор. Номер, который используется для подтверждения банковских операций, не должен зависеть от процедуры, контролируемой третьей стороной.
Самозапрет на договоры связи: полезен, но не решает SIM-свопинг
С 1 сентября 2025 года через «Госуслуги» или МФЦ можно установить самозапрет на заключение новых договоров связи. Механизм блокирует оформление новых SIM-карт на имя гражданина без его участия.
Это снижает риск другой атаки: мошенник оформляет дополнительные номера на чужие паспортные данные. Такие номера используются для регистрации аккаунтов, обналичивания, коммуникации с жертвами и маскировки цепочки переводов. Лимит с 1 ноября 2025 года составляет 20 SIM-карт на одного гражданина России, но сам по себе лимит не отменяет необходимость контролировать уже оформленные договоры.
Здесь есть принципиальное ограничение. Самозапрет на новые договоры связи не мешает восстановить утраченную SIM-карту с прежним номером. При выдаче дубликата новый договор не заключается. Значит, самозапрет не блокирует классический угон SIM-карты для доступа к мобильному банку.
| Мера | Что закрывает | Что не закрывает |
|---|---|---|
| Запрет действий по доверенности у оператора | Перевыпуск и часть операций через представителя | Компрометацию личного кабинета оператора, ошибки очной идентификации |
| Самозапрет на новые договоры через «Госуслуги» | Регистрацию новых номеров на чужое имя | Выдачу дубликата уже существующей SIM |
| Лимит 20 SIM-карт | Массовое оформление номеров на одного человека | Точечный перевыпуск конкретного номера |
| Аутентификатор вместо SMS | Перехват SMS-кодов после SIM-свопинга | Захват разблокированного телефона или резервных кодов |
| Банковские лимиты и подтверждение операций | Быстрый вывод средств после захвата доступа | Сам факт получения контроля над номером |
Самозапрет нужен. Но считать его полной защитой от подмены SIM-карты — ошибка в модели угроз. Он защищает паспортные данные от оформления новых договоров. За перевыпуском действующего номера нужен отдельный контроль у оператора.
Самозапрет на новые SIM-карты блокирует создание договора. SIM-swapping использует существующий договор и процедуру выдачи дубликата.
Почему 24 часа после замены SIM не гарантируют сохранность денег
Операторы и банки используют антифрод-правила после замены SIM. Один из распространённых механизмов — временная блокировка SMS от финансовых сервисов на 24 часа. Если номер только что перевыпущен, банк или оператор могут не доставлять одноразовые коды, чтобы атакующий не успел мгновенно подтвердить перевод.
Это полезный барьер. Он ломает простую схему «получил дубликат — сбросил пароль — вывел деньги». Но универсальной гарантии нет.
Банки по-разному строят риск-движки. Один может заморозить только SMS-коды. Другой — потребовать повторную идентификацию в приложении. Третий — заблокировать часть операций при смене SIM и входе с нового устройства. Четвёртый может не связать эти события, если сигнал от оператора не получен или не учтён конкретным сценарием.
Не следует исходить из того, что любой банк автоматически отключит мобильный банк после замены SIM. Единого обязательного механизма для всех кредитных организаций нет. Это настройка конкретного банка, его интеграций с операторами и параметров антифрод-системы.
С 10 ноября 2025 года действует ещё один 24-часовой период охлаждения для SIM-карт, которые были неактивны в домашней сети более 72 часов или вернулись из международного роуминга. В этот период блокируются мобильный интернет и входящие SMS. Мера направлена на снижение рисков при резком изменении статуса номера.
Для банковского клиента это означает следующее: после долгой поездки или выключенного телефона одноразовые коды могут не прийти сразу. Обходить ограничение через сомнительные переадресации, виртуальные номера или срочную смену привязки в банке не стоит. Это именно те аномалии, которые антифрод должен видеть как риск.
Что настроить в банковском приложении
Даже при хорошей защите номера банк остаётся отдельным контуром. В приложении и интернет-банке стоит проверить:
- Уведомления об операциях. Push-уведомления должны быть включены для входов, переводов, добавления получателей, изменения лимитов и смены контактных данных.
- Лимиты на переводы. Дневные и разовые лимиты снижают размер ущерба, если доступ уже перехвачен.
- Запрет или усложнение дистанционной смены номера. Если банк позволяет менять телефон полностью онлайн, это повышает цену компрометации основного аккаунта. При наличии настройки стоит выбрать подтверждение через офис, звонок или дополнительную проверку.
- Контроль устройств. Неиспользуемые устройства нужно удалять из списка доверенных. Новое устройство не должно автоматически получать полный набор операций без повторной проверки.
- Отдельный пароль для банка. Пароль от банковского кабинета нельзя повторять в почте, маркетплейсах, у оператора и на государственных сервисах.
- Отключение ненужных SMS-сценариев. Если банк позволяет подтверждать только критические операции, а вход выполнять через PIN, биометрию устройства или push-подтверждение, SMS-поверхность уменьшается.
Биометрия в банковском приложении не равна удалённой биометрической идентификации. Face ID, Touch ID или аналогичный механизм Android обычно разблокирует криптографический ключ, хранящийся в конкретном устройстве. Он полезен против постороннего человека с телефоном в руках. Но он не исправляет процедуру восстановления доступа через SMS.
Чем заменить SMS как второй фактор
SMS-код — это канал связи, а не владение устройством в строгом смысле. Номер можно перенести, перевыпустить, заблокировать, перехватить через переадресацию или получить вместе с дубликатом SIM. Для защиты от SIM-swapping второй фактор должен быть отделён от сети оператора.
На практике возможны три модели.
Приложение-аутентификатор
Google Authenticator, Microsoft Authenticator, Authy и аналогичные приложения генерируют одноразовые пароли по алгоритму TOTP. Код рассчитывается локально из секретного ключа и времени. Мобильная сеть для этого не нужна.
Процесс выглядит так:
1. Сервис генерирует секретный ключ.
2. Ключ передаётся в приложение — обычно QR-кодом при первичной настройке.
3. Приложение и сервис вычисляют одинаковый код через короткие интервалы.
4. При входе вводится код из приложения, а не SMS.
SIM-карта в этой схеме не участвует. Перевыпуск номера не даёт атакующему текущий TOTP-код.
Но у TOTP есть эксплуатационные риски. При переносе на новый телефон можно потерять секрет. Поэтому при настройке необходимо сохранить резервные коды в офлайн-хранилище: не в заметках на том же телефоне и не в почтовом ящике, который восстанавливается через тот же номер. Если приложение поддерживает облачную синхронизацию, надо оценить защиту аккаунта синхронизации: иначе риск просто переносится в другой контур.
Не все российские банки предлагают TOTP для клиентского входа. Многие используют собственный push-фактор внутри приложения. С архитектурной точки зрения это лучше SMS, если подтверждение привязано к зарегистрированному устройству, защищённому ключом, и не заменяется одной лишь SMS-проверкой при восстановлении.
Push-подтверждение внутри банковского приложения
Push-подтверждение может быть сильнее SMS, но только при корректной реализации.
Надёжный вариант: банк регистрирует устройство, создаёт на нём криптографический ключ, а операция подписывается или подтверждается через защищённый канал приложения. Сервер должен видеть не просто «разрешение пришло с телефона», а подтверждение от конкретного зарегистрированного экземпляра приложения.
Слабый вариант: push приходит на новое устройство, которое можно привязать после ввода SMS-кода. В таком случае SIM-swapping всё равно остаётся первым шагом атаки.
При проверке банковской схемы нужен один вопрос: что требуется для регистрации нового телефона и сброса доступа? Если ответ — только номер и SMS, защита привязана к оператору.
Аппаратный ключ
Для части финансовых, корпоративных и административных сервисов подходит FIDO2-ключ. Он хранит закрытый ключ на физическом устройстве и подтверждает вход криптографически. Фишинговый сайт не сможет использовать подпись для другого домена: проверка привязана к происхождению запроса.
В розничном банкинге такие ключи пока не являются массовым способом доступа. Но для почты, менеджера паролей, облачного хранилища и корпоративных систем они особенно ценны. Захват почты часто становится промежуточным этапом перед атакой на банк.
Сигналы атаки: действовать до первого списания
Потеря сети — не доказательство SIM-swapping. У оператора может быть сбой, телефон может не зарегистрироваться в сети, eSIM-профиль может отключиться. Но если сеть пропала внезапно, а перезагрузка и ручной поиск оператора не помогли, это повод считать номер потенциально скомпрометированным.
Нельзя ждать восстановления связи несколько часов. Последовательность должна быть жёсткой:
1. Позвонить оператору с другого номера или обратиться в салон. Нужно проверить, не было ли перевыпуска, замены SIM, переноса номера или изменений в договоре.
2. Заблокировать обслуживание номера, если оператор подтверждает подозрительную операцию, и потребовать восстановление контроля только по очной процедуре.
3. Связаться с банками по официальным номерам. Не через ссылки из SMS, не через поисковую рекламу, не через номер, присланный в мессенджере.
4. Попросить временно заблокировать дистанционные операции и проверить новые сессии. Приоритет — переводы, смена номера, выпуск карт, кредитные заявки, добавление получателей.
5. Сменить пароли от почты, банка и кабинета оператора с доверенного устройства. Сначала почта: она часто используется для восстановления остальных аккаунтов.
6. Проверить список устройств, активных сессий и правила переадресации. Неизвестные устройства и почтовые фильтры удаляются сразу.
7. Зафиксировать время событий. Потеря сети, звонки оператору, уведомления банка, переводы. Это понадобится для разбирательства и антифрод-проверки.
Критическая ошибка — отвечать на входящие звонки «службы безопасности», когда сеть внезапно появилась. После неудачной или частично успешной атаки мошенники часто переходят к социальной инженерии: просят назвать код, установить приложение для «диагностики» или подтвердить «отмену перевыпуска». Банк не устраняет последствия SIM-свопинга через код из SMS, продиктованный по телефону.
Защита строится вокруг независимости факторов
Номер телефона остаётся полезным идентификатором и каналом уведомлений. Но использовать его как единственное доказательство владения аккаунтом рискованно. Особенно если этот же номер участвует в восстановлении почты, доступа к оператору, государственным сервисам и банкам.
Рабочая конструкция выглядит прагматично: запрет операций по доверенности у оператора, самозапрет на новые договоры связи через «Госуслуги», отдельный защищённый почтовый ящик, лимиты в банке и второй фактор, не зависящий от SMS.
Стоимость внедрения для клиента почти нулевая. Основная цена — один визит к оператору и несколько минут на пересборку настроек. Альтернатива дороже: при угоне SIM-карты мобильный банк становится не исходной точкой атаки, а её последним, наиболее ликвидным этапом.