Угон мобильного банка через eSIM: главные риски и защита
Угон мобильного банка через eSIM начинается не с банковского приложения. Точка входа находится у оператора связи или в скомпрометированной учетной записи на госсервисе. Злоумышленник переносит номер жертвы с физической SIM-карты на собственный eSIM-профиль.

После активации профиля смартфон владельца теряет сеть, а мошенник получает канал для перехвата SMS-кодов.
Осенью 2023 года аналитики F.A.C.C.T. зафиксировали в России первые массовые попытки такого типа. У одной финансовой организации было отмечено более 100 попыток несанкционированного входа в личные кабинеты клиентов. Речь идет не о физической краже телефона и не о копировании самой SIM-карты. Атака проводится дистанционно через учетные записи и процедуры перевыпуска номера.
Риск формируется на стыке трех систем:
- личного кабинета оператора связи;
- государственных сервисов, через которые может подтверждаться операция;
- банковской авторизации по номеру телефона.
Если хотя бы один слой скомпрометирован, SMS перестает быть доказательством контроля над номером. Для банка это критично: номер часто используется для входа, восстановления доступа, подтверждения перевода и оформления кредитных продуктов.
Эволюция SIM-своппинга: физическая карта больше не обязательна
Классический SIM-swapping предполагал перевыпуск физической SIM-карты. Мошенник обращался к оператору, выдавал себя за владельца номера и добивался активации новой карты. Старая SIM после этого отключалась. Дальше схема была стандартной: перехват SMS, вход в финансовые сервисы, смена паролей и вывод средств.
eSIM изменила не сам принцип, а инфраструктуру атаки. Физическая карта больше не нужна. Для активации используется цифровой профиль, который загружается на устройство по QR-коду или через код активации. В сетевой архитектуре участвует сервер SM-DP+, отвечающий за подготовку и доставку профиля оператора на устройство.
Упрощенная последовательность выглядит так:
1. Компрометируется учетная запись владельца номера в личном кабинете оператора или на госсервисе.
2. В интерфейсе запрашивается перенос номера с физической SIM на eSIM.
3. Система выдает QR-код либо код активации профиля.
4. Профиль загружается на устройство злоумышленника.
5. Физическая SIM-карта законного владельца деактивируется.
6. SMS и звонки начинают поступать на устройство атакующего.
7. Перехваченный код используется для входа в онлайн-банк или подтверждения операции.
Ключевой момент — мгновенная потеря связи у владельца номера. Это не случайный технический сбой. В контексте возможной атаки отключение сети является индикатором изменения профиля абонента.
eSIM не сделала номер слабее сама по себе. Она сократила число физических операций, через которые проходит перевыпуск, и перенесла риск в учетные записи и серверные процедуры.
У eSIM есть защитные свойства. Профиль нельзя просто вынуть из телефона, как физическую карту. Потеря устройства не равна автоматическому получению доступа к профилю. Но эти преимущества относятся к физическому уровню. Если атакующий получил доступ к личному кабинету оператора, защита от извлечения SIM уже не имеет значения.
Механика атаки: как учетная запись оператора открывает путь к счетам
Схема строится вокруг доверия между системами. Банк считает телефонный номер подтвержденным фактором. Оператор считает запрос из авторизованного личного кабинета достаточным основанием для перевыпуска профиля. Между этими предположениями возникает разрыв.
Банк обычно не видит полный контекст операции у оператора. Для него важен результат: номер снова доступен в сети, а SMS-код доставлен на устройство, связанное с этим номером. Если дополнительных сигналов риска нет, авторизация может пройти штатно.
Атакующему не требуется физический доступ к смартфону жертвы. Вредоносная последовательность выполняется удаленно. Доступ к аккаунту оператора может быть получен через:
- повторно используемый пароль, ранее попавший в утечку;
- фишинговую страницу авторизации;
- вредоносное расширение или приложение;
- социальную инженерию в отношении владельца номера;
- компрометацию связанного госсервиса;
- перехват сессии на зараженном устройстве.
Фишинговый сценарий особенно эффективен, когда пользователь не различает домен оператора и его визуальную копию. Сам факт наличия HTTPS не подтверждает подлинность сервиса. Сертификат шифрует соединение с сайтом, но не доказывает, что сайт принадлежит нужной организации.
Тот же принцип действует при использовании любых цифровых сервисов, где требуется учетная запись: официальный адрес следует открывать самостоятельно, а не переходить по случайному рекламному или почтовому URL. Это относится и к практическим платформам, например к поиску творческого конкурса через цифровой сервис, где подменный домен может использовать ту же механику сбора логина и кода.
Что происходит после активации eSIM
После загрузки eSIM-профиля в устройстве злоумышленника меняется состояние абонентской линии. Физическая SIM владельца деактивируется. Она перестает регистрироваться в сети оператора. Владелец видит потерю мобильной связи, невозможность отправить SMS и часто — отсутствие входящих звонков.
Дальше атакующий проверяет, какие сервисы привязаны к номеру. Наиболее опасны:
- банковские приложения с восстановлением доступа по SMS;
- интернет-банк в браузере;
- сервисы быстрых переводов;
- электронные кошельки;
- почта, если восстановление также идет через номер;
- маркетплейсы и сервисы с сохраненными платежными данными;
- личные кабинеты операторов и государственных платформ.
Если пароль от банка неизвестен, SMS может использоваться не для первичного входа, а для сброса пароля. Если банк применяет push-подтверждение, это снижает риск, но не устраняет его полностью: часть операций по-прежнему может подтверждаться кодом, а доступ к связанному аккаунту иногда восстанавливается через номер.
Опасность увеличивается при наличии нескольких связанных сервисов. Захват номера становится не одной атакой на банк, а базовым этапом для цепочки компрометации. Сначала меняется пароль почты, затем перехватываются уведомления, после этого атакующий получает доступ к финансовым приложениям.
Почему потеря связи должна считаться событием безопасности
Сбой сети имеет много причин. Повреждение оборудования, авария у оператора, проблемы с покрытием. Но внезапная потеря связи одновременно на нескольких устройствах и в разных местах требует другой реакции.
Наиболее подозрительная комбинация выглядит так:
1. Сеть исчезла без перемещения в зону плохого покрытия.
2. Wi-Fi работает, но SMS и звонки недоступны.
3. Вскоре появляются уведомления о входе, сбросе пароля или изменении профиля.
4. В банковском приложении обнаруживается новая сессия либо запрос подтверждения.
5. Оператор сообщает о смене SIM или активации eSIM.
В такой ситуации нельзя ограничиваться перезагрузкой телефона. Требуется использовать другой канал связи: обратиться к оператору с чужого номера, заблокировать операции в банке, завершить активные сессии, сменить пароли с чистого устройства. Последовательность важна. Пока номер находится под контролем атакующего, SMS-подтверждение нельзя считать безопасным каналом.
Почему проверка IMSI не стала универсальным щитом
IMSI — идентификатор абонента в мобильной сети. Проверка изменения IMSI позволяет банку увидеть, что перед авторизацией или финансовой операцией номер начал обслуживаться с другой SIM-карты или у другого оператора.
Механика контроля обычно выглядит так:
1. Банк получает от оператора или специализированного сервиса сведения о состоянии SIM.
2. Система сравнивает текущий IMSI с предыдущим значением.
3. При обнаружении изменения операция получает повышенный риск.
4. Банк может запросить дополнительную проверку, ограничить перевод или временно заблокировать чувствительные действия.
Это не универсальная блокировка. Изменение IMSI само по себе не доказывает мошенничество. Абонент мог легально заменить SIM-карту, перейти на eSIM, сменить оператора или восстановить номер после потери телефона. Поэтому банковская система должна сопоставлять сигнал с другими параметрами: временем, устройством, географией, историей операций и поведением клиента.
По данным edna на май 2024 года, автоматическую проверку IMSI при финансовых операциях или авторизации использовали не более половины банков из топ-30. Следовательно, наличие номера в банковской анкете не означает, что смена SIM автоматически фиксируется и блокирует транзакцию.
| Сигнал риска | Что он показывает | Ограничение |
|---|---|---|
| Изменение IMSI | Номер обслуживается с другой SIM или eSIM-профиля | Легальная замена карты тоже меняет IMSI |
| Потеря связи у клиента | Физическая SIM могла быть деактивирована | Возможны авария или отсутствие покрытия |
| Новый идентификатор устройства | Доступ выполняется с незнакомого смартфона | Клиент мог сменить телефон |
| Сброс пароля | Запущена процедура восстановления доступа | Сам по себе не подтверждает захват номера |
| Нетипичный перевод | Поведение отличается от обычного профиля | Ошибочная блокировка возможна |
| Одновременная смена SIM и вход в банк | Совокупный риск существенно выше | Требуется корреляция данных оператора и банка |
Для необанков и финтех-платформ задача сложнее. У них может не быть прямого доступа к телеметрии мобильного оператора. Тогда применяются внешние KYC- и антифрод-шлюзы, агрегирующие сведения о номере, устройстве и сетевой активности. Качество защиты зависит от задержки между событием у оператора и его доставкой в банк.
Сигнал, поступивший после успешного перевода, уже не является механизмом предотвращения. Это журнал инцидента. Архитектура должна работать до подтверждения операции.
Проверка IMSI полезна только в связке с политикой реакции. Сигнал без блокировки, дополнительного фактора или задержки — это запись в логе, а не защита.
Уязвимые звенья: госсервисы, фишинг и человеческий фактор
Перевыпуск eSIM может быть инициирован через скомпрометированный личный кабинет оператора или портал, который используется для подтверждения личности и управления услугами. Поэтому защита банка не должна ограничиваться банковским контуром.
Клиент может использовать сложный пароль в мобильном банке, но потерять контроль над номером через другой сервис. После этого банковская система получает корректный одноразовый код. С точки зрения криптографической проверки код не отличается от легитимного. Проблема возникла раньше — в момент выдачи контроля над каналом связи.
Почему двухфакторная аутентификация по SMS имеет предел
SMS — второй фактор только при условии, что номер действительно находится у владельца. При eSIM-swapping это предположение нарушается. Код остается одноразовым и ограниченным по времени, но доставляется атакующему.
Нужно разделять несколько уровней защиты:
- пароль подтверждает знание секрета;
- SMS подтверждает контроль над номером;
- push-запрос подтверждает доступ к зарегистрированному приложению;
- аппаратный ключ подтверждает владение физическим криптографическим устройством;
- биометрия подтверждает признак владельца, но зависит от качества шаблона и процесса сопоставления.
Ни один фактор не закрывает всю цепочку. Push может быть безопаснее SMS, но при зараженном устройстве или компрометации учетной записи приложения атакующий получает другой путь. Биометрия снижает зависимость от паролей, но не отменяет необходимость контроля сессий, устройств и восстановления доступа.
Для операций с повышенным риском должна использоваться многосигнальная модель. Например, изменение реквизитов, снятие ограничений и оформление кредита требуют не только SMS-кода, но и подтверждения в приложении, проверки устройства и анализа смены SIM.
Социальная инженерия как предварительный этап
Перевыпуск eSIM часто требует действия владельца или доступа к его учетной записи. Поэтому перед технической частью может использоваться разговор с клиентом. Мошенник сообщает о подозрительной операции, проблеме с номером или необходимости подтвердить перевыпуск. Цель — получить пароль, код или заставить перейти на поддельную страницу.
Признаки такого сценария типовые:
- требование назвать код из SMS;
- ссылка на срочное подтверждение личности;
- предложение установить приложение удаленного доступа;
- сообщение о блокировке номера с просьбой перейти в чат;
- давление ограниченным временем;
- просьба отключить защиту или изменить кодовое слово.
Оператор связи и банк не должны просить передавать одноразовый код собеседнику. Любой вход в личный кабинет выполняется через самостоятельно открытый официальный канал. Ссылки из сообщений не являются доказательством подлинности отправителя.
Стратегия защиты: от кодового слова до независимого канала
Основным инструментом защиты на стороне оператора остается кодовое слово, пароль или PIN-код для операций с аккаунтом. Он должен отличаться от пароля банка, почты и госсервиса. Повторное использование секретов создает единый ключ ко всей цепочке.
Настройка кодового слова не предотвращает компрометацию уже взломанной учетной записи во всех сценариях, но повышает требования к операции перевыпуска. Это дешевый контроль, который закрывает часть атак социальной инженерии и не требует изменения банковской инфраструктуры.
Что должен делать клиент
Практическая защита строится не вокруг eSIM как технологии, а вокруг независимости каналов и ограничения последствий.
1. Установить отдельный PIN или кодовое слово у оператора.
Значение не должно совпадать с банковским паролем, кодом блокировки телефона или датой рождения.
2. Включить многофакторную аутентификацию в личном кабинете оператора и на госсервисах.
Предпочтительнее использовать приложение-аутентификатор, аппаратный ключ или другой фактор, который не зависит только от SMS.
3. Проверить активные сессии и устройства.
Неизвестные браузеры, телефоны и токены доступа следует завершить. При подозрении на компрометацию одной смены пароля недостаточно.
4. Ограничить операции в мобильном банке.
Лимиты на переводы, запрет дистанционного оформления кредита и отключение необязательных услуг уменьшают ущерб при захвате номера.
5. Не использовать SMS как единственный фактор для критичных действий.
Где доступна подтверждаемая в приложении авторизация, ее следует применять для переводов, смены реквизитов и восстановления доступа.
6. Настроить уведомления по всем операциям.
Уведомления должны приходить по push, в приложение или на независимый канал. SMS после угона номера контролируется атакующим.
7. Хранить резервный канал связи.
Банку и оператору нужен номер или способ связи, который не зависит от основной SIM. Иначе блокировка счета может потребовать доступа к уже скомпрометированному телефону.
8. Сразу реагировать на потерю сети.
Сначала оператор, затем банк и почта. Ожидание восстановления сигнала увеличивает окно атаки.
Что должен делать банк
Банковская защита от подмены SIM должна быть частью антифрод-платформы, а не отдельной настройкой SMS-шлюза. Минимальная архитектура включает корреляцию нескольких источников:
- изменение IMSI и статуса SIM;
- сведения о перевыпуске физической карты или eSIM;
- идентификатор устройства;
- историю входов и активных сессий;
- IP-адрес, автономную систему и географию;
- скорость и последовательность операций;
- смену пароля, номера и контактных данных;
- наличие root-доступа или признаков компрометации устройства;
- поведение клиента до и после авторизации.
Особое значение имеет временная корреляция. Вход в интернет-банк через несколько минут после активации нового eSIM-профиля должен получать более высокий риск, чем тот же вход через длительный период стабильной работы. Изменение SIM в сочетании со сбросом пароля и новым устройством — основание для усиленной проверки.
Возможные действия банка при срабатывании правил:
- запретить переводы на новые реквизиты;
- задержать операцию до дополнительного подтверждения;
- отключить восстановление доступа по SMS;
- запросить подтверждение через ранее зарегистрированное устройство;
- связаться с клиентом по независимому каналу;
- временно заблокировать оформление кредита;
- завершить подозрительные сессии;
- сохранить расширенный журнал событий для расследования.
Задержка операции — не всегда недостаток. Для рискованных сценариев несколько часов дают время оператору и банку подтвердить легитимность действий. Но такая политика должна быть формализована. Случайная блокировка без объяснимого правила создает нагрузку на поддержку и приводит к обходным процедурам, которые сами становятся уязвимостью.
Что должен делать оператор связи
На стороне телеком-инфраструктуры контроль должен охватывать весь жизненный цикл eSIM-профиля:
- авторизацию в личном кабинете;
- запрос на перенос номера;
- генерацию QR-кода;
- выдачу кода активации;
- активацию профиля на новом устройстве;
- деактивацию старой SIM;
- повторную выдачу профиля;
- изменение контактных данных и способов восстановления.
QR-код или код активации нельзя рассматривать как обычное уведомление. Это фактически секрет, который передает контроль над номером. Его выдача должна защищаться многофакторной авторизацией, ограничением срока действия, привязкой к контексту операции и уведомлением по независимому каналу.
Полезными мерами остаются:
- отдельный PIN для операций с номером;
- запрет удаленного перевыпуска без дополнительной проверки;
- уведомление о создании и активации eSIM-профиля;
- отображение списка активных профилей;
- возможность мгновенно заблокировать новый профиль;
- регистрация устройства, на котором активирован профиль;
- передача в банк сигнала о смене SIM;
- задержка отдельных финансовых подтверждений после перевыпуска.
Точная доля операторов, автоматически вводящих 24-часовую задержку отправки банковских SMS после смены SIM или eSIM, в имеющейся фактуре не установлена. Поэтому такую меру нельзя считать универсальным отраслевым стандартом. Она может снизить скорость атаки, но не заменяет проверку личности и обмен сигналами между оператором и банком.
Почему одной биометрии недостаточно
Биометрия часто рассматривается как замена SMS. Это упрощенная модель. Биометрический контур решает задачу сопоставления лица, голоса или другого признака с эталонным шаблоном. Он не контролирует учетную запись оператора, состояние номера и действия после успешной идентификации.
У биометрической системы есть собственные классы угроз:
- подмена изображения или видеопотока;
- атаки на процедуру регистрации;
- утечка шаблонов;
- ошибки сопоставления;
- компрометация устройства;
- захват сессии после успешной проверки;
- слабый процесс восстановления доступа.
Биометрический шаблон нельзя заменить так же просто, как пароль. Поэтому его утечка имеет долгосрочные последствия. Защита должна строиться вокруг шифрования, токенизации, разделения идентификаторов и ограничения доступа к исходным данным.
На практике эффективнее не искать один идеальный фактор, а разделять уровни доверия:
- номер телефона — канал уведомления и резервного восстановления;
- приложение на известном устройстве — основной канал подтверждения;
- биометрия — дополнительный признак;
- поведенческий антифрод — постоянный контроль контекста;
- операторская телеметрия — сигнал о состоянии SIM и сети.
Такой подход снижает зависимость от одной точки отказа. Если номер угнан через eSIM, банк все еще может использовать зарегистрированное устройство и поведенческий профиль. Если устройство скомпрометировано, дополнительные ограничения должны остановить перевод на новый счет.
Стоимость ошибки выше стоимости дополнительного фактора
Внедрение защиты требует интеграции между банком, оператором и поставщиками KYC- и антифрод-сервисов. Необходимы API для передачи статуса SIM, единые идентификаторы событий, правила хранения журналов и процедура обработки спорных операций. Это не только техническая задача.
Потребуется изменить:
- модель оценки риска;
- сценарии восстановления доступа;
- инструкции контактного центра;
- порядок блокировки и разблокировки;
- уведомления клиенту;
- аудит действий сотрудников;
- контроль подрядчиков и шлюзов.
Самая слабая часть системы часто находится не в криптографии. Хэширование паролей и шифрование каналов не предотвращают атаку, если сотрудник поддержки может отключить кодовое слово после короткого разговора, а клиент восстанавливает доступ через SMS без проверки смены SIM.
Нужны независимые журналы событий. В них должны попадать не только успешные входы, но и запросы на перевыпуск eSIM, генерация QR-кодов, смена контактных данных, добавление устройств и сброс факторов. Без этих данных расследование превращается в восстановление цепочки по неполному набору уведомлений.
Отдельный риск — сервисная связность. Банк может использовать внешний шлюз идентификации, оператор — подрядчика для управления eSIM, а госсервис — собственные механизмы авторизации. Компрометация любого промежуточного узла влияет на доверие ко всей цепочке. Поэтому аудит должен включать не только собственный контур, но и поставщиков, API-ключи, токены, сроки действия сессий и права сервисных аккаунтов.
Финальный вывод
Угон мобильного банка через eSIM — это атака на доверие к номеру телефона. eSIM выступает механизмом доставки нового профиля, а не первопричиной. Компрометация начинается с учетной записи, слабой процедуры восстановления или социальной инженерии.
Для клиента базовый набор защиты состоит из отдельного PIN у оператора, многофакторной авторизации без зависимости от SMS, лимитов в банке и немедленной реакции на потерю связи. Для банка необходимы проверка IMSI, анализ устройств и сессий, корреляция с событиями оператора и независимый канал подтверждения. Для оператора — строгая защита выдачи QR-кода, контроль активации и передача событий о смене SIM финансовым организациям.
SMS остается удобным каналом. Но после перевыпуска eSIM он может оказаться под полным контролем атакующего. Система, которая считает доставленный код достаточным доказательством личности, не защищает счет. Она подтверждает только то, что злоумышленник получил контроль над номером.