Ваш телефон не защищён от SIM-свопинга: включите эти настройки операторов прямо сейчас
Три крупнейших оператора США (AT&T, T-Mobile, Verizon) предлагают встроенную защиту от SIM-свопинга — атак, при которых мошенники переносят ваш номер на свою SIM-карту и перехватывают коды двухфакторной аутентификации. Проблема: эти настройки отключены по умолчанию. Включить их можно в личном кабинете или приложении оператора за пару минут.
Если вы пользуетесь SMS для подтверждения входа в банк, почту или криптокошелёк — вы в зоне риска. Включение защиты у оператора занимает пару минут, но может спасти от потери доступа ко всем аккаунтам.
Что произошло
SIM-свопинг — атака, при которой злоумышленники переносят ваш номер телефона на свою SIM-карту. Это позволяет им перехватывать SMS с кодами двухфакторной аутентификации и получать доступ к вашим аккаунтам: банкам, почте, соцсетям.
Мошенники либо обманом убеждают оператора сделать перенос (выдают себя за вас), либо подкупают сотрудников операторов. Случаи были зафиксированы у всех крупных компаний: Verizon, T-Mobile, AT&T.
Операторы предлагают защиту, но она отключена по умолчанию:
- Verizon: две настройки — SIM Protection (блокирует несанкционированные замены SIM/устройства) и Number Lock (запрещает перенос номера). Включаются через сайт или приложение My Verizon в разделе Security.
- T-Mobile: функция SIM Protection включается в профиле на сайте My T-Mobile.
- AT&T: Wireless Account Lock блокирует изменения аккаунта и перенос номера. Настраивается только через мобильное приложение.
Включение занимает 2-3 минуты. Если не сделать этого, вы остаётесь уязвимы: операторы не защищают вас автоматически.
Автор: Елена Верещагина · Источник: zdnet.com
Разработчикам. Если вы разрабатываете финтех, криптокошельки или любые сервисы с SMS-аутентификацией — помните, что SMS легко перехватываются через SIM-свопинг. Стоит продвигать TOTP (например, Google Authenticator) или аппаратные ключи (YubiKey) как основной метод 2FA, а SMS оставлять только как резервный канал с предупреждениями.
Бизнесу. Если ваш бизнес полагается на SMS для подтверждения платежей или доступа клиентов (банки, криптобиржи, облачные сервисы), вы в зоне риска. Стоит внедрять многофакторную аутентификацию на базе приложений или биометрии, а также обучать клиентов включать защиту у оператора. Страховые случаи из-за SIM-свопинга растут — операционные риски и репутационные потери реальны.
Инвесторам. Рост SIM-свопинга подстёгивает спрос на альтернативные методы аутентификации: производителей аппаратных ключей (Yubico), провайдеров passwordless-решений (Okta, Auth0), биометрических платформ. Операторы связи под давлением регуляторов будут внедрять обязательную защиту, что может вызвать рост инвестиций в кибербезопасность телеком-сектора.
- Разработать образовательные курсы или плагины для браузеров, которые автоматически проверяют, включена ли защита от SIM-свопинга у пользователя, и напоминают об этом.
- Создать B2B-сервис для банков и финтеха: API, который проверяет статус SIM Protection клиента через партнёрство с операторами перед критичными операциями (большой перевод, изменение пароля).
- Запустить консалтинговое направление для бизнеса: аудит уязвимости к SIM-свопингу, миграция с SMS на TOTP/WebAuthn, обучение сотрудников.
- Продвигать аппаратные токены безопасности (YubiKey, Titan) как альтернативу SMS — сейчас самое время для партнёрских программ с банками и корпорациями.
- Инвестировать в стартапы, которые строят passwordless-инфраструктуру или биометрическую аутентификацию — рынок растёт на фоне провала SMS как безопасного канала.
- Включение защиты — это ручной процесс. Большинство пользователей не знают о проблеме и не включат настройки, пока не столкнутся с атакой лично.
- Операторы не делают SIM Protection обязательной по умолчанию — возможно, из-за лобби или опасений, что клиенты будут жаловаться на сложности при смене устройства.
- Даже с включённой защитой остаётся риск подкупа инсайдеров оператора — технологическое решение не закрывает человеческий фактор.
- Регуляторы могут заставить операторов включать защиту по умолчанию, что снизит остроту проблемы и обесценит образовательные продукты в этой нише.
Самое забавное в этой истории — операторы давно знают о проблеме, технология защиты есть, но они держат её выключенной по умолчанию. Видимо, боятся потока звонков от бабушек, которые не смогут поменять телефон без похода в салон. Но цена этого удобства — массовые взломы аккаунтов.
Если серьёзно: SMS как метод двухфакторки окончательно скомпрометирован. Для личных аккаунтов переходите на Google Authenticator или 1Password, для критичных (банк, крипта) — покупайте YubiKey. А защиту у оператора всё равно включите — это бесплатно и занимает минуту. Просто странно, что в 2026 году это всё ещё не по умолчанию.
Комментарии