SMS-код много лет считался вторым фактором. Он им не является, и для обхода не нужно ничего взламывать — нужно обратиться к вашему оператору.

01Механика: ни одного взлома

КАК РАБОТАЕТ ПОДМЕНА SIM1. СБОРимя, номер, дата2. ОПЕРАТОРперевыпуск карты3. КОДЫSMS у него4. ВХОДв аккаунтваш телефон теряет сетьи это единственный признакТелефон при этом остаётся у вас. Его не крали и не взламывали —номер просто перестал быть вашим на стороне оператора.
Четыре шага атаки. Технического проникновения нет ни на одном: всё держится на процедуре перевыпуска карты у оператора.

Сначала собираются данные о вас — имя, номер, иногда паспортные данные, которые утекают регулярно и не по вашей вине. Затем оператору подаётся заявление об утере карты. Номер переносится на карту злоумышленника, и все SMS начинают приходить ему.

Ваш телефон при этом лежит у вас в кармане. Его не украли и не заразили — он просто теряет сеть.

⚠️ Единственный признак, и его легко списать на сбой

Телефон внезапно «без сети», а у людей рядом связь есть. Первая мысль — сбой у оператора. Правильная мысль — немедленно проверить почту и биржевые аккаунты с другого устройства.

02Почему приложение-аутентификатор устроено иначе

ЧТО ОСТАНАВЛИВАЕТ АТАКУ, А ЧТО НЕТSMS-кодперевыпуск карты даёт доступк кодам — фактор обойдёнПриложение-аутентификаторкоды считаются на устройстве,оператор ни при чёмБелый список адресов выводаДаже при полном захвате аккаунта средства уходят только на адреса,подтверждённые заранее. Добавление нового требует ожидания — это окно,за которое можно успеть среагировать.
SMS и приложение выглядят одинаково для пользователя, но защищают по-разному: одно зависит от оператора, другое от вашего устройства.

Аутентификатор не получает код извне. Он вычисляет его сам из общего секрета и текущего времени. Никакой передачи по сети не происходит, значит, и перехватывать нечего: перевыпуск карты на такую схему не влияет никак.

SMS Приложение
Где рождается код у оператора на вашем устройстве
Кто может вмешаться оператор, его сотрудник никто извне
Переживает подмену SIM нет да
Работает без сети нет да

03Что настроить сегодня

  1. Второй фактор через приложение, а не SMS. Пять минут на бирже и в почте.
  2. Коды восстановления сохранить вне телефона, где стоит аутентификатор. Иначе потеря устройства убирает оба фактора сразу.
  3. Белый список адресов вывода. Это второй по силе шаг после аутентификатора: захваченный аккаунт не сможет вывести на новый адрес мгновенно.
  4. Отдельная почта для бирж, не совпадающая с той, что в соцсетях.
  5. Уведомления о входах — чтобы узнать о чужом входе первым, а не из баланса.
💡 Проверьте, где SMS остался фактором

Часто аутентификатор включают на бирже и забывают про почту. Почта — ключ ко всему остальному: через неё восстанавливают пароли. Если там SMS, вся конструкция держится на операторе.

04Если это уже произошло

Порядок важен, потому что время идёт против вас:

  1. Заблокировать номер у оператора — прекратить приём кодов.
  2. Сменить пароли с чистого устройства, начиная с почты.
  3. Отозвать активные сессии на биржах — смена пароля не всегда разлогинивает всех.
  4. Проверить адреса вывода и убрать незнакомые.
  5. Проверить почтовые правила: атакующие часто ставят фильтр, прячущий уведомления биржи.

Взлом пароля — это про вас. Подмена SIM — про процедуру у оператора, на которую вы не влияете. Именно поэтому защита не должна на ней держаться.

05Итог

SMS защищает от случайного человека и не защищает от целенаправленного. Переход на аутентификатор занимает пять минут и убирает целый класс атак, где вы ничего не сделали неправильно.

Дальше: какой криптокошелёк выбрать, перевод завис — как проверить.

06Частые вопросы

Как злоумышленник перевыпускает мою SIM?
Через обращение к оператору с заявлением об утере — с собранными о вас данными или через сотрудника. Технического взлома тут нет вовсе, это работа с процедурой.
Какой признак атаки?
Телефон внезапно теряет сеть, а у окружающих связь есть. Это повод немедленно проверить аккаунты, а не ждать, пока связь восстановится.
Приложение-аутентификатор действительно надёжнее?
Да, принципиально: коды считаются на самом устройстве по общему секрету и времени. Оператор в этой схеме не участвует, поэтому перевыпуск карты ничего не даёт.
Что делать, если атака уже произошла?
Заблокировать номер у оператора, сменить пароли с чистого устройства, отозвать активные сессии на биржах, проверить и убрать чужие адреса вывода.
Помогает ли белый список адресов?
Сильно. Даже при полном захвате аккаунта вывод пойдёт только на заранее подтверждённые адреса, а добавление нового обычно требует ожидания.
Стоит ли вообще отвязывать номер от биржи?
Номер часто нужен для восстановления. Важно другое: он не должен быть вторым фактором и не должен быть единственным путём восстановления.
⚠️ Это обучающий материал и личное мнение, не является индивидуальной инвестиционной рекомендацией и не сигнал. Рынок связан с риском потерь. Решения принимаешь сам. 18+
К
Константин Шульга
Трейдинг и инвестиции с 2015 года

Основатель DoberInvest. Учу системе, а не сигналам.

Разборы и система — в канале

Без сигналов и обещаний прибыли. То, что работает у меня, и почему.

Читать канал