SMS-код много лет считался вторым фактором. Он им не является, и для обхода не нужно ничего взламывать — нужно обратиться к вашему оператору.
01Механика: ни одного взлома
Сначала собираются данные о вас — имя, номер, иногда паспортные данные, которые утекают регулярно и не по вашей вине. Затем оператору подаётся заявление об утере карты. Номер переносится на карту злоумышленника, и все SMS начинают приходить ему.
Ваш телефон при этом лежит у вас в кармане. Его не украли и не заразили — он просто теряет сеть.
Телефон внезапно «без сети», а у людей рядом связь есть. Первая мысль — сбой у оператора. Правильная мысль — немедленно проверить почту и биржевые аккаунты с другого устройства.
02Почему приложение-аутентификатор устроено иначе
Аутентификатор не получает код извне. Он вычисляет его сам из общего секрета и текущего времени. Никакой передачи по сети не происходит, значит, и перехватывать нечего: перевыпуск карты на такую схему не влияет никак.
| SMS | Приложение | |
|---|---|---|
| Где рождается код | у оператора | на вашем устройстве |
| Кто может вмешаться | оператор, его сотрудник | никто извне |
| Переживает подмену SIM | нет | да |
| Работает без сети | нет | да |
03Что настроить сегодня
- Второй фактор через приложение, а не SMS. Пять минут на бирже и в почте.
- Коды восстановления сохранить вне телефона, где стоит аутентификатор. Иначе потеря устройства убирает оба фактора сразу.
- Белый список адресов вывода. Это второй по силе шаг после аутентификатора: захваченный аккаунт не сможет вывести на новый адрес мгновенно.
- Отдельная почта для бирж, не совпадающая с той, что в соцсетях.
- Уведомления о входах — чтобы узнать о чужом входе первым, а не из баланса.
Часто аутентификатор включают на бирже и забывают про почту. Почта — ключ ко всему остальному: через неё восстанавливают пароли. Если там SMS, вся конструкция держится на операторе.
04Если это уже произошло
Порядок важен, потому что время идёт против вас:
- Заблокировать номер у оператора — прекратить приём кодов.
- Сменить пароли с чистого устройства, начиная с почты.
- Отозвать активные сессии на биржах — смена пароля не всегда разлогинивает всех.
- Проверить адреса вывода и убрать незнакомые.
- Проверить почтовые правила: атакующие часто ставят фильтр, прячущий уведомления биржи.
Взлом пароля — это про вас. Подмена SIM — про процедуру у оператора, на которую вы не влияете. Именно поэтому защита не должна на ней держаться.
05Итог
SMS защищает от случайного человека и не защищает от целенаправленного. Переход на аутентификатор занимает пять минут и убирает целый класс атак, где вы ничего не сделали неправильно.
Дальше: какой криптокошелёк выбрать, перевод завис — как проверить.
06Частые вопросы
Как злоумышленник перевыпускает мою SIM?
Какой признак атаки?
Приложение-аутентификатор действительно надёжнее?
Что делать, если атака уже произошла?
Помогает ли белый список адресов?
Стоит ли вообще отвязывать номер от биржи?
Без сигналов и обещаний прибыли. То, что работает у меня, и почему.