Výměna SIM karet hackery z telekomunikačních společností

21. ledna 2020 | Blog, Lepkavý Výměna SIM karet hackery z telekomunikačních společností


Hackeři se neustále vyvíjejí a nacházejí nové způsoby, jak získat vaše informace. Hackeři se nyní vloupávají do telekomunikačních společností, aby se zmocnili telefonních čísel obětí. Možnost převzít něčí telefonní číslo je cenná a důležitá hackerská technika, o které je dobré vědět. Hackeři, kteří získají přístup k něčímu mobilnímu telefonnímu číslu, budou mít přístup k jejich e-mailům, účtům na sociálních sítích, kryptoměnovým účtům a některým dvoufaktorovým ověřovacím kontrolám založeným na SMS. Tato metoda hackování se provádí pomocí tzv. výměny SIM karty.

Co je výměna SIM karty?

K výměně SIM karty dochází, když je vaše číslo mobilního telefonu, které je vázáno na SIM kartu, vyměněno za SIM kartu někoho jiného v jeho mobilním telefonu. Výměna SIM karty se dříve omezovala na fyzickou výměnu SIM karet mezi dvěma kompatibilními telefony, ale to už neplatí. Dnes stačí, aby zástupce zákaznického servisu vynutil port vašeho telefonního čísla přes svůj počítač do nového mobilního telefonu. To otevírá mnoho dalších možností pro sociální inženýrství a hackerské útoky zevnitř. Hackeři nyní mohou vzdáleně získat přístup k vašemu telefonnímu číslu přímým hacknutím telekomunikační společnosti.

Jak to dělají?

Hackeři, kteří chtějí získat kontrolu nad vaším mobilním telefonním číslem, musí požádat telekomunikačního operátora o přesunutí čísla z vaší SIM karty na SIM kartu jejich mobilního telefonu. To lze provést několika způsoby, včetně:

  1. Zavolání telekomunikačnímu poskytovateli, kterého využíváte, a přesvědčení ho o přenesení vašeho čísla (sociální inženýrství);
  2. Přesvědčení agenta telekomunikačního operátora ke kliknutí na phishingový odkaz, který hackerovi poskytne vzdálený přístup k počítači telekomunikačního operátora (phishingový útok);
  3. Úplatek zástupci telekomunikační společnosti za převod telefonních čísel mezi SIM kartami (hrozba z vnitřní strany).

Každý z těchto útoků je pro zkušeného hackera relativně snadno proveditelný, což vede k výměně vaší SIM karty v jeho telefonu.

Jaká jsou rizika spojená s výměnou SIM karty?

Výměna SIM karty představuje značné riziko pro jednotlivce i firmy. Důvodem je, že společnost se mylně domnívá, že vaše telefonní číslo je identifikačním faktorem vaší identity a že mu lze důvěřovat. Pravdou je, že telefonní číslo není identifikačním faktorem vaší identity o nic víc než vaše auto. Pokud si někdo může „půjčit“ vaše auto, může si „půjčit“ i vaše telefonní číslo. Zde je několik možných scénářů hackerského útoku vyplývajících z výměny SIM karty:

  1. Hackeři se mohou přihlásit do vaší banky a posílat si platby (elektronické nebo šekem), čímž vyčerpávají vaše účty. Potřebují pouze vaše bankovní heslo, které mohlo být ukradeno v důsledku úniku dat na Drop Boxu, LinkedInu, Yahoo nebo… 10 miliard dalších účtů bylo napadeno jak je uvedeno na HaveIbeenpwned.com.
  2. Hackeři se mohou přihlásit k jiným finančním účtům propojeným s vaším telefonním číslem za účelem 2. faktoru ověření (VENMO?, PayPal?, eTrade?) a poté převést peníze sobě nebo jiným osobám.
  3. Hackeři by se mohli zmocnit vašich identit na sociálních sítích (Facebook atd.) a všech citlivých údajů, které o vás a vaší rodině obsahují.
  4. Hackeři mohou převzít kontrolu nad jakýmkoli účtem chráněným vaším telefonním číslem pro účely druhého faktoru ověřování.

Jak se chráníte před výměnou SIM karty?

Neexistují žádné stoprocentně bezpečné metody, jak se chránit před výměnou SIM karty, existují však způsoby, jak snížit pravděpodobnost, že se stanete obětí výměny SIM karty. A co je důležitější, tyto metody vám mohou pomoci ochránit vás před ztrátou přístupu ke klíčovým účtům, které jsou aktuálně propojeny s 2FA založenou na SMS.

  1. U svého telekomunikačního operátora si nastavte PIN/přístupový kód k účtu a SIM kartě. Když hacker zavolá telekomunikačnímu operátorovi a pokusí se sociálně manipulovat s výměnou telefonního čísla, nebude znát PIN/přístupový kód a doufejme, že mu nebude moci vaše číslo přenést.
  2. Bezpečně odpovězte na otázky k obnovení účtu (vymyslete si odpovědi a uložte si je do Správce hesel)Hackeři mohou vyhledat mnoho odpovědí na vaše otázky týkající se zotavení, jako je rodné příjmení vaší matky a jméno vaší učitelky v 8. třídě nebo město, kde jste se narodili. Takže si vymyslete odpovědi a užijte si to! Neříkejte to mé mámě, ale její rodné příjmení je „Jupiter Honeycake Salmon bahno!“ (ne tak docela – nebo ne???).
  3. Upgradujte 2FA na svých kritických účtech tak, aby NEPOUŽÍVALY SMS zprávy z telefonu.  Vládní orgán NIST požádal společnosti, aby přestaly používat ověřování založené na textových zprávách pomocí SMS a nahradily ho jinými, lepšími metodami, jako jsou softwarové a hardwarové tokeny (např.: Google Authenticator or Yubikey). Používejte je, kdykoli jsou k dispozici, místo ověřování přes SMS.
  4. Vždy si dávejte pozor na phishingové kampaněAť už jste pracovníkem helpdesku telekomunikačního operátora nebo jste obětí útoku, phishingové útoky jsou dnes zodpovědné za více než 80 % narušení bezpečnosti, včetně zahájení některých útoků zaměřených na výměnu SIM karet!
  5. Přejděte na šifrované textové zprávy aplikace. Šifrované SMS zprávy jsou k dispozici z aplikací třetích stran, jako je Signal, WhatsApp nebo iMessage. To brání hackerům v odhalování SMS kódů z nešifrovaných SMS zpráv bezdrátově nebo v telefonu, protože jsou šifrované.
  6. Omezte přístup k vašim osobním údajůmNezveřejňujte své datum narození, adresy, čísla kreditních karet, své jméno, přezdívku, bezpečnostní odpovědi a PIN kódy by měly být uchovávány v tajnosti, aby hacker nemohl tyto informace použít k tomu, aby vás před zástupcem telekomunikačního operátora vydával za svou osobu.
  7. Tip pro profesionály: Vytvořte si sekundární (a tajné) telefonní čísloPro kritické účty ve společnostech, které vás stále nutí používat 2FA pro textové zprávy pomocí SMS, můžete je nakonfigurovat tak, aby odkazovaly na vaše tajné telefonní číslo. Google Voice vám zdarma poskytne číslo, na které můžete přijímat SMS zprávy, které nemusíte nikomu jinému sdělovat. Uchovávání tohoto ultratajného telefonního čísla pro ověřování pomocí SMS je další vrstvou ochrany, která vás může ochránit před cíleným útokem.  výstrahaNepřeposílejte SMS zprávy z Google Voice na svůj mobilní telefon, jinak se hacker, který vám telefon ukradne, dostane na váš supertajný sekundární mobilní telefon.

Další čtení:

Hackeři se přímo dostávají do telekomunikačních společností, aby se zmocnili telefonních čísel zákazníků.

Pro více informací o výměně SIM karty se podívejte na toto video (14 min):

Děláte dost pro ochranu svého podnikání?

Zaregistrujte se u CyberHoot ještě dnes a spěte lépe s vědomím svého...

Zaměstnanci jsou vyškoleni v oblasti kybernetické bezpečnosti a jsou ve střehu!


Přihlaš se dnes!

Nejnovější Blogy

Zůstaňte v obraze s nejnovějšími informacemi bezpečnostní informace

Objevte a sdílejte nejnovější trendy, tipy a osvědčené postupy v oblasti kybernetické bezpečnosti – a také nové hrozby, na které si dát pozor.

Váš tým už komunikuje s umělou inteligencí. Zde je návod, jak zajistit bezpečnost IT.

Váš tým už komunikuje s umělou inteligencí. Zde je návod, jak zajistit bezpečnost IT.

Nástroje umělé inteligence se neuvěřitelně rychle dostaly do našeho každodenního pracovního života! Někdo z vašeho týmu napíše e-mail s ChatGPT....

Více informací
Co kamery Flock učí každou firmu o datech a důvěře

Co kamery Flock učí každou firmu o datech a důvěře

Už jste je viděli. Malá černá kamera na sloupu poblíž křižovatky, nahoře solární panel, tiše...

Více informací
Naléhavost, emoce, autorita: Jak se jeden podvodník málem dostal do firmy CPA

Naléhavost, emoce, autorita: Jak se jeden podvodník málem dostal do firmy CPA

Daňové období zaměstnává účetní i podvodníky. Začátkem tohoto léta se účetní firma stala...

Více informací