Hackere slutter aldri å utvikle seg og finne nye måter å få tak i informasjonen din på. Hackere bryter seg nå inn i teleselskaper for å ta over ofrenes telefonnumre. Å kunne ta over noens telefonnummer er en verdifull og viktig hackingteknikk å kjenne til. Hackere som får tilgang til noens mobiltelefonnummer, vil kunne få tilgang til e-postene deres, kontoer på sosiale medier, kryptovalutakontoer og noen SMS-baserte tofaktorautentiseringskontroller. Denne hackingmetoden oppnås gjennom noe som kalles SIM-bytte.
Hva er SIM-bytte?
SIM-bytte skjer når mobilnummeret ditt, som er knyttet til et SIM-kort, byttes til en annens SIM-kort i mobiltelefonen deres. SIM-bytte pleide å være begrenset til en fysisk bytte av SIM-kort mellom to kompatible telefoner, men det er ikke lenger tilfelle. Alt som kreves i dag, er at en kundeservicerepresentant tvinger frem en portering av telefonnummeret ditt via datamaskinen sin til en ny mobiltelefon. Dette åpner for mange flere muligheter for sosial manipulering og hacking av innsidere. Hackere kan nå eksternt få tilgang til telefonnummeret ditt ved å hacke et teleselskap direkte.
Hvordan gjør de det?
Hackere som vil overta mobilnummeret ditt, må få en teleleverandør til å flytte nummeret ditt fra SIM-kortet ditt til mobiltelefonens SIM-kort. Dette kan gjøres på flere måter, inkludert:
Ringe teleleverandøren du bruker og overbevise dem om å portere nummeret ditt (sosial ingeniørangrep);
Å overbevise en telekomleverandøragent om å klikke på en phishing-lenke som gir hackeren ekstern tilgang til telekomagentens datamaskin (phishing-angrep);
Å betale en telekomrepresentant en bestikkelse for å overføre telefonnumre mellom SIM-kort (innsidetrussel).
Hvert av disse angrepene er relativt enkle å utføre for en kompetent hacker, noe som fører til at SIM-kortet ditt byttes inn i hackerens telefon.
Hva er risikoene ved SIM-bytte?
SIM-bytte representerer en betydelig risiko for både enkeltpersoner og bedrifter. Årsaken er at samfunnet feilaktig tror at telefonnummeret ditt er en identifiserende faktor for identiteten din, og at det kan stoles på. Sannheten er at et telefonnummer ikke er en mer identifiserende faktor for identiteten din enn bilen din er. Hvis noen kan «låne» bilen din, kan de «låne» telefonnummeret ditt. Her er noen mulige hackingscenarier som følge av SIM-bytte:
Hackere kan logge seg inn i banken din og sende betalinger (elektroniske eller med sjekk) til seg selv, og dermed tømme kontoene dine for penger. De trenger bare bankpassordet ditt, som kan ha blitt stjålet fra et datainnbrudd hos Dropbox, LinkedIn, Yahoo eller andre. 10 milliarder andre kontoer hacket som rapportert på HaveIbeenpwned.com.
Hackere kan logge seg på andre finansielle kontoer knyttet til telefonnummeret ditt for 2. faktorautentisering (VENMO?, PayPal?, eTrade?), og deretter overføre penger til seg selv eller andre.
Hackere kan ta over identiteten din på sosiale medier (Facebook osv.) og all sensitiv data de inneholder om deg og familien din.
Hackere kan ta over enhver konto som er beskyttet av telefonnummeret ditt for andrefaktorautentisering.
Hvordan beskytter du deg mot SIM-bytte?
Det finnes ingen fullstendig sikre metoder for å beskytte deg mot SIM-bytte, men det finnes måter å redusere sannsynligheten for å bli offer for SIM-bytte. Enda viktigere er det at disse metodene kan bidra til å beskytte deg mot å miste tilgang til viktige kontoer som for tiden er knyttet til SMS-basert 2FA.
Sett inn en PIN-kode/passord på kontoen og SIM-kortet hos teleleverandøren din. Når en hacker ringer en teleleverandør og prøver å sosialt konstruere en telefonnummerbytte, vil de ikke vite PIN-koden/passordet og forhåpentligvis ikke kunne portere nummeret ditt til dem.
Svar på spørsmålene dine om kontogjenoppretting på en sikker måte (finn på svar og lagre dem i passordbehandleren din).Hackere kan undersøke mange av svarene på gjenopprettingsspørsmålene dine, som mors pikenavn og navnet på læreren din i åttende klasse eller byen du ble født. Så finn på svar og ha det gøy med det! Ikke si det til moren min, men pikenavnet hennes er «Jupiter Honeycake Salmon mud!» (ikke egentlig – eller er det det???).
Oppgrader 2FA-en din på dine kritiske kontoer til å IKKE bruke telefonbaserte SMS-meldinger. Den statlige enheten NIST har bedt selskaper om å slutte å bruke SMS-basert autentisering til fordel for andre bedre metoder som programvare- og maskinvaretokener (f.eks.: Google Authenticator or yubikeyBruk disse når de er tilgjengelige i stedet for SMS-basert autentisering.
Vær alltid oppmerksom på phishing-kampanjerEnten du er en brukerstøtteperson for en teleleverandør eller noen som er under angrep, er phishing-angrep ansvarlige for over 80 % av bruddene i dag, inkludert starten på noen SIM-byttehacks!
Oppgrader til kryptert tekstmelding applikasjoner. Kryptert SMS er tilgjengelig fra tredjepartsapplikasjoner som Signal, WhatsApp eller iMessage. Dette hindrer hackere i å snappe opp SMS-kodene fra ukrypterte SMS-meldinger trådløst eller på telefonen din fordi de er kryptert.
Begrens tilgang til din personlig identifiserbare informasjonIkke publiser fødselsdato, adresser, kredittkortnumre, navn, skjermnavn, sikkerhetssvar og PIN-koder. Holdes private, slik at en hacker ikke kan bruke denne informasjonen til å utgi seg for å være deg overfor telekomrepresentanten.
Profftips: Opprett et sekundært (og hemmelig) telefonnummer til deg selvFor kritiske kontoer hos selskaper som fortsatt tvinger deg til å bruke SMS-meldinger med tofasetter (2FA), kan du konfigurere dem til å peke til ditt hemmelige telefonnummer. Google Voice gir deg et gratis nummer som kan motta SMS-meldinger som du ikke trenger å publisere til noen andre noe sted. Å holde dette ultrahemmelige telefonnummeret for SMS-autentisering er et ekstra lag med beskyttelse som kanskje beskytter deg mot et målrettet angrep. AdvarselIkke videresend SMS-meldingene fra Google Voice til mobiltelefonen din. Ellers vil en hacker som stjeler telefonen din få disse SMS-meldingene til den superhemmelige sekundære mobiltelefonen din.