В обед ваш телефон показывает «Нет сети». Досадно, но Wi-Fi в кофейне работает, так что вы продолжаете отвечать на письма и возвращаетесь к работе. К ужину кто-то на другом конце страны уже использовал ваш номер телефона, чтобы сбросить пароль от вашей почты, подтвердить перевод с вашего расчётного счёта и заблокировать вам доступ к порталу для выплаты зарплаты. Ничего не было взломано в голливудском смысле — ни вредоносного ПО, ни скомпрометированного пароля. Ваш мобильный оператор передал ваш номер незнакомцу, который вежливо попросил, и все текстовые коды безопасности, отправленные вашим банком, ушли прямо к нему.
Это подмена SIM-карты, и это одно из самых убыточных мошенничеств, нацеленных на владельцев малого бизнеса, именно потому что оно обходит защиту, которой доверяет большинство владельцев. Центр жалоб на интернет-преступления ФБР зарегистрировал 982 жалобы на подмену SIM-карт с почти 26 миллионами долларов заявленных потерь в 2024 году — в среднем более 26 000 долларов на жертву — после пика в 72,6 миллиона долларов в 2022 году. Заявленные цифры занижают ущерб, потому что значительная часть краж классифицируется по другим категориям мошенничества, а многие жертвы вообще не сообщают о них.
Хорошая новость: у этой атаки есть короткий список известных контрмер, большинство из которых бесплатны и большинство занимают менее десяти минут. Это руководство разбирает, как работает схема, почему корпоративные счета особенно уязвимы и четыре замка, которые её блокируют: защита переноса номера на уровне оператора, отказ от SMS-верификации, верификация переводов обратным звонком и оповещения, которые ловят захват в процессе.
Как работает подмена SIM-карты: четыре шага
Понимание механики важно, потому что каждая защита ниже соответствует одному из этих шагов.
Шаг 1: Атакующий собирает ваши личные данные. Мошенники добывают ответы на контрольные вопросы оператора — дату рождения, адрес, данные счёта — из утечек данных, ваших профилей в социальных сетях, фишинговых сообщений и информационных брокеров. Владельцы бизнеса утекают больше большинства: ваше имя, адрес компании и номер телефона есть на вашем сайте, в ваших счетах и в государственных реестрах юридических лиц.
Шаг 2: Атакующий выдаёт себя за вас перед оператором. Вооружившись этими данными, преступник звонит вашему мобильному оператору (или приходит в салон, или подкупает сотрудника) и утверждает, что он — это вы, прося перенести ваш номер на новую SIM-карту, которую он контролирует. Близкий родственник этого приёма, мошенничество с переносом номера (port-out fraud), переносит ваш номер к совершенно другому оператору. В любом случае результат одинаков: ваш номер теперь звонит на телефоне атакующего.
Шаг 3: Атакующий сбрасывает ваши пароли. Теперь, когда ваш номер принимает ваши сообщения, преступник запускает процедуры «забыли пароль» на вашей почте, в банке, в системе выплаты зарплаты и платёжных сервисах. Одноразовые коды приходят на устройство атакующего. Почта обычно падает первой, а почта — это универсальный ключ: большинство процедур восстановления доступа проходят через неё.
Шаг 4: Деньги уходят. С доступом к корпоративной почте, банкингу и платёжным приложениям атакующий переводит средства, добавляет новых получателей, меняет реквизиты для прямого депозита зарплаты или покупает криптовалюту. Корпоративные счета — главный приз: более высокие балансы, более высокие лимиты переводов и, что критически важно, более слабая юридическая защита, чем у потребительских счетов.
Вся последовательность может занять часы. Жертвы часто замечают только первый симптом: их собственный телефон перестаёт работать.
Почему владельцы бизнеса — главная цель
Три факта в совокупности делают владельца малого бизнеса идеальной жертвой подмены SIM-карты.
Ваш номер публичен, а ваши балансы высоки. Мошенник, выбирающий между анонимным потребителем и владельцем бизнеса, чей номер мобильного указан на странице контактов компании, чью выручку можно оценить по публичным отчётностям, а на операционном счёте лежат деньги на зарплату, выберет владельца бизнеса всегда.
Корпоративные банковские счета имеют более слабую защиту от мошенничества. Потребительские счета подпадают под Regulation E, который ограничивает вашу ответственность за несанкционированные электронные переводы и обязывает банк провести расследование. Корпоративные счета, как правило, нет — коммерческие споры по переводам и ACH регулируются торговым правом штата (статья 4A ЕТК) и тем, что написано в вашем договоре об обслуживании счёта, что обычно означает: банк несёт ответственность только если его процедуры безопасности не были «коммерчески разумными». На практике вернуть мошеннический корпоративный перевод гораздо сложнее, чем отменить потребительское мошенничество через Zelle. Деньги, которые ушли, обычно уже не вернуть.
Один номер охраняет много дверей. Подумайте обо всём, что привязано к номеру вашего мобильного: коды входа в корпоративный банкинг, восстановление почты, доступ к провайдеру зарплаты, платёжные процессоры и часто сам бэкап аутентификатора. Подмена SIM-карты не вскрывает один замок — она копирует мастер-ключ.
Распознайте тревожные признаки
Американская банковская ассоциация перечисляет четыре красных флага, которые должны немедленно вызвать действия:
- Внезапное исчезновение сотовой связи. Вы не можете звонить или отправлять сообщения, особенно в месте, где покрытие обычно хорошее. Это характерный симптом — ваш номер уже звонит где-то в другом месте.
- Приложения на вашем телефоне перестают работать для доступа к счетам, при этом всё остальное кажется нормальным.
- Оповещения безопасности об изменениях настроек, которые вы не авторизовали — сброс паролей, вход с новых устройств или изменение адреса восстановления.
- Необычная активность входа в почту, финансовые сервисы или аккаунт мобильного оператора.
Если появился первый симптом, не ждите, вернётся ли связь. Считайте это активной атакой, пока не доказано обратное, и работайте по контрольному списку реагирования ближе к концу этой статьи.
Замок 1: Защитите свой аккаунт у оператора
Ваш оператор — это входная дверь этой атаки, и все три крупных американских оператора теперь предлагают бесплатные блокировки, специально созданные для неё. Правила FCC, вступившие в силу в июле 2024 года, требуют от операторов надёжно аутентифицировать клиентов до замены SIM-карты или переноса номера и немедленно уведомлять вас при таком запросе — но дополнительные блокировки на уровне аккаунта идут дальше, отказывая в переносе с самого начала.
Verizon: Number Lock плюс SIM Protection. Number Lock блокирует перенос вашего номера к другому оператору, пока вы не отключите блокировку. Отдельный переключатель SIM Protection защищает от замены SIM-карты на вашей существующей линии. Включите оба в приложении My Verizon в разделе безопасности аккаунта — одно без другого оставляет брешь.
T-Mobile: Account Takeover Protection плюс SIM Protection. Account Takeover Protection блокирует несанкционированные переносы ваших линий, с отдельными настройками Port Out Protection и SIM Protection рядом. Управляйте ими в приложении T-Life в разделе вашего аккаунта. SIM Protection от T-Mobile, как правило, требует проверки удостоверения личности в салоне для обхода, что именно та сложность, которая нужна против телефонного самозванца.
AT&T: Wireless Account Lock. AT&T объединяет обе задачи в одну Wireless Account Lock, которая блокирует переносы номеров и замены SIM-карты, управляемую в приложении myAT&T. Также установите отдельный пароль аккаунта, который AT&T требует перед внесением изменений по телефону.
Три правила оператора, применимые везде:
- Установите PIN-код или пароль оператора, который не является вашим днём рождения, адресом или последними четырьмя цифрами номера социального страхования. Атакующие приходят, зная всё это. Этот код отличается от кода разблокировки телефона — это пароль, который ваш оператор требует перед тем, как трогать ваш аккаунт.
- Генерируйте PIN для переноса номера только когда вы действительно меняете оператора. PIN для переноса — это одноразовый учётный данные, а не постоянная защита. Постоянная защита — это блокировка аккаунта.
- Спросите о пометке «только личное посещение». Несколько операторов позволяют пометить аккаунт, требуя проверки с фотоудостоверением в салоне для изменений SIM-карты или переноса. Поддержка по телефону — это место, где происходит выдача себя за другого; направление изменений через человека, который проверяет удостоверение, устраняет канал атакующего.
Если ваши корпоративные линии находятся на аккаунте оператора, управляемом кем-то другим — офис-менеджером, IT-подрядчиком — убедитесь, что эти блокировки включены и там. Номер, который принимает верификационные сообщения от вашего банка, — это тот, который нужно защищать, независимо от того, кто оплачивает счёт.
Замок 2: Откажитесь от SMS-верификации
Текстовые коды — единственная точка отказа, которую эксплуатирует подмена SIM-карты. Уберите номер телефона из пути аутентификации, и атака теряет свою выгоду, даже если удастся.
Используйте приложение-аутентификатор везде, где оно предлагается. Приложения, такие как Google Authenticator, Authy, Microsoft Authenticator или 1Password, генерируют коды на вашем устройстве, которые никогда не передаются по сотовой сети. Руководство FTC прямо указывает: если вас беспокоит подмена SIM-карты, используйте приложение-аутентификатор или аппаратный ключ, потому что верификация по текстовым сообщениям не остановит подмену SIM-карты. Включите верификацию через приложение сначала на почте — это путь восстановления для всего остального — затем в банкинге, системе зарплаты, платёжных процессорах и самом аккаунте оператора.
Перейдите на аппаратный ключ безопасности для самого ценного. ФБР рекомендует физические ключи безопасности как самый надёжный вариант: USB- или NFC-ключ, который должен физически присутствовать для входа. Ключ нельзя зафишить, переслать или подменить через SIM. Как минимум поставьте один на вашу основную корпоративную почту и вход в банк.
Разберитесь с банками, которые предлагают только SMS. Некоторые небольшие банки и старые корпоративные банковские платформы всё ещё верифицируют только по тексту. Для таких счетов блокировки оператора из предыдущего раздела — ваша единственная техническая защита, что является ещё одним доводом их включить, плюс оповещения о транзакциях, описанные ниже. При выборе банка или провайдера зарплаты спросите, поддерживают ли они приложения-аутентификаторы или аппаратные ключи, и рассматривайте «нет» как реальный пробел в безопасности.
Правильно создайте резервную копию аутентификатора. Отказ от SMS создаёт новый риск: потеря устройства, на котором хранятся ваши коды. Большинство приложений-аутентификаторов предлагают зашифрованное облачное резервное копирование или синхронизацию между устройствами — включите это. Храните распечатанные коды восстановления для критически важных аккаунтов там, где грабитель не найдёт, но ваш преемник сможет, например, в банковской ячейке.
Замок 3: Проверяйте каждый перевод обратным звонком
Атакующие через подмену SIM-карты любят переводы, потому что переводы быстры, трудно обратимы и — для корпоративных счетов — слабо защищены. Даже если ваш собственный номер никогда не подменяли, номера ваших поставщиков и клиентов могут быть подменены, и именно так приходит убедительно сформулированное сообщение «мы сменили банк, пожалуйста, переведите сюда» с знакомого адреса. Один процедурный контроль побеждает почти всё это.
Перезвоните по известному номеру перед каждым первым или изменённым платежом. Когда кто-либо — поставщик, клиент, партнёр, даже ваш собственный сотрудник — просит вас отправить деньги на новые реквизиты, остановитесь и позвоните им по номеру, который у вас уже был в записях, а не по тому, что напечатан в сообщении. Подтвердите маршрутный и счётный номера устно. Эта единственная привычка, применяемая без исключений, нейтрализует как мошенничество с платежами на основе подмены SIM-карты, так и обычную компрометацию корпоративной почты.
Сделайте привычку структурной, а не героической:
- Требуйте двойного одобрения для переводов и новых получателей. Большинство корпоративных банковских платформ поддерживают двойной контроль: один человек вводит платёж, второй его одобряет. Одинокий атакующий с вашими учётными данными не может завершить кражу.
- Установите дневные лимиты переводов и ACH, соответствующие вашим реальным потребностям. Дневной лимит перевода в 250 000 долларов на счёте, который переводит 8 000 долларов в месяц, — это не удобство, это бюджет атакующего. Снизьте потолок до чуть выше вашего самого крупного законного платежа.
- Разделите обязанности при изменениях зарплаты. Перенаправление прямых депозитов — любимый способ монетизации подмены SIM-карты. Требуйте, чтобы любое изменение банковских реквизитов подтверждалось устно с сотрудником, и чтобы кто-то другой, а не заявитель, вводил его.
Задокументируйте правило обратного звонка письменно и сообщите вашим поставщикам, что вы его соблюдаете. Когда мошенник, давящий «срочно, переведите сегодня», встречает сотрудника, чья письменная процедура гласит «мы всегда перезваниваем», процедура побеждает.
Замок 4: Настройте оповещения, которые ловят захват на ранней стадии
Если первые три замка не сработали, скорость — это всё. Мошенничество, пойманное за минуты, иногда можно отменить; мошенничество, обнаруженное при сверке в конце месяца, уже ушло. Постройте слой растяжек:
- Оповещения о транзакциях в банке по каждому корпоративному счёту. Включите push- или email-оповещения для переводов, новых получателей, изменений пароля, входов с новых устройств и любых транзакций выше порога, который вы установите низко — даже 1 доллар для переводов. Направьте эти оповещения на адрес электронной почты, защищённый верификацией через приложение, а не SMS.
- Оповещения о входе в почту. Ваш почтовый провайдер может уведомлять вас о входах с новых устройств или местоположений. Поскольку почта — это универсальный ключ, относитесь к оповещению о незнакомом входе как к пожару высшей категории.
- Оповещения об аккаунте оператора. Установите приложение вашего оператора и включите уведомления безопасности, чтобы уведомления о замене SIM-карты или переносе номера доходили до вас по каналу, который атакующий не контролирует.
- Заморозка кредита, а не просто мониторинг. Подмена SIM-карты часто предшествует мошенничеству с новыми счетами на ваше имя. Заморозка кредита во всех трёх бюро ничего не стоит, занимает минуты и делает больше, чем любой платный сервис мониторинга. Владельцам бизнеса также стоит рассмотреть заморозку корпоративных кредитных профилей там, где бюро это позволяет.
- Ежедневная проверка баланса. Двухминутный утренний взгляд на активность операционного счёта ловит то, что пропускают автоматические оповещения. Сверяйте счета как минимум еженедельно — мошенничество, обнаруженное при сверке, запоздало, но всё же лучше, чем обнаружение по уведомлению об овердрафте.
Если это случилось: контрольный список первого часа
Если ваш телефон неожиданно перестал работать или вы получаете оповещения об изменениях, которых не делали, работайте по этому списку по порядку, с устройства и соединения, которые атакующий не контролирует:
- Немедленно позвоните вашему оператору — с другого телефона — и сообщите о подозрении на подмену SIM-карты. Попросите заблокировать линию, отменить подмену и восстановить ваш номер на вашей SIM-карте.
- Сначала войдите в почту с доверенного устройства и смените пароль, затем проверьте адреса восстановления, правила пересылки и активные сессии. Атакующие добавляют скрытую пересылку, чтобы продолжать читать вашу почту после восстановления.
- Смените пароли банкинга, системы зарплаты и платежей и проверьте каждую транзакцию, получателя и запланированный платёж с момента начала подмены.
- Позвоните в отдел по борьбе с мошенничеством вашего банка — не в отделение — и сообщите о предполагаемом несанкционированном доступе. Спросите об отмене недавних переводов; скорость имеет огромное значение.
- Разместите предупреждение о мошенничестве в Equifax, Experian и TransUnion и заморозьте кредит, если ещё не сделали этого.
- Подайте заявления в FTC на IdentityTheft.gov и в Центр жалоб на интернет-преступления ФБР на ic3.gov. Возьмите номера заявлений в банк и оператору — они ускоряют споры.
- Задокументируйте всё с отметками времени в едином журнале: когда пропала связь, что вы обнаружили, кому звонили. Если восстановление превратится в юридическую борьбу, этот журнал — доказательство.
Затем запланируйте разбор полётов в течение недели: какой замок отсутствовал и что изменится до следующей попытки? Атакующие делятся списками мягких целей. Бизнес, который однажды оказался лёгким, попробуют снова.
Держите финансовые записи готовыми к худшему дню
Реагирование на мошенничество работает на записях. Когда команда банка по спорам спрашивает, какие переводы были несанкционированными, когда страховщик требует доказательства убытка, а ваш бухгалтер должен правильно отразить кражу в конце года, разрозненные логины и приблизительные воспоминания стоят вам реальных денег. Чистые книги — каждый счёт сверен в срок, каждое изменение получателя зафиксировано, каждый перевод сопоставлен со счётом — превращают хаотичную неделю в задокументированную претензию.
Укрепляя безопасность вокруг ваших счетов, ведение чётких финансовых записей — это то, что позволяет вам доказать, что произошло, и восстановиться быстрее. Beancount.io обеспечивает бухгалтерию в виде обычного текста, дающую вам полную прозрачность и контроль над вашими финансовыми данными — никаких чёрных ящиков, никакой привязки к поставщику. Начните бесплатно и узнайте, почему разработчики и финансовые специалисты переходят на бухгалтерию в виде обычного текста.





