В прошлый раз мы зарывались в глубокую сетевую инженерию и разбирались, почему протоколы DoH и DoT светят маршруты провайдерам через неприкрытый SNI. Сегодня, строго следуя нашему графику чередования «инженерия / житейская боль», возвращаемся на землю.
Поговорим о фундаменте, на котором до сих пор держится безопасность 99% наших аккаунтов, банковских кабинетов и личной переписки — одноразовых кодах из SMS.
Сценарий, от которого мороз по коже: вы спокойно пьете утренний кофе, телефон лежит на столе экраном вниз, уведомлений нет. А через десять минут на почту падает письмо: «В ваш аккаунт выполнен вход с нового устройства, пароль успешно изменен». Вы хватаетесь за трубку — а она внезапно пишет «Нет сети» или просто молчит, пока со счета испаряются деньги.
Никаких ссылок вы не открывали, вирусов не качали. Вас просто вычеркнули из сотовой сети за вашей спиной.
Анатомия предательства: как код улетает мимо вашего экрана
Большинство людей уверены, что SMS — это прямая и защищенная линия между банком и сим-картой. На деле сотовые сети проектировались в прошлом веке без расчета на то, что через них будут авторизовывать миллионные транзакции.
Ваш код перехватывают тремя отработанными путями:
Фальшивая доверенность и перевыпуск SIM-карты (SIM-swap). Самый грязный, но рабочий метод социальной инженерии. Дроп заходит в салон связи в спальном районе с криво напечатанной доверенностью или просто находит нечистого на руку сотрудника за небольшую долю. За две минуты оператор выпускает дубликат вашей SIM-карты. Ваша родная карточка мгновенно умирает («Нет сети»), а все банковские SMS, коды Telegram и WhatsApp начинают падать в чужой телефон.
Дыра в протоколе SS7 (ОКС-7). Международная система сигнализации, связывающая сотовых операторов по всему миру, по сути построена на абсолютном доверии. Имея доступ к узлу SS7 (который нелегально арендуется через операторов развивающихся стран), злоумышленник может отправить оператору команду перенаправить входящие SMS конкретного номера на свой виртуальный терминал. Вы даже не заметите пропажи сигнала — код просто продублируется на сторону.
Утечки из агрегаторов рассылок. Банки и сервисы отправляют SMS не напрямую с вышки, а через оптовых SMS-провайдеров и хабы маршрутизации. Серверы этих посредников часто защищены хуже деревенского забора. Свежие дампы показывают: базы с живым потоком авторизационных сообщений периодически текут в реальном времени.
Факт на миллион: SMS никогда не было средством защиты
Почему же финансовые гиганты и государственные порталы до сих пор навязывают нам эту древность?
Потому что это дешево и покрывает 100% бабушкофонов. Чтобы заставить всех поставить надежный аппаратный ключ или генератор кодов, нужны миллиардные бюджеты на техподдержку и обучение аудитории. Банкам статистически проще заложить процент потерь от мошенничества в стоимость обслуживания карт, чем сломать привычный сценарий.
В структуре сотового пакета SMS передается по служебному сигнальному каналу практически открытым текстом. Для базовой станции ваш код подтверждения на перевод 500 000 тенге выглядит точно так же, как спам про «скидки на обувь».
Сетевая самооборона: как выбить табуретку из-под взломщиков
Ждать, пока мобильные операторы наведут порядок в своих филиалах — гиблое дело. Закрывать периметр нужно своими руками:
Запрет на действия по доверенности у оператора. Прямо сегодня зайдите в приложение своего сотового оператора (или дойдите до офиса с паспортом) и напишите официальное заявление: «Запретить любые регистрационные действия и перевыпуск SIM-карты по доверенности». Менять SIM-карту должны только вы лично, глядя сотруднику в глаза.
Тотальный снос SMS из двухфакторной аутентификации. Везде, где сервис позволяет отвязать телефон — отвязывайте немедленно. Переводите вход на TOTP-генераторы (Aegis, 2FAS, Bitwarden), которые генерируют одноразовые 6-значные коды локально на вашем процессоре без выхода в сотовую сеть. Даже если вашу SIM-карту клонируют, в аккаунт без локального ключа не войти.
Облачный пароль в Telegram и WhatsApp. Если злоумышленник перехватит SMS, он в один клик заберет ваш мессенджер, если там не стоит двухэтапная аутентификация (дополнительный пароль, который знаете только вы). Включите его прямо сейчас — это три клика в настройках конфиденциальности.
Настоящая кибербезопасность начинается в тот момент, когда вы перестаете доверять сотовому оператору право решать, вы это или чужой человек с поддельной бумажкой.
Ключевые слова (SEO): перехват смс кодов банка, перевыпуск сим карты мошенники, уязвимость ss7 сотовая связь, как защитить sim карту от дубликата, запрет на действия по доверенности оператор, отвязать смс подтверждение, настройка totp аутентификации