💀 SIM-своп обходит OTP — и угоняет даже защищённые аккаунты Сценарий до банальности прост. Злоумышленник собирает на жертву минимальный цифровой профиль — ФИО, дата рождения, адрес из утечек — и звонит оператору связи. Через социальную инженерию или подкуп инсайдера в салоне он инициирует перевыпуск SIM-карты. С этого момента телефон жертвы теряет сеть, а все входящие SMS, включая одноразовые коды подтверждения, уходят на устройство атакующего. Ключевое здесь — дыра не в скомпрометированном смартфоне, а в процедуре идентификации клиента на стороне оператора. Волна атак с подменой SIM-карт накрыла именно тех, кто считал SMS-фактор достаточной альтернативой паролю. Достаточно перехватить один код для сброса, и доступ к почте, криптокошельку или облачной инфраструктуре оказывается в чужих руках за 15 минут. Технология SIM-swap не использует уязвимость софта — она использует доверие бизнес-процессов, привязанных к статичному номеру телефона как к идентификатору личности. Атакующие используют уверенный голос, поддельные доверенности и сговор с персоналом салонов связи, а не готовые наборы уязвимостей. Первой линией обороны остаётся отказ от SMS в пользу аппаратных токенов (FIDO2 U2F) или TOTP-приложений, изолированных от SIM-карты, а также переход на беспарольную аутентификацию через passkeys. По данным dark_reading, в расследованном инциденте пользователя спасла только немедленная блокировка учётной записи — уведомления на основном устройстве и звонок в службу поддержки сработали до смены пароля и вывода средств. Странно, что индустрия до сих пор обсуждает SIM-своп как экзотику, хотя это низкотехнологичный вектор атаки с 20-летней историей. Если ваш провайдер до сих пор проверяет личность по последним двум цифрам паспорта и дате рождения, вы уже живёте в чужой модели угроз — и потратить бюджет на FIDO-ключи логичнее, чем на очередной вебинар про многофакторку. Кто последний раз проверял пароль от личного кабинета своего сотового оператора? #SIMswap #OTP #беспарольная_аутентификация #DarkReading