Představte si, že vám z ničeho nic přestane fungovat mobilní síť. Během několika minut ztrácíte přístup k e-mailu, bankovnictví i sociálním sítím. Nejde o náhodný výpadek vysílače, ale o promyšlený krybernetický zločin. Sofistikovaný SIM-swap útok dnes nepředstavuje jen výsledek šikovného sociálního inženýrství, ale stále častěji jde o důsledek korupce uvnitř samotných mobilních operátorů. Černý trh s přístupy do interních databází zákazníků vzkvétá a digitální identita tisíců uživatelů se prodává za pár stovek dolarů v kryptoměnách.
V minulosti spoléhali hackerské skupiny především na manipulaci pracovníky klientského centra skrze telefonní hovory. Dnes je však situace odlišná. Na šifrovaných platformách vznikly organizované sítě, které cíleně vyhledávají a rekrutují zaměstnance mobilních operátorů. Lidé s přístupem do CRM systémů dostávají odměny za to, že převedou telefonní číslo oběti na novou SIM kartu pod kontrolou útočníků.
Tento nelegální obchod funguje jako dobře namazaný stroj. Dojít může i k situaci, kdy zkorumpovaný pracovník přímo prodá své přihlašovací údaje, čímž hackerům otevře dveře k masovému provádění nebezpečného podvodu známeho jako SIM-swap útok.
Zranitelnost moderního zabezpečení už nespočívá v kódu, ale v lidském faktoru na pobočkách operátorů.
Mobilní operátoři čelí obrovskému tlaku na rychlost a pohodlí klientského servisu. Výsledkem jsou často nedostačující vnitřní kontrolní procesy. Pokud zaměstnanec provede výměnu SIM karty, systém málokdy vyžaduje schválení druhou nezávislou osobou nebo podrobné prověření důvodu změny.
Zákazníci často žijí v mylné představě, že potvrzovací SMS zpráva představuje neprolomitelnou hradbu. Jakmile však útočník dokončí SIM-swap útok, veškeré příchozí zprávy a hovory směřují na jeho zařízení. Získává tak přímý přístup k obnovení hesel do jakékoliv služby, která spoléhá na telefonní číslo.
Odborníci na kybernetickou bezpečnost proto dlouhodobě varují před používáním SMS pro dvoufázové ověřování. Daleko bezpečnější alternativu představují hardwarové tokens nebo specializované authenticator aplikace, které nejsou vázané na telefonní síť.
Přestože hlavní odpovědnost leží na straně operátorů, uživatelé mohou riziko výrazně snížit. Základem je odklon od SMS autorizace u všech kritických účtů, zejména v internetovém bankovnictví a u kryptoměnových peněženek. Vyplatí se také nastavit si u operátora dohodnutý PIN kód pro jakékoliv změny na účtu a okamžitě reagovat na nenadálou ztrátu signálu.
Stali jste se někdy obětí podezřelého výpadku signálu, nebo používáte pro zabezpečení svých účtů výhradně hardwarové klíče? Podělte se o své zkušenosti v komentářích níže.









