SIM-swap: prevence a signály útoku
SIM-swap (také výměna SIM, SIM hijacking nebo SIM jacking) je typ sociálního inženýrství a podvodu, při kterém útočník přesměruje vaše telefonní číslo na SIM kartu, kterou kontroluje. Následně získává jednorázové SMS kódy, resetuje hesla a přebírá účty – od e-mailu a sociálních sítí až po internetové bankovnictví a kryptopeňaženky. Útok je nebezpečný proto, že telefonní číslo je v mnoha ekosystémech stále považováno za „důvěryhodný“ identifikátor.
Jak SIM-swap funguje: typický řetězec útoku
- Sběr informací o oběti (OSINT): útočník shromažďuje jméno, datum narození, adresu, e-mail, poslední čtyři číslice účtu či odpovědi na bezpečnostní otázky z veřejných zdrojů, úniků dat, sociálních sítí a phishingu.
- Kontaktování operátora: přes zákaznickou linku, chat, prodejní místo nebo kompromitovaného insidera se útočník snaží prosadit výměnu SIM/eSIM nebo přenos čísla (port-out) na svou kartu.
- Převzetí čísla: po úspěšné autentifikaci (často jen formální) se číslo přesměruje. Vaše původní SIM ztratí signál.
- Eskalační fáze: reset hesel účtů pomocí SMS, prolomení 2FA vázaného na číslo, uzamčení oběti z kritických služeb a finanční transakce.
Primární vektory kompromitace
- Sociální inženýrství na operátora: předstírání identity, naléhavost („ztratil jsem telefon“), napodobené dokumenty.
- Phishing a vishing: podvržené e-maily/SMS/hovory sbírající „ověřovací“ údaje nebo jednorázové kódy.
- Úniky z jiných služeb: data z narušených databází slouží k sekundárnímu ověření u operátora.
- Insider threat: podplacený nebo kompromitovaný pracovník prodejního místa.
- Slabé procesy při přenosu čísla: nedostatečné „port-out“ blokace, chybějící dodatečná autentifikace.
Včasné signály, že probíhá nebo proběhl SIM-swap
- Náhlá ztráta signálu (hlas/SMS/data) bez výpadku v okolí a bez vašeho zásahu; ikona „No Service“ nebo „Emergency calls only“.
- Vlna e-mailů o resetování hesla a neočekávaná bezpečnostní upozornění z různých služeb.
- SMS notifikace o přenosu čísla/eSIM aktivaci přijaté těsně před ztrátou sítě (někdy až po obnovení přístupu přes e-mail).
- Přihlášení z nových zařízení nebo změna obnovovacích údajů (recovery e-mail/telefon) bez vašeho vědomí.
- Bankovní upozornění na nové zařízení, aktivaci mobilního bankovnictví nebo pokusy o platbu.
- Komunikační aplikace (WhatsApp/Signal/Telegram) hlásí znovu-registraci vašeho čísla na jiném zařízení.
Okamžité kroky při podezření na útok
- Kontaktujte operátora z alternativního kanálu (jiný telefon, pobočka, online chat) a požádejte o urgentní zablokování přenosu, vrácení čísla a vyšetření výměny SIM. Trvejte na zaznamenání incidentu.
- Dočasně zmrazte finanční kanály: deaktivujte mobilní bankovnictví, požádejte o dočasné blokování převodů/kartových transakcí.
- Resetujte hesla a 2FA z bezpečného zařízení. Preferujte aplikátorové (TOTP) nebo hardwarové 2FA a odstraňte telefonní číslo jako faktor.
- Zkontrolujte e-mailové účty (výměna recovery údajů, pravidla přeposílání, nové filtry, přihlášení). E-mail je „klíč ke všemu“.
- Oznamte incident bance, zaměstnavateli (pokud se jedná o pracovní účty) a podle potřeby policii/pojišťovně (pro krytí škod).
- Audituje zařízení a aplikace: odhlaste všechny relace, zrušte nová autorizovaná zařízení, zkontrolujte, zda nebylo aktivováno SMS přeposílání.
Strategická prevence: snižování rizika před útokem
- Nepoužívejte telefonní číslo jako 2FA faktor: preferujte TOTP (aplikátor), hardwarové klíče (FIDO2/U2F) nebo push notifikace vázané na zařízení. SMS by měla být až poslední možnost.
- Zapněte „port-out freeze“ / zákaz přenosu čísla: kde je dostupné, vyžadujte speciální PIN/heslo pro každý přenos nebo výměnu SIM/eSIM.
- Operátorový bezpečnostní PIN a poznámka k účtu: nastavte jedinečný kód pro obsluhu účtu, který se neshoduje s ostatními hesly; požadujte poznámku o neakceptování změn bez fyzického dokladu a dodatečné verifikace.
- Minimalizujte stopu osobních údajů: nezveřejňujte datum narození, adresu, rodné číslo; buďte opatrní u kvízů a formulářů, které shromažďují „bezpečnostní otázky“.
- Oddělení identit: rozdělte kritické účty (banky, burzy, správce hesel) na jiný e-mail a jiný 2FA faktor než běžné účty.
- Správce hesel a jedinečná hesla: dlouhá, náhodná, unikátní; pravidelné kontroly úniků; deaktivujte SMS jako fallback, pokud to služba umožňuje.
- Bezpečná eSIM praxe: chraňte QR aktivace, nepoužité profily bezpečně mažte; nevystavujte aktivační kódy e-mailem bez šifrování.
- Firemní zásady: BYOD/Mobile-MDM, povinné ne-SMS 2FA do kritických systémů, procesy pro ztrátu čísla, školení proti vishingu.
Zpevnění u operátora: co požadovat
- Silná vícefaktorová verifikace při změně SIM/port-out: kombinace znalostních a vlastnických faktorů, případně ověření na existujícím zařízení.
- „No-swap“ vlajka a schvalování: změny pouze na prodejně s platným dokladem a sekundárním ověřením; telefonicky pouze se bezpečnostním PINem.
- Auditní stopa a notifikace: okamžité SMS/e-mail upozornění na žádost a realizaci změny s možností okamžité blokace.
- Ochrana proti insiderům: princip nejmenších oprávnění, segregace povinností, detekce anomálií v zákaznických zásazích.
Specifika pro e-mail a sociální sítě
- E-mail: zapněte bezpečnostní klíč nebo TOTP, změňte recovery telefon na sekundární, který není veřejně znám, a přidejte recovery kódy.
- Komunikační aplikace: nastavte PIN/Lock (např. WhatsApp dvoufázové ověření), skryjte obsah notifikací, omezte viditelnost čísla v profilu.
- Cloud a úložiště: revize přístupů, vypnutí SMS fallbacku, kontrola propojených aplikací (OAuth).
Rozpoznávání sociálního inženýrství
Varovné signály: naléhavost („ihned ověřte identitu“ pod hrozbou blokace), žádost o celé rodné číslo, fotografie dokladů přes chat, diktování jednorázových kódů, žádost o vzdálený přístup. Legitimní subjekty nikdy nepožadují jednorázové kódy k „ověření“ bez iniciace z vaší strany.
Speciální scénáře a doporučení
- Cestování a roaming: před odjezdem aktivujte port-out freeze, připravte offline recovery kódy, informujte banku a zvažte dočasné odebrání čísla z kritických účtů.
- Rodinní příslušníci: nejzranitelnější jsou teenageři a senioři; nastavte bezpečnostní PIN a společný plán reakce.
- Podniková čísla: katalogizujte čísla vázaná na 2FA, u operátora zaveďte „high-risk“ politiku, sledujte anomálie v přihlášeních.
Metriky připravenosti a detekce
- Podíl účtů bez SMS 2FA (vyšší je lepší).
- Čas detekce ztráty sítě → blokace port-out (minuty).
- Pokrývání port-out freeze v rámci organizace.
- Počet incidentů s neautorizovanou výměnou SIM měsíčně/čtvrtletně.
- Úspěšnost školení proti vishingu (simulace).
Časté mýty a omyly
- „Mám 2FA, jsem v bezpečí.“ Pokud je 2FA vázaná na SMS, SIM-swap ji obchází.
- „eSIM je imunní.“ Ne; proces vydání eSIM může být zneužit, pokud je ověření slabé.
- „Operátor by to neumožnil.“ I při dobrém procesu rozhoduje lidský faktor a chyby podpory.
Kontrolní seznam (osobní i firemní)
- Vypnutí SMS jako primární 2FA všude, kde to je možné.
- Aktivní port-out freeze a operátorový bezpečnostní PIN.
- Recovery kódy uložené offline; oddělené identity pro kritické účty.
- Monitorování bezpečnostních upozornění a rychlý postup při ztrátě sítě.
- Školení proti vishingu a phishingu; interní „runbook“ pro incident.
SIM-swap je útok na procesy, nikoli na kryptografii. Nejlepší obrana proto spočívá v odstranění telefonního čísla z řetězce důvěry, zpřísnění operátorských změn, omezení dostupnosti osobních údajů útočníkům a v rychlé reakci při prvních signálech. Kombinace technických opatření a disciplinovaných postupů výrazně snižuje šanci, že se vaše číslo stane branou k vaší digitální identitě a financím.



























