SIM swap útoky: komplexní prevence a detekce kompromitace

SIM-swap: prevence a signály útoku

SIM-swap (také výměna SIM, SIM hijacking nebo SIM jacking) je typ sociálního inženýrství a podvodu, při kterém útočník přesměruje vaše telefonní číslo na SIM kartu, kterou kontroluje. Následně získává jednorázové SMS kódy, resetuje hesla a přebírá účty – od e-mailu a sociálních sítí až po internetové bankovnictví a kryptopeňaženky. Útok je nebezpečný proto, že telefonní číslo je v mnoha ekosystémech stále považováno za „důvěryhodný“ identifikátor.

Jak SIM-swap funguje: typický řetězec útoku

  1. Sběr informací o oběti (OSINT): útočník shromažďuje jméno, datum narození, adresu, e-mail, poslední čtyři číslice účtu či odpovědi na bezpečnostní otázky z veřejných zdrojů, úniků dat, sociálních sítí a phishingu.
  2. Kontaktování operátora: přes zákaznickou linku, chat, prodejní místo nebo kompromitovaného insidera se útočník snaží prosadit výměnu SIM/eSIM nebo přenos čísla (port-out) na svou kartu.
  3. Převzetí čísla: po úspěšné autentifikaci (často jen formální) se číslo přesměruje. Vaše původní SIM ztratí síť.
  4. Escalační fáze: reset hesel účtů pomocí SMS, prolomení 2FA vázaného na číslo, uzamčení oběti z kritických služeb a finanční transakce.

Primární vektory kompromitace

  • Sociální inženýrství na operátora: předstírání identity, naléhavost („ztratil jsem telefon“), napodobené dokumenty.
  • Phishing a vishing: podvržené e-maily/SMS/hovory sbírající „ověřovací“ údaje nebo jednorázové kódy.
  • Úniky z jiných služeb: data z porušených databází slouží k sekundárnímu ověření u operátora.
  • Insider threat: podplacený nebo kompromitovaný pracovník prodejního místa.
  • Slabé procesy při přenosu čísla: nedostatečné „port-out“ bloky, chybějící dodatečná autentifikace.

Včasné signály, že probíhá nebo proběhl SIM-swap

  • Náhlá ztráta signálu (hlas/SMS/data) bez výpadku v okolí a bez vašeho zásahu; ikona „No Service“ nebo „Emergency calls only“.
  • Vlna e-mailů o resetování hesla a nečekaná bezpečnostní upozornění z různých služeb.
  • SMS notifikace o přenosu čísla/eSIM aktivaci přijaté těsně před ztrátou sítě (někdy až po obnovení přístupu přes e-mail).
  • Přihlášení z nových zařízení nebo změna obnovovacích údajů (recovery e-mail/telefon) bez vašeho vědomí.
  • Bankovní upozornění na nové zařízení, aktivaci mobilního bankovnictví nebo pokusy o platbu.
  • Komunikační aplikace (WhatsApp/Signal/Telegram) hlásí znovu-registraci vašeho čísla na jiném zařízení.

Okamžité kroky při podezření na útok

  1. Kontaktujte operátora z alternativního kanálu (jiný telefon, pobočka, online chat) a požádejte o urgentní zablokování přenosu, vrácení čísla a vyšetření výměny SIM. Trvejte na záznamu incidentu.
  2. Dočasně zmrazte finanční kanály: deaktivujte mobilní bankovnictví, požádejte o dočasné zablokování převodů/kartových transakcí.
  3. Resetujte hesla a 2FA z bezpečného zařízení. Upřednostněte aplikátorové (TOTP) nebo hardwarové 2FA a odstraňte telefonní číslo jako faktor.
  4. Zkontrolujte e-mailové účty (výměna recovery údajů, pravidla přeposílání, nové filtry, přihlášení). E-mail je „klíčem ke všemu“.
  5. Upozorněte incident bance, zaměstnavateli (pokud jde o pracovní účty) a podle potřeby policii/pojišťovnu (pro krytí škod).
  6. Auditujte zařízení a aplikace: odhlaste všechny relace, zrušte nová autorizovaná zařízení, zkontrolujte, zda nedošlo k aktivaci SMS přeposílání.

Strategická prevence: snižování rizika před útokem

  • Neopírejte se o telefonní číslo jako 2FA faktor: preferujte TOTP (aplikace), hardwarové klíče (FIDO2/U2F) nebo push notifikace vázané na zařízení. SMS nechte jako poslední možnost.
  • Zapněte „port-out freeze“ / zákaz přenosu čísla: kde je dostupné, vyžadujte speciální PIN/heslo pro každý přenos nebo výměnu SIM/eSIM.
  • Operátorový bezpečnostní PIN a poznámka k účtu: nastavte jedinečný kód pro obsluhu účtu, který se neshoduje s jinými hesly; vyžadujte poznámku o neakceptování změn bez fyzického dokladu a dodatečné verifikace.
  • Minimalizujte stopu osobních údajů: nepublikujte datum narození, adresu, rodné číslo; opatrně s kvízy a formuláři, které sbírají „bezpečnostní otázky“.
  • Oddělení identit: rozdělte kritické účty (banky, burzy, správce hesel) na jiný e-mail a jiný 2FA faktor než běžné účty.
  • Správce hesel a jedinečná hesla: dlouhá, náhodná, unikátní; pravidelné kontroly úniků; deaktivujte SMS jako fallback, pokud to služba umožňuje.
  • Bezpečná praxe eSIM: chraňte QR aktivace, nepoužité profily bezpečně mažte; nevystavujte aktivační kódy e-mailem bez šifrování.
  • Firemní zásady: BYOD/Mobile-MDM, povinné ne-SMS 2FA do kritických systémů, procesy pro ztrátu čísla, školení proti vishingu.

Hardening u operátora: co požadovat

  • Silná vícefaktorová verifikace při změně SIM/port-out: kombinace znalostních a vlastněných faktorů, případně ověření na existujícím zařízení.
  • „No-swap“ vlajka a schvalování: změny jen na prodejně s platným dokladem a druhotným ověřením; telefonicky pouze s bezpečnostním PINem.
  • Auditní stopa a notifikace: okamžité SMS/e-mail upozornění na požadavek a realizaci změny s možností okamžité blokace.
  • Ochrana proti insiderům: princip nejmenších oprávnění, segregace povinností, detekce anomálií v zákaznických zásazích.

Specifika pro e-mail a sociální sítě

  • E-mail: zapněte bezpečnostní klíč nebo TOTP, změňte recovery telefon na sekundární, který není veřejně známý, a přidejte recovery kódy.
  • Komunikační aplikace: nastavte PIN/zámek (např. WhatsApp 2-step verification), skryjte obsah notifikací, omezte viditelnost čísla v profilu.
  • Cloud a úložiště: revize přístupů, vypnutí SMS fallbacku, kontrola propojených aplikací (OAuth).

Rozpoznávání sociálního inženýrství

Varovné znaky: naléhavost („ihned ověřte identitu“ pod hrozbou blokace), žádost o celé rodné číslo, fotografie dokladů přes chat, diktování jednorázových kódů, žádost o vzdálený přístup. Legitímní subjekty nikdy nevyžadují jednorázové kódy na „ověření“ bez iniciace z vaší strany.

Speciální scénáře a doporučení

  • Cestování a roaming: před odjezdem aktivujte port-out freeze, připravte offline recovery kódy, informujte banku a zvažte dočasné odstranění čísla z kritických účtů.
  • Rodinní příslušníci: nejzranitelnější jsou teenageři a senioři; nastavte bezpečnostní PIN a společný plán reakce.
  • Firemní čísla: katalogizujte čísla vázaná na 2FA, u operátora zavedte „high-risk“ politiku, sledujte anomálie v přihlášeních.

Metriky připravenosti a detekce

  • Podíl účtů bez SMS 2FA (vyšší je lepší).
  • Čas detekce ztráty sítě → blokace port-out (minuty).
  • Pokrytí port-out freeze v rámci organizace.
  • Počet incidentů s neautorizovanou výměnou SIM měsíčně/čtvrtletně.
  • Úspěšnost školení proti vishingu (simulace).

Časté mýty a omyly

  • „Mám 2FA, jsem v bezpečí.“ Pokud je 2FA vázána na SMS, SIM-swap ji obejde.
  • „eSIM je imunní.“ Není; proces vydání eSIM může být zneužit, pokud je ověření slabé.
  • „Operátor by to neumožnil.“ I při dobrém procesu rozhoduje lidský faktor a chyby na podpoře.

Kontrolní seznam (osobní i firemní)

  • Vypnuté SMS jako primární 2FA všude, kde je to možné.
  • Aktivní port-out freeze a operátorový bezpečnostní PIN.
  • Recovery kódy uložené offline; oddělené identity pro kritické účty.
  • Monitorování bezpečnostních upozornění a okamžitý postup při ztrátě sítě.
  • Školení proti vishingu a phishingu; interní „runbook“ pro incident.

SIM-swap je útok na procesy, nikoli na kryptografii. Nejlepší obrana proto spočívá v odstranění telefonního čísla z řetězce důvěry, zpřísnění operátorských změn, snižování dostupnosti osobních údajů útočníkům a rychlé reakci při prvních signálech. Kombinace technických opatření a disciplinovaných postupů výrazně snižuje šanci, že se vaše číslo stane branou k vaší digitální identitě a financím.