SIM-swap: prevence a signály útoku
SIM-swap (také výměna SIM, SIM hijacking nebo SIM jacking) je typ sociálního inženýrství a podvodu, při kterém útočník přesměruje vaše telefonní číslo na SIM kartu, kterou kontroluje. Následně získává jednorázové SMS kódy, resetuje hesla a přebírá účty – od e-mailu a sociálních sítí až po internetové bankovnictví a kryptopeňaženky. Útok je nebezpečný proto, že telefonní číslo je v mnoha ekosystémech stále považováno za „důvěryhodný“ identifikátor.
Jak SIM-swap funguje: typický řetězec útoku
- Sběr informací o oběti (OSINT): útočník shromažďuje jméno, datum narození, adresu, e-mail, poslední čtyři číslice účtu či odpovědi na bezpečnostní otázky z veřejných zdrojů, úniků dat, sociálních sítí a phishingu.
- Kontaktování operátora: přes zákaznickou linku, chat, prodejní místo nebo kompromitovaného insidera se útočník snaží prosadit výměnu SIM/eSIM nebo přenos čísla (port-out) na svou kartu.
- Převzetí čísla: po úspěšné autentifikaci (často jen formální) se číslo přesměruje. Vaše původní SIM ztratí síť.
- Escalační fáze: reset hesel účtů pomocí SMS, prolomení 2FA vázaného na číslo, uzamčení oběti z kritických služeb a finanční transakce.
Primární vektory kompromitace
- Sociální inženýrství na operátora: předstírání identity, naléhavost („ztratil jsem telefon“), napodobené dokumenty.
- Phishing a vishing: podvržené e-maily/SMS/hovory sbírající „ověřovací“ údaje nebo jednorázové kódy.
- Úniky z jiných služeb: data z porušených databází slouží k sekundárnímu ověření u operátora.
- Insider threat: podplacený nebo kompromitovaný pracovník prodejního místa.
- Slabé procesy při přenosu čísla: nedostatečné „port-out“ bloky, chybějící dodatečná autentifikace.
Včasné signály, že probíhá nebo proběhl SIM-swap
- Náhlá ztráta signálu (hlas/SMS/data) bez výpadku v okolí a bez vašeho zásahu; ikona „No Service“ nebo „Emergency calls only“.
- Vlna e-mailů o resetování hesla a nečekaná bezpečnostní upozornění z různých služeb.
- SMS notifikace o přenosu čísla/eSIM aktivaci přijaté těsně před ztrátou sítě (někdy až po obnovení přístupu přes e-mail).
- Přihlášení z nových zařízení nebo změna obnovovacích údajů (recovery e-mail/telefon) bez vašeho vědomí.
- Bankovní upozornění na nové zařízení, aktivaci mobilního bankovnictví nebo pokusy o platbu.
- Komunikační aplikace (WhatsApp/Signal/Telegram) hlásí znovu-registraci vašeho čísla na jiném zařízení.
Okamžité kroky při podezření na útok
- Kontaktujte operátora z alternativního kanálu (jiný telefon, pobočka, online chat) a požádejte o urgentní zablokování přenosu, vrácení čísla a vyšetření výměny SIM. Trvejte na záznamu incidentu.
- Dočasně zmrazte finanční kanály: deaktivujte mobilní bankovnictví, požádejte o dočasné zablokování převodů/kartových transakcí.
- Resetujte hesla a 2FA z bezpečného zařízení. Upřednostněte aplikátorové (TOTP) nebo hardwarové 2FA a odstraňte telefonní číslo jako faktor.
- Zkontrolujte e-mailové účty (výměna recovery údajů, pravidla přeposílání, nové filtry, přihlášení). E-mail je „klíčem ke všemu“.
- Upozorněte incident bance, zaměstnavateli (pokud jde o pracovní účty) a podle potřeby policii/pojišťovnu (pro krytí škod).
- Auditujte zařízení a aplikace: odhlaste všechny relace, zrušte nová autorizovaná zařízení, zkontrolujte, zda nedošlo k aktivaci SMS přeposílání.
Strategická prevence: snižování rizika před útokem
- Neopírejte se o telefonní číslo jako 2FA faktor: preferujte TOTP (aplikace), hardwarové klíče (FIDO2/U2F) nebo push notifikace vázané na zařízení. SMS nechte jako poslední možnost.
- Zapněte „port-out freeze“ / zákaz přenosu čísla: kde je dostupné, vyžadujte speciální PIN/heslo pro každý přenos nebo výměnu SIM/eSIM.
- Operátorový bezpečnostní PIN a poznámka k účtu: nastavte jedinečný kód pro obsluhu účtu, který se neshoduje s jinými hesly; vyžadujte poznámku o neakceptování změn bez fyzického dokladu a dodatečné verifikace.
- Minimalizujte stopu osobních údajů: nepublikujte datum narození, adresu, rodné číslo; opatrně s kvízy a formuláři, které sbírají „bezpečnostní otázky“.
- Oddělení identit: rozdělte kritické účty (banky, burzy, správce hesel) na jiný e-mail a jiný 2FA faktor než běžné účty.
- Správce hesel a jedinečná hesla: dlouhá, náhodná, unikátní; pravidelné kontroly úniků; deaktivujte SMS jako fallback, pokud to služba umožňuje.
- Bezpečná praxe eSIM: chraňte QR aktivace, nepoužité profily bezpečně mažte; nevystavujte aktivační kódy e-mailem bez šifrování.
- Firemní zásady: BYOD/Mobile-MDM, povinné ne-SMS 2FA do kritických systémů, procesy pro ztrátu čísla, školení proti vishingu.
Hardening u operátora: co požadovat
- Silná vícefaktorová verifikace při změně SIM/port-out: kombinace znalostních a vlastněných faktorů, případně ověření na existujícím zařízení.
- „No-swap“ vlajka a schvalování: změny jen na prodejně s platným dokladem a druhotným ověřením; telefonicky pouze s bezpečnostním PINem.
- Auditní stopa a notifikace: okamžité SMS/e-mail upozornění na požadavek a realizaci změny s možností okamžité blokace.
- Ochrana proti insiderům: princip nejmenších oprávnění, segregace povinností, detekce anomálií v zákaznických zásazích.
Specifika pro e-mail a sociální sítě
- E-mail: zapněte bezpečnostní klíč nebo TOTP, změňte recovery telefon na sekundární, který není veřejně známý, a přidejte recovery kódy.
- Komunikační aplikace: nastavte PIN/zámek (např. WhatsApp 2-step verification), skryjte obsah notifikací, omezte viditelnost čísla v profilu.
- Cloud a úložiště: revize přístupů, vypnutí SMS fallbacku, kontrola propojených aplikací (OAuth).
Rozpoznávání sociálního inženýrství
Varovné znaky: naléhavost („ihned ověřte identitu“ pod hrozbou blokace), žádost o celé rodné číslo, fotografie dokladů přes chat, diktování jednorázových kódů, žádost o vzdálený přístup. Legitímní subjekty nikdy nevyžadují jednorázové kódy na „ověření“ bez iniciace z vaší strany.
Speciální scénáře a doporučení
- Cestování a roaming: před odjezdem aktivujte port-out freeze, připravte offline recovery kódy, informujte banku a zvažte dočasné odstranění čísla z kritických účtů.
- Rodinní příslušníci: nejzranitelnější jsou teenageři a senioři; nastavte bezpečnostní PIN a společný plán reakce.
- Firemní čísla: katalogizujte čísla vázaná na 2FA, u operátora zavedte „high-risk“ politiku, sledujte anomálie v přihlášeních.
Metriky připravenosti a detekce
- Podíl účtů bez SMS 2FA (vyšší je lepší).
- Čas detekce ztráty sítě → blokace port-out (minuty).
- Pokrytí port-out freeze v rámci organizace.
- Počet incidentů s neautorizovanou výměnou SIM měsíčně/čtvrtletně.
- Úspěšnost školení proti vishingu (simulace).
Časté mýty a omyly
- „Mám 2FA, jsem v bezpečí.“ Pokud je 2FA vázána na SMS, SIM-swap ji obejde.
- „eSIM je imunní.“ Není; proces vydání eSIM může být zneužit, pokud je ověření slabé.
- „Operátor by to neumožnil.“ I při dobrém procesu rozhoduje lidský faktor a chyby na podpoře.
Kontrolní seznam (osobní i firemní)
- Vypnuté SMS jako primární 2FA všude, kde je to možné.
- Aktivní port-out freeze a operátorový bezpečnostní PIN.
- Recovery kódy uložené offline; oddělené identity pro kritické účty.
- Monitorování bezpečnostních upozornění a okamžitý postup při ztrátě sítě.
- Školení proti vishingu a phishingu; interní „runbook“ pro incident.
SIM-swap je útok na procesy, nikoli na kryptografii. Nejlepší obrana proto spočívá v odstranění telefonního čísla z řetězce důvěry, zpřísnění operátorských změn, snižování dostupnosti osobních údajů útočníkům a rychlé reakci při prvních signálech. Kombinace technických opatření a disciplinovaných postupů výrazně snižuje šanci, že se vaše číslo stane branou k vaší digitální identitě a financím.




























