В 2022 году ФБР зафиксировало 2 026 жалоб на SIM swap - рост более чем на 400% по сравнению с 2018 годом. Потери за один 2021 год - $68 миллионов по данным IC3. В Великобритании National Fraud Database зафиксировала рост SIM swap-инцидентов на 1 000% между 2023 и 2024 годами: 2 760 подтверждённых случаев. Microsoft Digital Defense Report 2024 при этом оценивает долю SIM swap менее чем в треть процента всех identity-атак. Цифра кажется смешной - пока не вспомнишь дело Майкла Терпина: $23,8 миллиона в криптовалюте, украденных через одного подкупленного сотрудника салона AT&T.
Для SOC оператора связи SIM swap - это аномальный Location Update в HLR, резкая смена IMEI при сохранении IMSI, алерт FMS, который срабатывает уже после того, как окно в 10–30 минут упущено и средства абонента уже выведены. Разберём всю цепочку - от социальной инженерии до Simjacker и клонирования - с правилами корреляции для SOC оператора.
SIM swap fraud оператора связи: анатомия атаки
SIM swap - не технический эксплойт в привычном понимании. Это атака на бизнес-процесс перевыпуска SIM, где слабое звено - сотрудник оператора или процедура верификации абонента. В терминологии MITRE ATT&CK цепочка выглядит так:Reconnaissance - сбор ПДн жертвы из утечек. Масштаб проблемы хорошо иллюстрирует база Exploit.In (2016): 593 миллиона email-адресов с паролями. Утечка AT&T (2024): 49 миллионов записей с датами рождения, государственными ID, номерами телефонов. Атакующему не нужен zero-day - хватает слитых паспортных данных за несколько сотен рублей в Telegram.
Impersonation (T1656, Defense Evasion) - злоумышленник представляется жертвой в контакт-центре или салоне. Называет ФИО, дату рождения, последние цифры карты оплаты. Если оператор полагается на контрольные вопросы типа «девичья фамилия матери» - ответы давно в открытом доступе через OSINT соцсетей. Серьёзно, в 2025 году кто-то ещё верит в секретные вопросы?
Перехват SMS-OTP после перевыпуска - после перевыпуска SIM все SMS-OTP приходят на новую карту. Атакующий инициирует сброс паролей в онлайн-банке, криптобирже, email и получает одноразовые коды. Жертва теряет связь, а атакующий за 10–15 минут выводит средства. Примечание: MITRE ATT&CK не выделяет отдельную технику для приёма OTP на перевыпущенную SIM - этот этап следует из T1656 (Impersonation) и ведёт к T1078 (Valid Accounts). Техника T1111 (MFA Interception) точнее описывает активный перехват - например, через SS7 или Simjacker.
Valid Accounts (T1078, Initial Access / Persistence) - с перехваченными OTP атакующий получает полный доступ к аккаунтам жертвы и меняет пароли, закрепляя контроль.
Бизнес-логика для атакующего проста до неприличия: затраты на получение ПДн - от $50 за комплект из утёкшей базы, на подкуп сотрудника салона - от $300 (по данным Bitdefender за 2024 год). Потенциальный выигрыш - банковские счета, криптокошельки, аккаунты с привязанными платёжными средствами. ROI - порядки.
Социальная инженерия SIM swap и инсайдерская угроза
Два вектора, которые SOC оператора должен разделять в detection-логике:Вектор 1 - социальная инженерия через контакт-центр. Злоумышленник звонит или приходит в салон, давит на срочность («потерял телефон, без связи»). По данным Bitsight, группировка Scattered Spider (Octo Tempest), активная с 2022 года, целенаправленно атакует телеком-провайдеров и BPO-организации для SIM swap. Их арсенал - SMS-фишинг, AiTM-перехват аутентификации и социальная инженерия сотрудников. Другой пример - Kiberphant0m, связанный с предложением SIM-swap сервисов для клиентов Verizon Push-To-Talk. Среди его целей - персонал государственных агентств США и экстренных служб.
Вектор 2 - инсайдер. Сотрудник салона за 5 000–10 000 рублей выполняет перевыпуск без надлежащей верификации. Дело Терпина - классика жанра: подросток подкупил сотрудника AT&T, результат - $23,8 миллиона потерь в крипте. По публикациям DOJ и отраслевых СМИ, в ряде случаев сотрудники AT&T и Verizon привлекались к уголовной ответственности за содействие несанкционированному перевыпуску SIM.
Для SOC критично: инсайдерский SIM swap не оставляет следов в IVR-логах контакт-центра - перевыпуск идёт через CRM/BSS оператора напрямую. Ловить можно по аномалиям в логах HLR/VLR и паттернам в CRM: один сотрудник оформляет несколько перевыпусков за смену, перевыпуски в нерабочие часы, перевыпуск абонента из другого региона. Если этих правил в вашем FMS нет - считайте, что инсайдерский вектор у вас не детектируется вообще.
Simjacker: уязвимость S@T Browser и атаки через SMS
Simjacker, раскрытый AdaptiveMobile Security в 2019 году, - принципиально другой класс атаки. Социальная инженерия не нужна, доступ к бизнес-процессам оператора не нужен. Достаточно GSM-модема за $10 и номера жертвы. Вот так просто.Механика (по данным CERT-EU Advisory 2019-020):
- Атакующий отправляет SMS-PP (SMS с бинарным payload) на номер жертвы.
- SMS содержит набор STK-инструкций (SIM Toolkit), адресованных UICC (SIM-карте).
- Инструкции эксплуатируют S@T Browser - устаревшее ПО на SIM, специфицированное SIMalliance. Спецификация не обновлялась с 2009 года, но S@T Browser до сих сидит на SIM-картах операторов минимум 30 стран.
- S@T Browser выполняет STK-команды: запрашивает у хендсета IMEI и геолокацию, затем отправляет Data Message SMS на номер атакующего.
- Жертва не видит ни входящего, ни исходящего SMS - ни в inbox, ни в outbox. Тишина.
| Действие | Использование атакующим |
|---|---|
| Получить локацию (PROVIDE LOCAL INFORMATION) | Слежка, трекинг абонента |
| Отправить SMS (SEND SHORT MESSAGE) | Эксфильтрация данных, fraud |
| Инициировать звонок (SET UP CALL) | Прослушка |
| Открыть URL (LAUNCH BROWSER) | Принудительная навигация на вредоносный ресурс, Malicious Link (T1204.001) |
| Отключить SIM | Denial of Service |
По данным AdaptiveMobile, в одной стране фиксировалось 100–150 целевых номеров в день с пиками до 300. Отдельные номера отслеживались несколько сотен раз за 7 дней. AdaptiveMobile оценил потенциальное число уязвимых устройств до 1 миллиарда (эта оценка приводится и в CERT-EU Advisory 2019-020) - уязвимость не зависит от модели телефона (Apple, Samsung, Huawei, ZTE, Google, Motorola, IoT-устройства с SIM), а только от наличия S@T Browser на UICC.
AdaptiveMobile связывает операторов Simjacker-атак с группой, которая параллельно работала через SS7 - SS7 использовался как fallback, когда Simjacker не срабатывал. То есть атакующие имели доступ и к SS7/Diameter core, и к SMS-каналу одновременно. Ребята основательно подготовились.
Атаки на SS7 и SIM карты: клонирование и перехват
SS7-атаки и SIM swap - нередко звенья одной kill chain. Атакующий с доступом к SS7-сети может перехватить SMS-OTP без перевыпуска SIM - через MAP-запросыUpdateLocation или SendRoutingInfoForSM. Это тише SIM swap: абонент не теряет связь, а перехват остаётся невидимым без анализа сигнального трафика.Клонирование SIM карты: от COMP128v1 к MILENAGE
Физическое клонирование SIM - атака на криптографический ключ Ki, хранящийся в UICC. В эпоху GSM алгоритм COMP128v1 был дырявым: Ki извлекался за несколько часов через серию challenge-response запросов с помощью считывателя SIM-карт и утилит вроде SIMtester. При анализе APDU-команд через Wireshark видно, как SIM отвечает на последовательные AUTHENTICATE-запросы - по паттерну ответов восстанавливается Ki.Современные USIM используют MILENAGE (на базе AES-128), и прямое извлечение Ki через challenge-response стало непрактичным. Но это не значит, что клонирование невозможно - Ki может утечь через:
- Компрометацию систем персонализации SIM у вендора (где Ki генерируется и записывается на карту)
- Инсайдерский доступ к AuC (Authentication Center) оператора
- Уязвимости в OTA-платформе, через которую обновляется ПО на SIM
Безопасность eSIM: клонирование профилей и новые риски
eSIM (eUICC) не устраняет проблему SIM swap - она её переформатирует. Профиль eSIM загружается удалённо через SM-DP+ (Subscription Manager Data Preparation), и перевыпуск означает загрузку нового профиля на другой eUICC. Атакующему не нужен физический визит в салон - достаточно скомпрометировать учётную запись абонента у оператора и инициировать удалённую загрузку профиля.Клонирование eSIM-профиля технически сложнее классической SIM: eUICC хранит ключи в защищённом элементе, протокол SGP.22 включает взаимную аутентификацию между eUICC и SM-DP+. Но вектор атаки смещается: вместо клонирования криптографии - компрометация SM-DP+ или SM-SR серверов оператора. Если атакующий получает доступ к SM-DP+, атака становится массовой и удалённой - масштабнее любого SIM swap через инсайдера в одном салоне.
Для SOC оператора: аномальная активность на SM-DP+ (массовые запросы на загрузку профилей, обращения с нетипичных IP, загрузка профилей на eUICC без прохождения штатной процедуры верификации) - критический алерт. По моему опыту, мониторят это единицы.
Детекция мошенничества с SIM: правила корреляции для SOC
📚 Часть контента скрыта. Этот материал доступен участникам сообщества с рангом One Level или выше
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме
Правило 5 - Simjacker IOC на SMSC. SMS-PP с бинарным payload, содержащим STK-команды (TP-PID = SIM Data Download), от отправителя за пределами OTA-платформы оператора - блокировка на уровне SMSC. Это единственная эффективная мера против Simjacker на стороне оператора, рекомендованная CERT-EU.
Правило 6 - инсайдерский паттерн в CRM. Один сотрудник оформляет 3+ перевыпуска SIM за смену, или перевыпуск абонента из региона, не совпадающего с локацией салона - алерт для службы безопасности оператора.
YAML:
# Пример правила корреляции: SIM swap по HLR-логам
title: SIM Swap - IMEI Change Post-Reissue
logsource:
product: hlr_vlr # требует адаптации под конкретный SIEM
detection:
reissue: {event_type: "SIM_REISSUE"}
imei_change: {event_type: "LOCATION_UPDATE", imei_changed: true}
timeframe: 60m
condition: reissue AND imei_change
level: high
| Параметр | Baseline | Порог алерта |
|---|---|---|
| Смена IMEI после reissue | > 24 часов | < 60 минут |
| Geo-jump после reissue | Тот же LAC/TAC | Другой регион, delta < 2ч |
| SMS-OTP после reissue | 0–1 за 30 мин | 3+ от разных A2P sender |
| Reissue в нерабочие часы | < 5% от всех reissue | Любой в 22:00–06:00 |
| SMS-PP с STK payload | Только от OTA-платформы | Любой внешний отправитель |
| Reissue одним сотрудником | 1–2 за смену | 3+ за смену |
Как защититься от SIM swap: hardening на стороне оператора
SIM swap атака и защита от неё - не вопрос одного контрола. Hardening покрывает три уровня: процедуры, сигнализацию и абонентский сервис.Уровень 1 - процедуры перевыпуска (GSMA FS.11, FS.19). GSMA FS.11 (SS7 Security) и FS.19 (Diameter Security) описывают требования к защите сигнальной сети. Минимальный набор по SIM lifecycle:
- Биометрическая верификация при перевыпуске в салоне (сканирование паспорта + фото через планшет)
- Cooldown-период: после перевыпуска SIM не принимает SMS от A2P-отправителей 24 часа (ряд российских операторов внедрил - это прямо сокращает risk window)
- Запрет перевыпуска по доверенности без визита владельца
- Двухфакторная верификация через push в приложении оператора при любом запросе на перевыпуск
SendRoutingInfoForSM от неавторизованных узлов, массовые UpdateLocation) защищает от отдельного вектора - перехвата OTP через SS7 без физического перевыпуска SIM - и это базовый контрол по GSMA FS.11. Для защиты от Simjacker - фильтрация SMS-PP с бинарным payload на уровне SMSC: все SMS с TP-PID SIM Data Download, не исходящие от OTA-платформы оператора, блокируются. CERT-EU рекомендует также аудит и удаление S@T Browser с SIM-карт через OTA, но на практике это процесс на месяцы.Уровень 3 - абонентский self-service. Номер-привязка (number lock) через личный кабинет: абонент запрещает перевыпуск без снятия блокировки. Уведомление через push/email при любой операции с SIM. Возможность установить PIN оператора, отличный от PIN SIM-карты.
Для абонентов критичных сервисов: переход с SMS-OTP на TOTP-приложения (Google Authenticator, Authy) или FIDO2/U2F-ключи для банковских аккаунтов, криптобирж и email. SMS-OTP - ненадёжный второй фактор, уязвимый и для SIM swap, и для SS7-перехвата, и для Simjacker. По данным Bitsight, переход на app-based MFA - одна из первых рекомендаций для организаций по снижению рисков SIM swap.
Три года я работаю с FMS на стороне оператора и вижу одну и ту же картину: правила на SIM swap есть в документации, но пороги выставлены так, что алерт приходит уже после инцидента. Типичный пример - cooldown в 24 часа внедрён, но A2P-фильтр не распространяется на банковские SMS, потому что «это платный сервис и revenue». Получается парадокс: оператор ставит защиту и сам же пробивает в ней дыру ради дохода с A2P-трафика.
Simjacker - отдельная боль. Большинство операторов, с которыми я работал, не знают, на каких SIM-картах в их сети установлен S@T Browser. Провести аудит через OTA - задача на месяцы. Заблокировать SMS-PP с STK-payload на SMSC - задача на неделю. Но её откладывают, потому что «может сломать легитимный OTA-апдейт». Уязвимость известна с 2019 года, а S@T Browser крутится на миллионах SIM в сети.
eSIM тоже не панацея - рынок верит, что embedded SIM решит проблему. На деле eSIM перемещает точку атаки с салона связи на SM-DP+ сервер. Компрометация SM-DP+ даст атакующему масштаб, недоступный через инсайдера в одном салоне. А мониторинг SM-DP+ сегодня выстроен у единиц операторов. Если в вашем SOC подобные кейсы уже прорабатываются - на codeby.net есть обсуждение, где команды делятся detection-правилами для telecom fraud и SIM swap под разные FMS-стеки.