Чертёж на тёмной бумаге под лампой показывает схему смены IMEI при неизменном IMSI — признак SIM swap. Рядом лежит лоток от SIM-карты с золотыми контактами в бирюзовой подсветке.


В 2022 году ФБР зафиксировало 2 026 жалоб на SIM swap - рост более чем на 400% по сравнению с 2018 годом. Потери за один 2021 год - $68 миллионов по данным IC3. В Великобритании National Fraud Database зафиксировала рост SIM swap-инцидентов на 1 000% между 2023 и 2024 годами: 2 760 подтверждённых случаев. Microsoft Digital Defense Report 2024 при этом оценивает долю SIM swap менее чем в треть процента всех identity-атак. Цифра кажется смешной - пока не вспомнишь дело Майкла Терпина: $23,8 миллиона в криптовалюте, украденных через одного подкупленного сотрудника салона AT&T.

Для SOC оператора связи SIM swap - это аномальный Location Update в HLR, резкая смена IMEI при сохранении IMSI, алерт FMS, который срабатывает уже после того, как окно в 10–30 минут упущено и средства абонента уже выведены. Разберём всю цепочку - от социальной инженерии до Simjacker и клонирования - с правилами корреляции для SOC оператора.

SIM swap fraud оператора связи: анатомия атаки​

SIM swap - не технический эксплойт в привычном понимании. Это атака на бизнес-процесс перевыпуска SIM, где слабое звено - сотрудник оператора или процедура верификации абонента. В терминологии MITRE ATT&CK цепочка выглядит так:

Reconnaissance - сбор ПДн жертвы из утечек. Масштаб проблемы хорошо иллюстрирует база Exploit.In (2016): 593 миллиона email-адресов с паролями. Утечка AT&T (2024): 49 миллионов записей с датами рождения, государственными ID, номерами телефонов. Атакующему не нужен zero-day - хватает слитых паспортных данных за несколько сотен рублей в Telegram.

Impersonation (T1656, Defense Evasion) - злоумышленник представляется жертвой в контакт-центре или салоне. Называет ФИО, дату рождения, последние цифры карты оплаты. Если оператор полагается на контрольные вопросы типа «девичья фамилия матери» - ответы давно в открытом доступе через OSINT соцсетей. Серьёзно, в 2025 году кто-то ещё верит в секретные вопросы?

Перехват SMS-OTP после перевыпуска - после перевыпуска SIM все SMS-OTP приходят на новую карту. Атакующий инициирует сброс паролей в онлайн-банке, криптобирже, email и получает одноразовые коды. Жертва теряет связь, а атакующий за 10–15 минут выводит средства. Примечание: MITRE ATT&CK не выделяет отдельную технику для приёма OTP на перевыпущенную SIM - этот этап следует из T1656 (Impersonation) и ведёт к T1078 (Valid Accounts). Техника T1111 (MFA Interception) точнее описывает активный перехват - например, через SS7 или Simjacker.

Valid Accounts (T1078, Initial Access / Persistence) - с перехваченными OTP атакующий получает полный доступ к аккаунтам жертвы и меняет пароли, закрепляя контроль.

Бизнес-логика для атакующего проста до неприличия: затраты на получение ПДн - от $50 за комплект из утёкшей базы, на подкуп сотрудника салона - от $300 (по данным Bitdefender за 2024 год). Потенциальный выигрыш - банковские счета, криптокошельки, аккаунты с привязанными платёжными средствами. ROI - порядки.

Социальная инженерия SIM swap и инсайдерская угроза​

Два вектора, которые SOC оператора должен разделять в detection-логике:

Вектор 1 - социальная инженерия через контакт-центр. Злоумышленник звонит или приходит в салон, давит на срочность («потерял телефон, без связи»). По данным Bitsight, группировка Scattered Spider (Octo Tempest), активная с 2022 года, целенаправленно атакует телеком-провайдеров и BPO-организации для SIM swap. Их арсенал - SMS-фишинг, AiTM-перехват аутентификации и социальная инженерия сотрудников. Другой пример - Kiberphant0m, связанный с предложением SIM-swap сервисов для клиентов Verizon Push-To-Talk. Среди его целей - персонал государственных агентств США и экстренных служб.

Вектор 2 - инсайдер. Сотрудник салона за 5 000–10 000 рублей выполняет перевыпуск без надлежащей верификации. Дело Терпина - классика жанра: подросток подкупил сотрудника AT&T, результат - $23,8 миллиона потерь в крипте. По публикациям DOJ и отраслевых СМИ, в ряде случаев сотрудники AT&T и Verizon привлекались к уголовной ответственности за содействие несанкционированному перевыпуску SIM.

Для SOC критично: инсайдерский SIM swap не оставляет следов в IVR-логах контакт-центра - перевыпуск идёт через CRM/BSS оператора напрямую. Ловить можно по аномалиям в логах HLR/VLR и паттернам в CRM: один сотрудник оформляет несколько перевыпусков за смену, перевыпуски в нерабочие часы, перевыпуск абонента из другого региона. Если этих правил в вашем FMS нет - считайте, что инсайдерский вектор у вас не детектируется вообще.

Simjacker: уязвимость S@T Browser и атаки через SMS​

Simjacker, раскрытый AdaptiveMobile Security в 2019 году, - принципиально другой класс атаки. Социальная инженерия не нужна, доступ к бизнес-процессам оператора не нужен. Достаточно GSM-модема за $10 и номера жертвы. Вот так просто.

Механика (по данным CERT-EU Advisory 2019-020):
  1. Атакующий отправляет SMS-PP (SMS с бинарным payload) на номер жертвы.
  2. SMS содержит набор STK-инструкций (SIM Toolkit), адресованных UICC (SIM-карте).
  3. Инструкции эксплуатируют S@T Browser - устаревшее ПО на SIM, специфицированное SIMalliance. Спецификация не обновлялась с 2009 года, но S@T Browser до сих сидит на SIM-картах операторов минимум 30 стран.
  4. S@T Browser выполняет STK-команды: запрашивает у хендсета IMEI и геолокацию, затем отправляет Data Message SMS на номер атакующего.
  5. Жертва не видит ни входящего, ни исходящего SMS - ни в inbox, ни в outbox. Тишина.
Возможности STK через S@T Browser:

ДействиеИспользование атакующим
Получить локацию (PROVIDE LOCAL INFORMATION)Слежка, трекинг абонента
Отправить SMS (SEND SHORT MESSAGE)Эксфильтрация данных, fraud
Инициировать звонок (SET UP CALL)Прослушка
Открыть URL (LAUNCH BROWSER)Принудительная навигация на вредоносный ресурс, Malicious Link (T1204.001)
Отключить SIMDenial of Service

По данным AdaptiveMobile, в одной стране фиксировалось 100–150 целевых номеров в день с пиками до 300. Отдельные номера отслеживались несколько сотен раз за 7 дней. AdaptiveMobile оценил потенциальное число уязвимых устройств до 1 миллиарда (эта оценка приводится и в CERT-EU Advisory 2019-020) - уязвимость не зависит от модели телефона (Apple, Samsung, Huawei, ZTE, Google, Motorola, IoT-устройства с SIM), а только от наличия S@T Browser на UICC.

AdaptiveMobile связывает операторов Simjacker-атак с группой, которая параллельно работала через SS7 - SS7 использовался как fallback, когда Simjacker не срабатывал. То есть атакующие имели доступ и к SS7/Diameter core, и к SMS-каналу одновременно. Ребята основательно подготовились.

Атаки на SS7 и SIM карты: клонирование и перехват​

SS7-атаки и SIM swap - нередко звенья одной kill chain. Атакующий с доступом к SS7-сети может перехватить SMS-OTP без перевыпуска SIM - через MAP-запросы UpdateLocation или SendRoutingInfoForSM. Это тише SIM swap: абонент не теряет связь, а перехват остаётся невидимым без анализа сигнального трафика.

Клонирование SIM карты: от COMP128v1 к MILENAGE​

Физическое клонирование SIM - атака на криптографический ключ Ki, хранящийся в UICC. В эпоху GSM алгоритм COMP128v1 был дырявым: Ki извлекался за несколько часов через серию challenge-response запросов с помощью считывателя SIM-карт и утилит вроде SIMtester. При анализе APDU-команд через Wireshark видно, как SIM отвечает на последовательные AUTHENTICATE-запросы - по паттерну ответов восстанавливается Ki.

Современные USIM используют MILENAGE (на базе AES-128), и прямое извлечение Ki через challenge-response стало непрактичным. Но это не значит, что клонирование невозможно - Ki может утечь через:
  • Компрометацию систем персонализации SIM у вендора (где Ki генерируется и записывается на карту)
  • Инсайдерский доступ к AuC (Authentication Center) оператора
  • Уязвимости в OTA-платформе, через которую обновляется ПО на SIM
SIMtester позволяет инвентаризировать установленные STK-апплеты (включая S@T Browser) и проверить конфигурацию безопасности OTA на конкретных SIM-картах. Результаты аудита коррелируются с данными OTA-платформы: какие апплеты установлены на каких партиях SIM, какие карты ещё используют COMP128v1 вместо MILENAGE. Если в вашей сети есть партии SIM на COMP128v1 - это не теоретическая уязвимость, это открытая дверь.

Безопасность eSIM: клонирование профилей и новые риски​

eSIM (eUICC) не устраняет проблему SIM swap - она её переформатирует. Профиль eSIM загружается удалённо через SM-DP+ (Subscription Manager Data Preparation), и перевыпуск означает загрузку нового профиля на другой eUICC. Атакующему не нужен физический визит в салон - достаточно скомпрометировать учётную запись абонента у оператора и инициировать удалённую загрузку профиля.

Клонирование eSIM-профиля технически сложнее классической SIM: eUICC хранит ключи в защищённом элементе, протокол SGP.22 включает взаимную аутентификацию между eUICC и SM-DP+. Но вектор атаки смещается: вместо клонирования криптографии - компрометация SM-DP+ или SM-SR серверов оператора. Если атакующий получает доступ к SM-DP+, атака становится массовой и удалённой - масштабнее любого SIM swap через инсайдера в одном салоне.

Для SOC оператора: аномальная активность на SM-DP+ (массовые запросы на загрузку профилей, обращения с нетипичных IP, загрузка профилей на eUICC без прохождения штатной процедуры верификации) - критический алерт. По моему опыту, мониторят это единицы.

Детекция мошенничества с SIM: правила корреляции для SOC​

📚 Часть контента скрыта. Этот материал доступен участникам сообщества с рангом One Level или выше
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме

Правило 5 - Simjacker IOC на SMSC. SMS-PP с бинарным payload, содержащим STK-команды (TP-PID = SIM Data Download), от отправителя за пределами OTA-платформы оператора - блокировка на уровне SMSC. Это единственная эффективная мера против Simjacker на стороне оператора, рекомендованная CERT-EU.

Правило 6 - инсайдерский паттерн в CRM. Один сотрудник оформляет 3+ перевыпуска SIM за смену, или перевыпуск абонента из региона, не совпадающего с локацией салона - алерт для службы безопасности оператора.
YAML:
# Пример правила корреляции: SIM swap по HLR-логам
title: SIM Swap - IMEI Change Post-Reissue
logsource:
    product: hlr_vlr  # требует адаптации под конкретный SIEM
detection:
    reissue: {event_type: "SIM_REISSUE"}
    imei_change: {event_type: "LOCATION_UPDATE", imei_changed: true}
    timeframe: 60m
    condition: reissue AND imei_change
level: high
Пороги для FMS:

ПараметрBaselineПорог алерта
Смена IMEI после reissue> 24 часов< 60 минут
Geo-jump после reissueТот же LAC/TACДругой регион, delta < 2ч
SMS-OTP после reissue0–1 за 30 мин3+ от разных A2P sender
Reissue в нерабочие часы< 5% от всех reissueЛюбой в 22:00–06:00
SMS-PP с STK payloadТолько от OTA-платформыЛюбой внешний отправитель
Reissue одним сотрудником1–2 за смену3+ за смену

Как защититься от SIM swap: hardening на стороне оператора

SIM swap атака и защита от неё - не вопрос одного контрола. Hardening покрывает три уровня: процедуры, сигнализацию и абонентский сервис.

Уровень 1 - процедуры перевыпуска (GSMA FS.11, FS.19). GSMA FS.11 (SS7 Security) и FS.19 (Diameter Security) описывают требования к защите сигнальной сети. Минимальный набор по SIM lifecycle:
  • Биометрическая верификация при перевыпуске в салоне (сканирование паспорта + фото через планшет)
  • Cooldown-период: после перевыпуска SIM не принимает SMS от A2P-отправителей 24 часа (ряд российских операторов внедрил - это прямо сокращает risk window)
  • Запрет перевыпуска по доверенности без визита владельца
  • Двухфакторная верификация через push в приложении оператора при любом запросе на перевыпуск
Уровень 2 - SS7 firewall и SMS-фильтрация. SS7 firewall с правилами на аномальные MAP-запросы (SendRoutingInfoForSM от неавторизованных узлов, массовые UpdateLocation) защищает от отдельного вектора - перехвата OTP через SS7 без физического перевыпуска SIM - и это базовый контрол по GSMA FS.11. Для защиты от Simjacker - фильтрация SMS-PP с бинарным payload на уровне SMSC: все SMS с TP-PID SIM Data Download, не исходящие от OTA-платформы оператора, блокируются. CERT-EU рекомендует также аудит и удаление S@T Browser с SIM-карт через OTA, но на практике это процесс на месяцы.

Уровень 3 - абонентский self-service. Номер-привязка (number lock) через личный кабинет: абонент запрещает перевыпуск без снятия блокировки. Уведомление через push/email при любой операции с SIM. Возможность установить PIN оператора, отличный от PIN SIM-карты.

Для абонентов критичных сервисов: переход с SMS-OTP на TOTP-приложения (Google Authenticator, Authy) или FIDO2/U2F-ключи для банковских аккаунтов, криптобирж и email. SMS-OTP - ненадёжный второй фактор, уязвимый и для SIM swap, и для SS7-перехвата, и для Simjacker. По данным Bitsight, переход на app-based MFA - одна из первых рекомендаций для организаций по снижению рисков SIM swap.

Три года я работаю с FMS на стороне оператора и вижу одну и ту же картину: правила на SIM swap есть в документации, но пороги выставлены так, что алерт приходит уже после инцидента. Типичный пример - cooldown в 24 часа внедрён, но A2P-фильтр не распространяется на банковские SMS, потому что «это платный сервис и revenue». Получается парадокс: оператор ставит защиту и сам же пробивает в ней дыру ради дохода с A2P-трафика.

Simjacker - отдельная боль. Большинство операторов, с которыми я работал, не знают, на каких SIM-картах в их сети установлен S@T Browser. Провести аудит через OTA - задача на месяцы. Заблокировать SMS-PP с STK-payload на SMSC - задача на неделю. Но её откладывают, потому что «может сломать легитимный OTA-апдейт». Уязвимость известна с 2019 года, а S@T Browser крутится на миллионах SIM в сети.

eSIM тоже не панацея - рынок верит, что embedded SIM решит проблему. На деле eSIM перемещает точку атаки с салона связи на SM-DP+ сервер. Компрометация SM-DP+ даст атакующему масштаб, недоступный через инсайдера в одном салоне. А мониторинг SM-DP+ сегодня выстроен у единиц операторов. Если в вашем SOC подобные кейсы уже прорабатываются - на codeby.net есть обсуждение, где команды делятся detection-правилами для telecom fraud и SIM swap под разные FMS-стеки.
 
Мы в соцсетях:

Взломай свой первый сервер и прокачай скилл — Начни игру на HackerLab

Похожие темы

🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🧭 Навигатор · ИБ 2026
Не знаешь, какой трек твой?
5 направлений ИБ, реальные зарплаты и точка входа для каждого — в одном треде.
JuniorSenior+
100K → 600K+ ₽ /мес
Открыть навигатор →
🔴 Свежие CVE, 0-day и инциденты
То, о чём ChatGPT ещё не знает — обсуждаем в реальном времени
Threat Intel →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

HackerLab