Jak útočníci unesou vaše telefonní číslo

Tento útok nevyužívá složité hackování vašeho chytrého telefonu, ale spoléhá na lidskou chybu a sociální inženýrstvím zaměřené přímo na operátora. Pachatel si nejprve opatří vaše citlivé osobní údaje, jako jsou jméno, adresa či rodné číslo, které často získá z uniklých databází nebo důkladnou analýzou vašich sociálních sítí. Následně zavolá na zákaznickou linku vašeho poskytovatele služeb a vydává se za vás. Tvrdí, že mu byla SIM karta ztracena nebo poškozena, a naléhá na její okamžitou výměnu a aktivaci na novém čipu, který již drží v ruce. Pokud se mu podaří obelstít nezkušeného pracovníka podpory nebo využít slabší metody ověření identity, operátor číslo skutečně převede. Vaše původní SIM karta v telefonu v tu chvíli okamžitě ztratí signál a vy zůstanete zcela bez spojení.

V českém prostředí útočníci často časují své útoky na víkendy nebo pozdní večerní hodiny. Právě tehdy je totiž obtížnější se dovolat na infolinku operátora a situaci rychle řešit. Uveďme si konkrétní příklad: Pan Novák z Brna obdrží e-mail s falešnou výzvou k „zabezpečení účtu“, na který sice nereaguje, ale útočník již získal jeho data. V sobotu odpoledne panu Novákovi najednou zmizí signál. Domnívá se, že jde o běžný výpadek sítě, zatímco zloděj již obnovuje heslo k jeho internetovému bankovnictví a netrpělivě čeká na příchod SMS kódu.

Proč je váš bankovní účet v přímém ohrožení

Banky v České republice stále velmi často využívají SMS zprávy jako druhý faktor ověření (2FA) pro potvrzování plateb nebo změny nastavení účtu. Tento bezpečnostní systém vychází z předpokladu, že přístup k těmto kódům má výhradně vlastník telefonního čísla. Při úspěšném SIM swapu však tento předpoklad přestává platit. Útočník sice nemusí znát vaše hlavní heslo do banky okamžitě, ale velmi často zneužije funkci „zapomenuté heslo“. Systém mu automaticky nabídne zaslání resetovacího odkazu nebo ověřovacího kódu právě na telefonní číslo, které nyní plně kontroluje on.

Jakmile zloděj získá přístup k internetovému bankovnictví, může nastavit nové trvalé příkazy nebo okamžitě převést peníze na takzvané „mule“ účty. Audity organizace CIAD ukazují, že mnoho uživatelů nemá nastavené denní limity pro internetové platby na minimální možnou částku, což útočníkům enormně usnadňuje vykradení celého účtu během několika minut. Banka vidí takovou transakci jako zcela legitimní, protože byla potvrzena správným SMS kódem doručeným na registrované číslo majitele účtu.

Konkrétní kroky pro ochranu a rychlou reakci

Nejspolehlivější ochranou je úplné vypnutí SMS jako metody pro dvoufaktorové ověření všude tam, kde to vaše banka umožňuje, a nahrazení této metody mobilní aplikací s biometrickým ověřením nebo hardwarovým tokenem. Tyto aplikace generují kódy lokálně přímo v telefonu a nejsou závislé na síti mobilního operátora ani na příjmu SMS zpráv. Dále je vysoce vhodné si u operátora nastavit specifický PIN kód pro jakékoli změny na lince, který musí zákazník zadat při volání na infolinku, čímž se výrazně ztíží možnost úspěšného sociálního inženýrství.

Pokud vám náhle a neočekávaně zmizí signál na telefonu a nejde ani zavolat, neprodleně kontaktujte svého operátora z cizího telefonu a nechte SIM kartu zablokovat. Následně ihned volejte své bance a informujte ji o podezření na SIM swap, aby okamžitě zmrazila všechny účty. Neprodleně také změňte hesla ke všem důležitým službám, ale dělejte tak pouze přes zabezpečené Wi-Fi připojení, nikoliv přes mobilní data, dokud nemáte zpět plnou kontrolu nad svým telefonním číslem.

Co to znamená: Bezpečnost vašich financí není závislá pouze na síle vašeho hesla, ale i na fyzické kontrole nad vaším telefonním číslem. Pokud útočník získá vaši SIM kartu, obchází většinu běžných bezpečnostních prvků bank. Prevence spočívá v přechodu od SMS kódů k aplikacím a v ostražitosti vůči jakýmkoli výpadkům signálu, které nelze technicky vysvětlit.

Časté dotazy

Jak poznám, že se stal obětí SIM swap útoku?

Prvním a nejjistějším signálem je náhlá ztráta mobilního signálu a nemožnost volat nebo přijímat SMS, přestože máte telefon zapnutý a jste v dosahu vysílače. Pokud vám operátor pošle SMS o aktivaci nové SIM karty, kterou jste si neobjednali, je útok v plném proudu. Okamžitě volejte operátorovi z cizího telefonu.

Může mě banka chránit před vykradením účtu při SIM swapu?

Banky mají systémy pro detekci podezřelého chování, ale pokud útočník projde ověřením přes SMS kód, banka často považuje transakci za autorizovanou klientem. Odpovědnost za ztrátu může jít za klientem, pokud prokáže nedbalost. Proto je kritické mít nastavené nízké limity pro platby na internetu a nepoužívat SMS jako jediný ověřovací prvek.

Co dělat, když mi operátor nevěří, že jsem byl okraden?

Trvejte na okamžitém zablokování původního čísla a vydání nové SIM karty pouze po osobním ověření na pobočce s občanským průkazem. Veškerou komunikaci si zapisujte a žádejte číslo jednací. Pokud operátor postupuje pomalu, hrozí mu nahlášení incidentu na Úřad pro ochranu osobních údajů nebo Policii ČR, což často urychlí řešení.