SIM 卡交换
本文约需 2 分钟阅读
SIM 交换是指攻击者向移动运营商假冒受害者,通过补办 SIM 卡或转移号码来劫持受害者电话号码的攻击手法。攻击者截获通过短信发送的两步验证验证码,非法操作银行账户或加密资产交易所账户。 2024 年 FCC 施行了应对 SIM 交换的新规则,要求移动运营商强制实施额外的身份验证。
现场使用案例
最初的征兆通常是「手机突然没有信号」。如果等待几分钟仍未恢复,或者出现 SIM 卡已停用的提示,就要怀疑不是网络故障,而是线路本身被夺走了。攻击者会事先收集出生日期、住址等信息以通过身份核验,一旦在门店或客服中心成功补办 SIM 卡,此后所有短信验证码都会发送到他们的设备上。怀疑遭到攻击时,处理有先后顺序。首先用另一条线路 (家人的电话,或通过 Wi-Fi 的通话应用) 联系运营商,确认线路是否被停用和补办。然后修改依赖短信验证的账户密码 (尤其是加密资产交易所和网上银行),并注销正在登录的会话。若把顺序颠倒,重置密码的短信就会落到攻击者手中。
SIM 交换流程
历史背景
SIM 交换从 2018 年前后随着加密资产的普及而不断增加。在美国, 2019 年发生了 Twitter 首席执行官的账户被 SIM 交换劫持的事件,引发了社会广泛关注。据 FBI 互联网犯罪投诉中心 (IC3) 于 2022 年 2 月发布的提醒, 2018 年 1 月至 2020 年 12 月的三年间共受理 320 起 SIM 交换投诉、调整后损失约 1,200 万美元;而仅 2021 年一年就受理 1,611 起投诉、调整后损失超过 6,800 万美元。在日本,也有报告显示利用手机非法携号转网 (MNP) 造成的损害。
防御方法
最重要的对策是从基于短信的两步验证迁移到 TOTP 应用 (Google Authenticator、Authy) 或通行密钥。短信验证对 SIM 交换很脆弱, NIST 也不推荐使用短信验证。在移动运营商处设置 PIN 码或口令短语,使补办 SIM 卡时要求额外验证,也很有效。用每个服务各自独立的强密码保护移动运营商的在线账户,并加强智能手机的锁定,即可大幅降低 SIM 交换的风险。
这篇文章对您有帮助吗?