A támadó ellopott személyes adatokkal, belső hozzáféréssel vagy szociális manipulációval ráveszi a szolgáltatót a szám áthordozására vagy újrakibocsátására. Amint a szám átkerül, minden SMS- és hívásalapú faktor a támadóhoz fut: jelszó-visszaállítások, MFA-kódok, banki jóváhagyások. Az áldozat jellemzően a szolgáltatás elvesztéséből értesül róla, vagy amikor a fiókjai sorban kompromittálódnak.
A támadás kifejezetten fegyverré teszi az SMS-t mint hitelesítési csatornát. A védelem mindkét oldalon működik: a szolgáltatók port-out-ellenőrzést és fiók-PIN-eket vezetnek be, a szolgáltatások pedig csökkentik az SMS-től való függést — hitelesítőalkalmazásokat, passkey-ket és olyan helyreállítási útvonalakat előnyben részesítve, amelyek nem omlanak össze, ha a telefonszám gazdát cserél.
Legfontosabb pontok
Támadási útvonalAdatsértésekből vagy közösségi médiából származó személyes adatok, a szolgáltató szociális manipulálása vagy megvesztegetése, csalárd kihordozás vagy eSIM-aktiválás, majd SMS-ben elfogott visszaállítások és kódok.
Felhasználói védelmekSzolgáltatói fiók-PIN-ek és portzárolások, hitelesítőalkalmazás-alapú MFA SMS helyett ahol elérhető, riasztás a szolgáltatás váratlan elvesztésére, és azonnali kapcsolatfelvétel a szolgáltatóval gyanú esetén.
Szervezeti kontrollokNem szabad hagyni, hogy az SMS-helyreállítás felülírja az erősebb hitelesítést a nagy értékű fiókoknál; meg kell jelölni a számváltást követő helyreállítási eseményeket, és a SIM-csere bejelentéseket fiókátvételi incidensként kell kezelni.
Fontos korlátA szolgáltatói fiók védelme nem segít, ha egy alkalmazott vagy kiskereskedelmi csatorna manipulálható. Fordítva, az SMS-faktorok a gyengeség — a helyreállítási útból való eltávolításuk csökkenti, amit a sikeres csere nyer.