Útočník presvedčí operátora, aby číslo preniesol alebo znovu vydal, s použitím ukradnutých osobných informácií, prístupu insidera alebo sociálneho inžinierstva. Keď sa číslo presunie, každý faktor založený na SMS a hovoroch smeruje k útočníkovi: resety hesiel, kódy MFA, bankové potvrdenia. Obeť sa to zvyčajne dozvie stratou služby alebo postupnou kompromitáciou účtov.
Útok špecificky zneužíva SMS ako autentifikačný kanál. Obrany operujú na oboch stranách: operátori pridávajú overenie prenosu a PINy účtov, zatiaľ čo služby znižujú spoliehanie na SMS — uprednostňujú autentifikačné aplikácie, passkeys a cesty obnovy, ktoré nekolabujú, keď telefónne číslo zmení majiteľa.
Kľúčové body
Útočná cestaOsobné údaje z narušení alebo sociálnych médií, sociálne inžinierstvo alebo podplácanie operátora, podvodný prenos alebo aktivácia eSIM, potom resety a kódy zachytené cez SMS.
Obrany používateľaPINy účtu operátora a zámky prenosu, MFA založené na autentifikátoroch namiesto SMS tam, kde je ponúkané, upozornenie na nečakanú stratu služby a promptný kontakt operátora pri podozrení.
Organizačné kontrolyNedovoliť, aby obnova cez SMS prepísala silnejšiu autentifikáciu pre vysokohodnotné účty, označovať udalosti obnovy po zmenách čísla a pristupovať k hláseniam SIM swap ako k incidentom prevzatia účtu.
Dôležité obmedzenieOchrana účtu operátora nepomôže, ak je možné manipulovať zamestnanca alebo maloobchodný kanál. Naopak, SMS faktory sú slabina — ich odstránenie z cesty obnovy znižuje, čo úspešný swap prinesie.