Notebookcheck Logo

A SIM-kártya cseréje mostantól a szolgáltatói fiókjában kezdődik, nem pedig egy üzletben

Egy okostelefont tartó kéz, amelynek sárga képernyőjén nagy betűkkel az „eSIM” felirat látható.
ⓘ Jacob / Pexels
Egy profil, nem pedig egy darab műanyag. A fuvarozó fiókjában rendelhető meg.
Lopja el a telefonszámot, és az SMS-kódok is az Öné lesznek. A legtöbb ember egy boltpultnál bemutatott hamis személyi igazolványt képzel el. Az a módszer, amelyről a német nyomozók figyelmeztetnek, a szolgáltatónál vezetett online fiókján, egy saját maga által megrendelt eSIM-en és egy telefonhíváson keresztül zajlik. Mit kínálnak ellene a Telekom, a Vodafone és az O2, és miért mutat az egyik ilyen védelmi intézkedés rossz irányba.
Security Software Smartphone

A telefon nem jelez vételt. Nincsenek sávok, nincsenek segélyhívások, semmi. Húsz perccel később érkezik egy e-mail, amelyben az áll, hogy valaki bejelentkezett a beérkező levelek mappájába, és a hozzáférési kódot egy olyan számra küldték, amely egy pillanattal ezelőtt még a tiéd volt. Így írja le az eseményeket az Alsó-Szászországi Állami Bűnügyi Rendőrség, és a nyomozók a mobil- és e-mail-fiók eltérítését teljes veszteségnek minősítik. Egy általuk ismert esetben az eltérített beérkező levelekből kiderült, hogy az áldozat kriptovalutával rendelkezett, és a pénz utána eltűnt.

A SIM-csere általános képe a következő: valaki hamisít egy személyi igazolványt, besétál egy üzletbe, és átvesz egy pótkártyát. Ez előfordul, de az a módszer, amelyre a nyomozók figyelmeztetnek, nem igényel sem üzletet, sem papírmunkát.

Három lépés, és egyikhez sem kell személyi igazolvány

A bejutási pont a szolgáltatónál vezetett online fiókod, és a támadók pusztán a telefonszámmal jutnak el odáig. Egyes szolgáltatók lehetővé teszik, hogy jelszó helyett egyszeri kóddal jelentkezz be a fiókodba, és bárki, aki ismeri a számot, kérheti azt. Ezt a kódot szerezik meg tőled a támadók.

Így felhívnak, és futárnak adják ki magukat. Azt mondják, hogy egy csomag úton van, és biztonsági okokból csak akkor tudják kézbesíteni, ha felolvasod egy SMS-ben kapott kódot. Az üzenet valóban megérkezik, csakhogy a szolgáltatótól érkezik, és nem a futártól, amit abban a pillanatban könnyű figyelmen kívül hagyni. A kód felolvasásával megnyitják a fiókodat.

A fiókon belül eSIM-et rendelnek a futó szerződéshez. Nem kell semmilyen műanyag kártyát sehova sem küldeni, a profil egy fájl, és perceken belül aktiválódik. Amint az a támadó eszközén fut, az áldozat telefonjában lévő kártya általában magától kikapcsol.

Ábra, amely bemutatja a SIM-csere három lépését, az egyszeri kódtól az eSIM-ig.
ⓘ Notebookcheck
Három lépés, és a döntő kód a fuvarozótól származik, nem a futártól.

Ettől kezdve minden szöveg a másik eszközre kerül, és mivel a legtöbb online szolgáltatás lehetővé teszi a jelszó visszaállítását e-mailben vagy SMS-ben, a többi már magától következik. A régi telefonszámok példáján keresztül elemeztük, milyen gyorsan válik egy szám főkulccsá.

A számátvitel ellen nem lehet zárat aktiválni

Ezen a ponton az elsődleges ötlet az, hogy rögzítsd a saját számodat. Az Egyesült Államokban ez lehetséges. A Verizon a számátvitel-zár funkciót „Number Lock”-nak nevezi, a T-Mobile „Port Out Protection”-ként kínálja, az AT&T pedig több zárat egyesít a „Wireless Account Lock” funkcióban, amely kizárólag a saját alkalmazásában érhető el.

Németországban nem létezik kifejezetten a számhordozás és a SIM-csere ellen irányuló zár, és ennek megvan az oka. A számhordozás itt a távközlési törvény 59. §-a szerinti törvényes jog, és 2021. december 1-jétől a szolgáltatók nem számíthatnak fel díjat érte. Egy olyan állandó retesz, amelyet az ügyfél saját maga csúsztat be, kissé ellentmond annak a jogcímnek, amelyet a jogalkotó könnyen gyakorolhatónak szánt. A német szolgáltatók helyette egy jelszót biztosítanak a ügyfélszolgálathoz, valamint lehetőséget a SIM-kártya elvesztése utáni letiltására. Mindkettő csak akkor lép hatályba, ha már megtörtént valami.

A létező kapcsoló a fiók előtt található

A támadás az online fióknál kezdődik, így ott dől el a védelem sorsa. Mindhárom nagy szolgáltató rendelkezik már kétfaktoros bejelentkezéssel, de a különbségek itt fontosak.

A Telekomnál a funkció neve „Mehr-Faktor-Authentifizierung”, és csak akkor lép érvénybe, ha az ügyfél saját maga beállítja. Kiválaszthatja a módszert – alkalmazást vagy SMS-t –, és emellett azt is, hogy mikor legyen érvényes: minden bejelentkezéskor, vagy csak fontos műveletek esetén. A Vodafone azt tanácsolja, hogy az aktiváláskor azonnal hozzon létre tartalék kódokat, így a telefon elvesztése nem jár a fiók elvesztésével. Az O2-nál a második tényező kötelező, és ott az ellenőrzés az ügyfélszámon keresztül történik, ha nincs rögzítve sem O2-szám, sem hitelesített e-mail-cím.

Miért mutat rossz irányba itt az SMS-es második tényező?

Most tegyük egymás mellé a támadást és a beállításokat. Ami ellopásra kerül, az a telefonszám, és a fiók védelmét szolgáló második tényező egy SMS, amelyet éppen erre a számra küldenek – alapértelmezés szerint az O2-nél, kérésre pedig a Telekomnál. Amíg csak a jelszó tűnik el, ez működik. Amint azonban a szám is eltűnik, a második tényező már nem téged, hanem a támadót védi.

Ugyanabban a közleményben, amely kötelezővé teszi a második tényezőt, az O2 ír egy mondatot, amelyet könnyű figyelmen kívül hagyni. Soha ne adja át a kódot telefonon vagy csevegésben – áll benne –, a szolgáltató csapata soha nem kéri azt ott. Pontosan ott hívja fel a hamis futár.

Aki választhat, az az alkalmazást választja. Az azonosítóalkalmazásból származó kód az eszközön marad, és nem követi a számot. Aki nem választhat, az az e-mail-fiókra helyezi át a hangsúlyt. Ennek a fióknak pedig saját erős jelszóra van szüksége, valamint egy olyan második tényezőre, amely nem kapcsolódik újra ugyanahhoz a számhoz.

Öt perc alatt elintézhető

Jelentkezzen be a szolgáltató portáljára, és ellenőrizze, hogy be van-e állítva a kétfaktoros hitelesítés. A Telekomnál a bejelentkezési beállítások között találja, a Vodafone-nál a „Mein Konto” és a „Login-Daten” menüpontok alatt, az O2-nál pedig eleve aktív. Ha „SMS” szerepel, és alkalmazás is elérhető, váltson át arra. A Telekomnál állítsd be azt is, hogy minden bejelentkezéskor kérjék a második tényezőt.

Amíg ott vagy, ellenőrizd, hogy a szolgáltatói fiók jelszavát sehol máshol nem használod-e. Ez az eSIM-rendelés kulcsa, így ugyanabba a kategóriába tartozik, mint az internetes banki jelszavad. Ezután nézd meg, mi szolgál akadályként a telefonon. A Telekomnál ez a „Kundenkennwort”, amelyet az elérhetőségi űrlapon keresztül lehet beállítani és módosítani. A Vodafone a mobilalkalmazásban a „Service-PIN”-re cserélte, amelyet a „MeinVodafone”-ban láthatsz, de nem módosíthatsz, csak újra kérhetsz, és azt postai úton kapod meg.

És végül egy szabály, ami nem beállítás. Senki, aki felhív téged, nem kérhet kódot a szöveges üzeneteidből. Se futár, se szervizcsapat, se bank. Akárki is kéri, azért kér, mert éppen a nevedben valamit igazol. Tedd le a kagylót, tárcsázd magad a hivatalos számot, és kérdezz rá. Ugyanez a logika vonatkozik a WhatsApp kétlépcsős azonosításához szükséges jelszóra is, amely augusztus vége óta váltja fel a régi hatjegyű PIN-kódot.

Google LogoAdd as a preferred source on Google
Mail Logo
> Magyarország - Kezdőlap > Hírek > News Archive > Newsarchive 2026 09 > A SIM-kártya cseréje mostantól a szolgáltatói fiókjában kezdődik, nem pedig egy üzletben
Steffen Zahn, 2026-09- 1 (Update: 2026-09- 1)