A SIM-kártya cseréje mostantól a szolgáltatói fiókjában kezdődik, nem pedig egy üzletben

A telefon nem jelez vételt. Nincsenek sávok, nincsenek segélyhívások, semmi. Húsz perccel később érkezik egy e-mail, amelyben az áll, hogy valaki bejelentkezett a beérkező levelek mappájába, és a hozzáférési kódot egy olyan számra küldték, amely egy pillanattal ezelőtt még a tiéd volt. Így írja le az eseményeket az Alsó-Szászországi Állami Bűnügyi Rendőrség, és a nyomozók a mobil- és e-mail-fiók eltérítését teljes veszteségnek minősítik. Egy általuk ismert esetben az eltérített beérkező levelekből kiderült, hogy az áldozat kriptovalutával rendelkezett, és a pénz utána eltűnt.
A SIM-csere általános képe a következő: valaki hamisít egy személyi igazolványt, besétál egy üzletbe, és átvesz egy pótkártyát. Ez előfordul, de az a módszer, amelyre a nyomozók figyelmeztetnek, nem igényel sem üzletet, sem papírmunkát.
Három lépés, és egyikhez sem kell személyi igazolvány
A bejutási pont a szolgáltatónál vezetett online fiókod, és a támadók pusztán a telefonszámmal jutnak el odáig. Egyes szolgáltatók lehetővé teszik, hogy jelszó helyett egyszeri kóddal jelentkezz be a fiókodba, és bárki, aki ismeri a számot, kérheti azt. Ezt a kódot szerezik meg tőled a támadók.
Így felhívnak, és futárnak adják ki magukat. Azt mondják, hogy egy csomag úton van, és biztonsági okokból csak akkor tudják kézbesíteni, ha felolvasod egy SMS-ben kapott kódot. Az üzenet valóban megérkezik, csakhogy a szolgáltatótól érkezik, és nem a futártól, amit abban a pillanatban könnyű figyelmen kívül hagyni. A kód felolvasásával megnyitják a fiókodat.
A fiókon belül eSIM-et rendelnek a futó szerződéshez. Nem kell semmilyen műanyag kártyát sehova sem küldeni, a profil egy fájl, és perceken belül aktiválódik. Amint az a támadó eszközén fut, az áldozat telefonjában lévő kártya általában magától kikapcsol.

Ettől kezdve minden szöveg a másik eszközre kerül, és mivel a legtöbb online szolgáltatás lehetővé teszi a jelszó visszaállítását e-mailben vagy SMS-ben, a többi már magától következik. A régi telefonszámok példáján keresztül elemeztük, milyen gyorsan válik egy szám főkulccsá.
A számátvitel ellen nem lehet zárat aktiválni
Ezen a ponton az elsődleges ötlet az, hogy rögzítsd a saját számodat. Az Egyesült Államokban ez lehetséges. A Verizon a számátvitel-zár funkciót „Number Lock”-nak nevezi, a T-Mobile „Port Out Protection”-ként kínálja, az AT&T pedig több zárat egyesít a „Wireless Account Lock” funkcióban, amely kizárólag a saját alkalmazásában érhető el.
Németországban nem létezik kifejezetten a számhordozás és a SIM-csere ellen irányuló zár, és ennek megvan az oka. A számhordozás itt a távközlési törvény 59. §-a szerinti törvényes jog, és 2021. december 1-jétől a szolgáltatók nem számíthatnak fel díjat érte. Egy olyan állandó retesz, amelyet az ügyfél saját maga csúsztat be, kissé ellentmond annak a jogcímnek, amelyet a jogalkotó könnyen gyakorolhatónak szánt. A német szolgáltatók helyette egy jelszót biztosítanak a ügyfélszolgálathoz, valamint lehetőséget a SIM-kártya elvesztése utáni letiltására. Mindkettő csak akkor lép hatályba, ha már megtörtént valami.
A létező kapcsoló a fiók előtt található
A támadás az online fióknál kezdődik, így ott dől el a védelem sorsa. Mindhárom nagy szolgáltató rendelkezik már kétfaktoros bejelentkezéssel, de a különbségek itt fontosak.
A Telekomnál a funkció neve „Mehr-Faktor-Authentifizierung”, és csak akkor lép érvénybe, ha az ügyfél saját maga beállítja. Kiválaszthatja a módszert – alkalmazást vagy SMS-t –, és emellett azt is, hogy mikor legyen érvényes: minden bejelentkezéskor, vagy csak fontos műveletek esetén. A Vodafone azt tanácsolja, hogy az aktiváláskor azonnal hozzon létre tartalék kódokat, így a telefon elvesztése nem jár a fiók elvesztésével. Az O2-nál a második tényező kötelező, és ott az ellenőrzés az ügyfélszámon keresztül történik, ha nincs rögzítve sem O2-szám, sem hitelesített e-mail-cím.
» A Top 10 multimédiás noteszgép - tesztek alapján
» A Top 10 játékos noteszgép
» A Top 10 belépő szintű üzleti noteszgép
» A Top 10 üzleti noteszgép
» A Top 10 notebook munkaállomása
» A Top 10 okostelefon - tesztek alapján
» A Top 10 táblagép
» A Top 10 Windows tabletje
» A Top 10 subnotebook - tesztek alapján
» A Top 10 300 euró alatti okostelefonja
» A Top 10 120 euró alatti okostelefonja
» A Top 10 phabletje (>5.5-inch)
» A Top 10 noteszgép 500 EUR (~160.000 HUF) alatt
» A Top 10 "pehelysúlyú" gaming notebookja

Miért mutat rossz irányba itt az SMS-es második tényező?
Most tegyük egymás mellé a támadást és a beállításokat. Ami ellopásra kerül, az a telefonszám, és a fiók védelmét szolgáló második tényező egy SMS, amelyet éppen erre a számra küldenek – alapértelmezés szerint az O2-nél, kérésre pedig a Telekomnál. Amíg csak a jelszó tűnik el, ez működik. Amint azonban a szám is eltűnik, a második tényező már nem téged, hanem a támadót védi.
Ugyanabban a közleményben, amely kötelezővé teszi a második tényezőt, az O2 ír egy mondatot, amelyet könnyű figyelmen kívül hagyni. Soha ne adja át a kódot telefonon vagy csevegésben – áll benne –, a szolgáltató csapata soha nem kéri azt ott. Pontosan ott hívja fel a hamis futár.
Aki választhat, az az alkalmazást választja. Az azonosítóalkalmazásból származó kód az eszközön marad, és nem követi a számot. Aki nem választhat, az az e-mail-fiókra helyezi át a hangsúlyt. Ennek a fióknak pedig saját erős jelszóra van szüksége, valamint egy olyan második tényezőre, amely nem kapcsolódik újra ugyanahhoz a számhoz.
Öt perc alatt elintézhető
Jelentkezzen be a szolgáltató portáljára, és ellenőrizze, hogy be van-e állítva a kétfaktoros hitelesítés. A Telekomnál a bejelentkezési beállítások között találja, a Vodafone-nál a „Mein Konto” és a „Login-Daten” menüpontok alatt, az O2-nál pedig eleve aktív. Ha „SMS” szerepel, és alkalmazás is elérhető, váltson át arra. A Telekomnál állítsd be azt is, hogy minden bejelentkezéskor kérjék a második tényezőt.
Amíg ott vagy, ellenőrizd, hogy a szolgáltatói fiók jelszavát sehol máshol nem használod-e. Ez az eSIM-rendelés kulcsa, így ugyanabba a kategóriába tartozik, mint az internetes banki jelszavad. Ezután nézd meg, mi szolgál akadályként a telefonon. A Telekomnál ez a „Kundenkennwort”, amelyet az elérhetőségi űrlapon keresztül lehet beállítani és módosítani. A Vodafone a mobilalkalmazásban a „Service-PIN”-re cserélte, amelyet a „MeinVodafone”-ban láthatsz, de nem módosíthatsz, csak újra kérhetsz, és azt postai úton kapod meg.
És végül egy szabály, ami nem beállítás. Senki, aki felhív téged, nem kérhet kódot a szöveges üzeneteidből. Se futár, se szervizcsapat, se bank. Akárki is kéri, azért kér, mert éppen a nevedben valamit igazol. Tedd le a kagylót, tárcsázd magad a hivatalos számot, és kérdezz rá. Ugyanez a logika vonatkozik a WhatsApp kétlépcsős azonosításához szükséges jelszóra is, amely augusztus vége óta váltja fel a régi hatjegyű PIN-kódot.






