A régi telefonszámával továbbra is be tud jelentkezni a fiókjaiba

Ha szolgáltatót vált, általában magával viszi a számát. Akkor lesz érdekes a helyzet, ha nem így tesz. Új szerződés új számmal, a második SIM-kártya megszüntetése, a feltöltős kártya lemerülése. A régi szám nem tűnt el. Visszakerül a szolgáltatóhoz, és előbb-utóbb átadják valaki másnak. Eközben továbbra is ott van a Google-fiókjában, a PayPal-fiókjában és a bankjánál, mint bejelentkezési adat.
Németországban a szám azonnal visszakerül a szolgáltatóhoz
Itt nincs törvényes védelmi időszak. A német számkiosztási törvény, a Telekommunikations-Nummerierungsverordnung, a 9. § (3) bekezdésében szabályozza ezt az esetet, amely így szól: „A származtatott módon kiosztott szám az eredeti jogosultnak kerül vissza, amint a számhoz rendelt távközlési szolgáltatás nyújtására vonatkozó szerződés megszűnik.” A származtatott kiosztás azt jelenti, hogy a szolgáltató a saját számtartományából adta ki neked a számot. Az eredeti jogosult a szolgáltató. A szerződés lejár, a szám visszakerül. A szövegben nincs szó várakozási időről.
Hogy a szolgáltató önként mennyi ideig vár, az a szolgáltatótól függ. A Deutsche Telekom saját súgófórumán rendkívüli őszinteséggel írja le a problémát. A blokkolás „szolgáltatótól függően 1 és 6 hónap között tarthat” – áll ott –, és továbbá: „Amint a szám újra felszabadul, azt egy új felhasználónak adják, aki így közvetett hozzáférést nyerhet az Ön számos adatához és fiókjához.” Néhány bekezdéssel később a bejegyzés konkrétabbá válik. A WhatsApp 45 nap után törli az inaktív fiókokat – jegyzi meg –, de ez alig segít, „ha a régi mobilszámokat egyes esetekben már 30 nap után újra felszabadítják”.
A az Egyesült Államokkal való összehasonlítás kellemetlen. Ott a szabályozó hatóság, az FCC, a fogyasztói fiókok esetében minimum 45 napos, legfeljebb 90 napos időszakot ír elő. Németországban jelenleg nincs ilyen szabályozás.
Ez nem a számok hiányának kérdése. A szabad számtömbökről szóló áttekintésében a Bundesnetzagentur, a német távközlési szabályozó hatóság, körülbelül 430 olyan tömböt sorol fel, amelyek mindegyike egymillió mobilszámot tartalmaz. Éves jelentése szerint 2025 végén 106,4 millió SIM-profil volt aktív használatban. Aki számot rendel át, az működési okokból teszi, nem pedig szükségből.

Mit mértek az Egyesült Államokban
A mai napig egyetlen tanulmányból származnak konkrét számadatok, és ez amerikai. Kevin Lee és Arvind Narayanan a Princetoni Egyetemről 2020 augusztusában és szeptemberében 259 szabadon elérhető telefonszámot vásároltak a Verizon-tól és a T-Mobile-tól, és ellenőrizték, hogy mi kapcsolódik még hozzájuk.
Ezek közül 171-nél, azaz 66 százalékánál még mindig létezett legalább egy, a korábbi tulajdonoshoz tartozó fiók az Amazonon, az AOL-nál, a Facebookon, a Google-nál, a PayPal-nél vagy a Yahoo-nál. Egy második vizsgálat során a kutatók több mint 200 újrahasznosított telefonszámot vettek át, és mindegyiket egy héten át figyelték. 19 szám – alig tíz százalék – kapott biztonsági szempontból releváns üzeneteket abban az egyetlen héten. Hat közülük egyszeri kódokat tartalmazott, többek között az Apple-től, a Google-tól, a Microsofttól, a Facebooktól és a WhatsApptól.
Ehhez két fontos megjegyzés tartozik. A mérés hat évvel ezelőtti, és két amerikai szolgáltatót érint. Nincs német megfelelője, sem a BSI-től, sem egyetemektől, sem fogyasztói szervezetektől. Másrészt a kutatók az érintettek iránti tiszteletből szándékosan nem olvasták el az üzenetek tartalmát, csak a feladókat, és maguk is elismerik, hogy a valós arány valószínűleg magasabb.
» A Top 10 multimédiás noteszgép - tesztek alapján
» A Top 10 játékos noteszgép
» A Top 10 belépő szintű üzleti noteszgép
» A Top 10 üzleti noteszgép
» A Top 10 notebook munkaállomása
» A Top 10 okostelefon - tesztek alapján
» A Top 10 táblagép
» A Top 10 Windows tabletje
» A Top 10 subnotebook - tesztek alapján
» A Top 10 300 euró alatti okostelefonja
» A Top 10 120 euró alatti okostelefonja
» A Top 10 phabletje (>5.5-inch)
» A Top 10 noteszgép 500 EUR (~160.000 HUF) alatt
» A Top 10 "pehelysúlyú" gaming notebookja

A Porting csak azt ellenőrzi, hogy mi szerepel az egyes adatvédelmi incidensekben
A számához vezető második út nem a várakozáson keresztül vezet, hanem a szolgáltatón keresztül. A SIM-csere során valaki magát adja ki Önnek, és átviszi a számát egy új kártyára.
Hogy ez az ellenőrzés hogyan zajlik, azt a Bundesnetzagentur, a német távközlési szabályozó hatóság írja le saját fogyasztói portálján. Az ügyfeleknek meg kell győződniük arról, „hogy az ügyféladataik megegyeznek a korábbi és az új szolgáltatónál: név, cím, születési dátum, az átviendő szám”. Ez az egész összehasonlítás. Négy adat, amelyek közül egyik sem titkos, és együttesen minden jelentősebb adatlopás során felbukkannak.
A négy nagy német szolgáltató közül egyik sem kínál előre lefoglalható átviteli zárat. Ami viszont létezik, az a forródrót jelszava, amelynek értéke nagyban változik. Az o2-nél ezt a kényelmes lehetőséget megszüntették. Arra a kérdésre, hogy elegendő-e a születési dátum, a cím vagy a banki adatok megadása, a vállalat így válaszol: „Ez sajnos nem lehetséges. 2023. február 16-tól vagy a személyes ügyfélkódra, vagy a mobilszerződés PUK-kódjára lesz szükség.” A Deutsche Telekomnál az ügyféljelszó megadása önkéntes, és nem helyettesíti a szokásos adatokat, hanem kiegészíti azokat.
Fontos a kontextus szempontjából: a SIM-csere nem tömeges jelenség Németországban. A Telekom, az 1&1 és a Telefónica nem jelentett jelentős növekedést 2024-re vonatkozóan, és a szövetségi rendőrség (BKA), valamint Alsó-Szászország tartományi rendőrsége jelenleg nem lát benne komoly jelentőséget. A lényeg nem az, hogy milyen gyakran fordul elő, hanem az, hogy a célzott támadáshoz szükséges erőfeszítés alacsony marad.
Miért éppen a kétfaktoros bejelentkezést érinti ez?
A bosszantó az irány. Beállítasz egy második tényezőt a fiókod megerősítésére, és ezzel létrehozol egy tartalékot, amely gyengébb, mint az előtte álló jelszó.
A BSI, Németország szövetségi kiberbiztonsági ügynöksége, pontosan ezt emeli ki a kétfaktoros hitelesítési módszerekről szóló értékelésében. Ahol egy egyfaktoros helyreállítási mechanizmus helyettesítheti a kétfaktoros hitelesítést, azt a hatóság alapvetően kritikusnak tartja, és leírja, hogy a támadók pontosan ezt a gyenge pontot vehetik célba. Egy olyan telefonszámra küldött SMS, amely már két éve nem a tiéd, éppen ilyen egyfaktoros mechanizmus.

Itt a törlés hatékonyabb, mint a hozzáadás
A biztonsági tanácsoknál az a reflex, hogy még egy dolgot beállítsunk. Itt viszont éppen fordítva van.
Nézd át azokat a fiókokat, amelyekhez pénz, személyazonosság vagy e-mail fiókod kapcsolódik, és töröld ki minden olyan telefonszámot, amely már nem a tiéd. Ez magában foglalja a Google-t, az Apple-t, a Microsoftot, a PayPal-t, az Amazont, a bankszámládat és azt a másodlagos e-mail címet is, amelyre évek óta nem is gondoltál. A Google-nál a „Biztonság” menüpont alatt találod a bejegyzéseket és a személyazonosság-ellenőrzési módszereket, az Apple-nél pedig a fiókbeállítások „Bejelentkezés és biztonság” menüpontjában.
Ahol csak lehet, cseréld le az SMS-t második tényezőként egy hitelesítő alkalmazásra vagy jelszóra. Mindkettő az eszközhöz van kötve, nem a számhoz. Ezután számos szolgáltatásban teljesen eltávolíthatod a számot tartalék lehetőségként.
Ha pedig lemondasz egy számról, tedd ezt a következő sorrendben: először jelentkezz ki mindenhonnan, majd mondd le a szolgáltatást. Fordított sorrendben előfordulhat, hogy kizáródnak a fiókjaidból, miközben valaki más kapja meg a kódokat.
Forrás(ok)
Német számozási rendelet (TNV), 9. § (3) bekezdés
Telekom hilft: Megváltozott a mobilszámod? Mire kell figyelni
Bundesnetzagentur: Szolgáltatóváltás és költözés
BSI: Mennyire biztonságosak és mennyire egyszerűek a kétfaktoros hitelesítési módszerek?
o2: Személyes ügyfélkód és ügyfélszolgálati PIN-kód
A princetoni tanulmány kivételével minden forrás német nyelvű. Az azokból származó idézeteket a Notebookcheck fordította le.






