Το SIM swapping είναι η διαδικασία κατά την οποία κάποιος καταφέρνει να εξαπατήσει τον πάροχό σου, ώστε να ενεργοποιήσει τον αριθμό σου σε μια νέα κάρτα SIM που βρίσκεται στην κατοχή του επιτιθέμενου. Από τη στιγμή που ολοκληρωθεί η μεταφορά, η δική σου SIM απενεργοποιείται και οι κλήσεις και τα SMS που προορίζονται για τον αριθμό σου αρχίζουν να φτάνουν στη νέα SIM.
Δεν πρόκειται για κλωνοποίηση της φυσικής κάρτας SIM. Ο αριθμός σου μεταφέρεται από τη μία SIM στην άλλη μέσω της διαδικασίας του παρόχου, αφού ο επιτιθέμενος καταφέρει να περάσει τον απαιτούμενο έλεγχο ταυτοποίησης.
Η ίδια η διαδικασία στον πάροχο μπορεί να ολοκληρωθεί πολύ γρήγορα, όταν ο επιτιθέμενος έχει ήδη συγκεντρώσει τις απαραίτητες πληροφορίες. Το δύσκολο κομμάτι συνήθως δεν είναι η αίτηση για τη νέα SIM, αλλά η προετοιμασία που έχει προηγηθεί.
Ονοματεπώνυμο, στοιχεία λογαριασμού και άλλες πληροφορίες ταυτοποίησης μπορεί να χρησιμοποιηθούν για να γίνει η εξαπάτηση πιο πειστική. Τέτοια στοιχεία μπορεί να έχουν προκύψει από παλαιότερη διαρροή δεδομένων, δημόσιες πληροφορίες στα social media ή κάποια προηγούμενη απάτη phishing.
Ο επιτιθέμενος επικοινωνεί με τον πάροχο ή, ανάλογα με τη διαδικασία, επισκέπτεται κατάστημα και προσποιείται ότι είναι ο πραγματικός κάτοχος του αριθμού. Μπορεί να ισχυριστεί ότι έχασε το κινητό ή τη SIM και να ζητήσει αντικατάσταση ή ενεργοποίηση νέας SIM με τον ίδιο αριθμό.
Αν καταφέρει να περάσει τους ελέγχους ταυτοποίησης που εφαρμόζει ο πάροχος, η αίτηση μπορεί να εγκριθεί. Από εκείνο το σημείο, ο αριθμός συνδέεται με τη νέα SIM που έχει στην κατοχή του ο επιτιθέμενος.
Στην πράξη, αυτό είναι πλέον πολύ πιο δύσκολο απ' όσο ακούγεται. Οι πάροχοι έχουν προσθέσει, τα τελευταία χρόνια, αρκετές επιπλέον δικλείδες ασφαλείας στη διαδικασία ταυτοποίησης (πρόσθετους κωδικούς, ταυτοποίηση με έγγραφα, ειδοποιήσεις προς τον κάτοχο κ.ά.), ακριβώς επειδή το SIM swapping έχει γίνει γνωστό πρόβλημα. Μια επιτυχημένη επίθεση συνήθως προϋποθέτει είτε πολύ συγκεκριμένη και εκτεταμένη προεργασία από την πλευρά του επιτιθέμενου είτε κάποιο κενό στη διαδικασία του συγκεκριμένου παρόχου — δεν είναι κάτι που πετυχαίνει εύκολα ή τυχαία ο καθένας.
Από τη στιγμή που αποκτήσει τον αριθμό, ο επιτιθέμενος μπορεί να προσπαθήσει να τον χρησιμοποιήσει σε διαδικασίες σύνδεσης ή ανάκτησης λογαριασμών που βασίζονται σε SMS. Αν γνωρίζει ήδη ή καταφέρει να αποκτήσει και τα απαιτούμενα στοιχεία σύνδεσης, μπορεί να χρησιμοποιήσει τους κωδικούς OTP που πλέον φτάνουν στη δική του SIM.
Έτσι μπορεί να επιχειρήσει να αποκτήσει πρόσβαση σε email, social media ή άλλες υπηρεσίες και, σε ορισμένες περιπτώσεις, να αλλάξει κωδικούς και να κλειδώσει τον πραγματικό κάτοχο έξω από τους λογαριασμούς του.
| Σημάδι | Τι μπορεί να σημαίνει |
|---|---|
| Ξαφνική απώλεια σήματος | Αν δεν υπάρχει πρόβλημα κάλυψης ή γενικευμένη διακοπή δικτύου, μπορεί να σημαίνει ότι η SIM σου απενεργοποιήθηκε. |
| Ειδοποίηση ότι η SIM ενεργοποιήθηκε σε άλλη συσκευή | Ο πάροχος μπορεί να σε ενημερώσει για αλλαγή ή ενεργοποίηση SIM. Αν δεν την πραγματοποίησες εσύ, χρειάζεται άμεση επικοινωνία με τον πάροχο. |
| Δεν μπορείς ξαφνικά να κάνεις κλήσεις ή να στείλεις SMS | Μπορεί να σημαίνει ότι ο αριθμός σου έχει ήδη μεταφερθεί σε άλλη SIM. |
| Ειδοποιήσεις για αλλαγή κωδικού ή προσπάθεια ανάκτησης λογαριασμού | Μπορεί να δείχνουν ότι κάποιος χρησιμοποιεί ήδη τον αριθμό σου ή άλλα στοιχεία σου για να αποκτήσει πρόσβαση σε λογαριασμούς. |
Κανένα από αυτά τα σημάδια, από μόνο του, δεν αποδεικνύει ότι έχει γίνει SIM swap. Η ξαφνική απώλεια σήματος μπορεί να οφείλεται και σε τεχνικό πρόβλημα ή διακοπή του δικτύου. Όταν όμως συνδυάζεται με ειδοποίηση για αλλαγή SIM ή ύποπτες προσπάθειες σύνδεσης, χρειάζεται άμεση αντίδραση.
Το πρόβλημα δεν είναι μόνο ότι χάνεις προσωρινά τον αριθμό σου. Είναι ότι ο αριθμός κινητού χρησιμοποιείται εδώ και χρόνια ως τρόπος επιβεβαίωσης και ανάκτησης πρόσβασης σε πολλούς λογαριασμούς, από email και social media μέχρι οικονομικές υπηρεσίες.
Αν ένας λογαριασμός χρησιμοποιεί SMS ως δεύτερο παράγοντα ταυτοποίησης, ένας επιτυχημένος SIM swap μπορεί να επιτρέψει στον επιτιθέμενο να λαμβάνει τους κωδικούς επαλήθευσης που αποστέλλονται στον αριθμό σου. Αν έχει ήδη ή αποκτήσει και τα υπόλοιπα στοιχεία που απαιτούνται για τη σύνδεση, μπορεί να προσπαθήσει να πάρει τον έλεγχο του λογαριασμού.
Αυτός είναι και ο λόγος που το SMS 2FA δεν θεωρείται η ισχυρότερη διαθέσιμη επιλογή. Δεν είναι άχρηστο — προσθέτει ένα επιπλέον επίπεδο προστασίας — αλλά είναι ευάλωτο σε SIM swapping. Όπου υπάρχει επιλογή, μια εφαρμογή authenticator, passkey ή security key προσφέρει καλύτερη προστασία απέναντι σε αυτό το συγκεκριμένο σενάριο.
Αυτό που μου έγινε ξεκάθαρο στην πράξη είναι ότι δεν αξίζει να αφήνουμε την ασφάλεια των σημαντικών λογαριασμών μας να εξαρτάται αποκλειστικά από τον αριθμό του κινητού μας. Το SIM swapping μπορεί να μην είναι κάτι που συμβαίνει καθημερινά, όμως αν κάποιος καταφέρει να πάρει τον έλεγχο του αριθμού σου, μπορεί να δημιουργηθεί ένα σοβαρό πρόβλημα μέσα σε πολύ μικρό χρονικό διάστημα.
Γι' αυτό, στους λογαριασμούς που θεωρώ πραγματικά σημαντικούς, προτιμώ να χρησιμοποιώ εναλλακτικές μορφές επαλήθευσης αντί να βασίζομαι μόνο στα SMS. Μια εφαρμογή δημιουργίας κωδικών, όπως μια authenticator app, είναι πολύ πιο πρακτική λύση, ενώ για τους λογαριασμούς με τη μεγαλύτερη αξία ένα φυσικό security key προσφέρει ακόμη ένα σημαντικό επίπεδο προστασίας.
Για μένα, το σημαντικότερο είναι να μην αφήνουμε την ασφάλεια ενός σημαντικού λογαριασμού να εξαρτάται μόνο από το SMS. Μια authenticator app ή ένα φυσικό security key μπορεί να κάνει τη διαφορά, ειδικά όταν πρόκειται για λογαριασμούς με προσωπικά ή οικονομικά δεδομένα.
Έχει συμβεί και στην Ελλάδα: η Ελληνική Αστυνομία έχει διερευνήσει και δημοσιοποιήσει επίσημα υπόθεση SIM Swap, ενώ η Εθνική Αρχή Κυβερνοασφάλειας το χαρακτηρίζει κλιμακούμενη απειλή στη χώρα μας.
Κάνε αυτό πρώτα: ρώτησε τον πάροχό σου αν προσφέρει PIN, κωδικό ασφαλείας ή δυνατότητα κλειδώματος του λογαριασμού σου για αλλαγές SIM και φορητότητα. Ενεργοποίησε όποια πρόσθετη προστασία προσφέρεται για να δυσκολέψεις μια μη εξουσιοδοτημένη αλλαγή.
Αντικατάστησε, όπου είναι δυνατόν, το SMS ως δεύτερο παράγοντα με μια authenticator app, όπως το Google Authenticator, ή με άλλη αξιόπιστη εφαρμογή ελέγχου ταυτότητας. Αυτό είναι ιδιαίτερα σημαντικό για το κύριο email και άλλους λογαριασμούς που μπορούν να χρησιμοποιηθούν για ανάκτηση πρόσβασης.
Για τους πιο σημαντικούς λογαριασμούς, όπως το κύριο email και λογαριασμούς που προστατεύουν οικονομικά στοιχεία ή κρυπτονομίσματα, μπορείς να εξετάσεις ένα φυσικό hardware security key, όπως το YubiKey. Πρόκειται για μια μικρή ηλεκτρονική συσκευή, συνήθως σε μορφή USB, που λειτουργεί ως πρόσθετος παράγοντας ασφαλείας κατά τη σύνδεση. Ανάλογα με το μοντέλο και την υπηρεσία, μπορεί να χρησιμοποιηθεί μέσω USB ή NFC και να υποστηρίζει πρότυπα όπως FIDO2/WebAuthn.
Το σημαντικό στην περίπτωση του SIM Swapping είναι ότι η επιβεβαίωση της σύνδεσης δεν βασίζεται σε έναν κωδικό που αποστέλλεται με SMS. Έτσι, ακόμη και αν κάποιος καταφέρει να μεταφέρει τον αριθμό σου σε άλλη SIM, δεν αποκτά αυτόματα το φυσικό security key που απαιτείται για την επιβεβαίωση της σύνδεσης. Το κλειδί δεν εξαρτάται από το δίκτυο κινητής τηλεφωνίας ή από το αν ο αριθμός σου βρίσκεται στη σωστή SIM.
Μείωσε επίσης τα προσωπικά στοιχεία που δημοσιεύεις δημόσια, όπως αριθμό τηλεφώνου, ημερομηνία γέννησης και άλλες πληροφορίες που μπορούν να χρησιμοποιηθούν για την ταυτοποίησή σου. Όσο περισσότερα στοιχεία διαθέτει ένας επιτιθέμενος, τόσο πιο πειστική μπορεί να γίνει μια προσπάθεια κοινωνικής μηχανικής.
Τέλος, αν ο πάροχός σου προσφέρει ειδοποιήσεις για αλλαγές SIM, φορητότητα ή άλλες σημαντικές αλλαγές στον λογαριασμό, ενεργοποίησέ τες. Η έγκαιρη ειδοποίηση μπορεί να σου δώσει πολύτιμο χρόνο για να αντιδράσεις πριν η επίθεση εξελιχθεί.
| Βήμα | Ενέργεια |
|---|---|
| 1. Επικοινωνία με πάροχο | Επικοινώνησε άμεσα με τον πάροχο από ασφαλές κανάλι και ζήτησε να ελεγχθεί αν έγινε μη εξουσιοδοτημένη αλλαγή SIM. Ζήτησε την άμεση απενεργοποίηση της μη εξουσιοδοτημένης SIM και την αποκατάσταση του αριθμού σου. |
| 2. Κύριο email | Από άλλη ασφαλή συσκευή και σύνδεση, άλλαξε τον κωδικό του κύριου email σου και έλεγξε για άγνωστες συνδέσεις, αλλαγές ασφαλείας ή προσπάθειες ανάκτησης. |
| 3. Τράπεζα | Ενημέρωσε άμεσα την τράπεζά σου αν υπάρχει οποιαδήποτε υποψία ότι ο αριθμός χρησιμοποιήθηκε για πρόσβαση ή επιβεβαίωση συναλλαγών. Ζήτησε να ελεγχθούν οι πρόσφατες κινήσεις και να ληφθούν τα απαραίτητα μέτρα προστασίας. |
| 4. Αστυνομία | Αν υπάρχει ένδειξη απάτης, οικονομικής ζημιάς ή μη εξουσιοδοτημένης πρόσβασης, μπορείς να απευθυνθείς στη Διεύθυνση Δίωξης Κυβερνοεγκλήματος και να κρατήσεις όλα τα σχετικά αποδεικτικά στοιχεία. |
| 5. ΕΕΤΤ | Αν υπάρχει πρόβλημα με τον πάροχο και δεν επιλυθεί, ακολούθησε τη διαδικασία καταγγελίας της ΕΕΤΤ, αφού προηγουμένως έχεις υποβάλει καταγγελία στην εταιρεία και έχεις λάβει τον σχετικό αριθμό αναφοράς. |
Όχι. Το κινητό σου μπορεί να παραμένει κανονικά στα χέρια σου. Αυτό που αλλάζει είναι η σύνδεση του αριθμού σου με τη SIM. Αν ολοκληρωθεί το SIM swap, η δική σου SIM μπορεί να πάψει να λειτουργεί ενώ ο ίδιος αριθμός ενεργοποιείται στη SIM του επιτιθέμενου.
Όχι. Το SMS 2FA είναι καλύτερο από την απουσία δεύτερου παράγοντα, αλλά είναι ευάλωτο σε SIM swapping. Όπου υπάρχει δυνατότητα, προτίμησε authenticator app, passkey ή φυσικό security key για τους σημαντικούς λογαριασμούς σου.
Οι διαδικασίες και οι πρόσθετες δικλείδες ασφαλείας διαφέρουν ανά πάροχο. Επικοινώνησε με την εταιρεία κινητής σου και ρώτησε αν προσφέρει PIN, κωδικό ασφαλείας ή άλλη προστασία για αλλαγές SIM και φορητότητα αριθμού.
Ναι, ως προς το SIM swapping. Η eSIM δεν προστατεύει από μόνη της τον αριθμό σου από μια μη εξουσιοδοτημένη μεταφορά. Το κρίσιμο σημείο είναι η διαδικασία ταυτοποίησης και αλλαγής της SIM από τον πάροχο.
Χρησιμοποίησε άλλη ασφαλή συσκευή και σύνδεση για να ξεκινήσεις τις διαδικασίες ανάκτησης. Ενημέρωσε άμεσα τον πάροχο και την τράπεζά σου και κράτησε screenshots, ειδοποιήσεις, email, ώρες και αριθμούς αναφοράς. Για περιστατικά που συνδέονται με ηλεκτρονική απάτη ή έγκλημα, μπορείς επίσης να επικοινωνήσεις με τη Διεύθυνση Δίωξης Κυβερνοεγκλήματος στο 11188 ή μέσω gov.gr.
💬 Σχόλια