Мы защищаем свои пароли, включаем двухфакторную аутентификацию, следим за банковскими выписками. Но почти никто не задумывается о том, что произойдёт, если кто-то в одночасье станет официальным владельцем нашего номера телефона.
Именно в этом и состоит суть SIM-swapping: не взломать ваш телефон, а убедить оператора, что вы сменили устройство. Как только линия перехвачена, все проверочные SMS — от банка, почты, соцсетей, криптобирж — приходят злоумышленнику. А вы остаётесь с надписью «Нет сети» на экране.
В 2026 году, с массовым распространением eSIM и удалённой активацией в несколько кликов, эта атака изменила облик. Она стала быстрее, тише, а иногда и полностью бесконтактной.

Что такое SIM-swapping на практике?
SIM-swapping (или SIM swap, «подмена SIM-карты») — это ситуация, когда мошенник добивается переноса вашего номера телефона на SIM-карту или eSIM, которую контролирует он сам.
Речь не о техническом взломе смартфона. Речь о мошенничестве с личностью на стороне оператора. Злоумышленник выдаёт себя за вас в службе поддержки, в салоне связи или через личный кабинет оператора и запрашивает:
- либо замену SIM-карты («я потерял телефон»);
- либо активацию eSIM на новом устройстве;
- либо перенос номера к другому оператору с использованием вашего кода переноса (RIO).
Во всех трёх случаях результат один: ваша SIM-карта отключается сетью, а номер переходит на носитель злоумышленника.
Почему ваш номер стоит так дорого
Последние пятнадцать лет SMS остаётся фактором аутентификации по умолчанию. Banque de France и Observatoire de la sécurité des moyens de paiement регулярно напоминают, что усиленная аутентификация, предписанная европейской директивой DSP2, на практике по-прежнему массово опирается на коды в сообщениях или подтверждения, привязанные к номеру линии.
На практике перехваченный номер даёт цепную реакцию:
| Целевой сервис | Что даёт украденный номер |
|---|---|
| Онлайн-банк | Подтверждение переводов, добавление получателей |
| Электронная почта | Сброс пароля по SMS |
| Социальные сети | Захват аккаунта, обман близких от вашего имени |
| Криптоплатформы | Вывод средств, зачастую необратимый |
| Государственные сервисы | Восстановление доступа, доступ к документам, удостоверяющим личность |
Номер перестал быть простым контактным идентификатором: он превратился в мастер-ключ. Именно это и делает его мишенью.
Как мошенники готовят атаку
SIM-swapping никогда не бывает случайной удачей. Это результат предварительного сбора информации, который нередко длится неделями.
Шаг 1: сбор персональных данных
Чтобы убедить оператора или пройти автоматическую проверку, злоумышленнику нужно вас знать: дата рождения, адрес, номер клиента, сумма последнего счёта, ответы на контрольные вопросы.
Эти сведения поступают из трёх основных источников:
- Утечки данных. CNIL за последние годы задокументировала серию массовых утечек у французских телеком-операторов, страховых компаний и ритейлеров, в результате которых были раскрыты личные данные, контакты и номера договоров.
- Смишинг. Поддельное SMS от «оператора», службы доставки или госучреждения побуждает ввести данные на странице, скопированной один в один.
- Социальные сети. Кличка собаки, девичья фамилия матери, город рождения: так называемые «секретные» вопросы зачастую имеют публичные ответы.
Хорошая привычка: относитесь к любой информации, которая может служить ответом на контрольный вопрос, как к паролю. Она не должна быть публичной и не должна повторяться от сервиса к сервису.
Чтобы сократить физическую поверхность уязвимости, многие пользователи также применяют защитную плёнку для экрана, которая не позволяет прочитать полученные коды сбоку — в поезде или в опенспейсе. Мера неброская, но социальная инженерия часто начинается с самого обычного подглядывания.
Шаг 2: контакт с оператором
Затем следует звонок — или онлайн-заявка. Самые распространённые сценарии:
- «У меня украли телефон, мне срочно нужно активировать eSIM».
- «Мой телефон упал в воду, можете отправить новую SIM-карту на этот адрес?»
- Заявка на перенос номера к конкурирующему оператору с кодом RIO, полученным через фишинг.
Французские операторы ужесточили процедуры: усиленная проверка личности, периоды ожидания, уведомления безопасности. Но человеческий фактор никуда не делся — особенно когда мошенник давит на срочность и вызывает сочувствие.
Шаг 3: эксплуатация — менее чем за час
Как только номер переключён, злоумышленник быстро запускает череду запросов на сброс паролей. Окно уязвимости короткое, но его достаточно: большинство жертв не сразу понимают, почему на телефоне пропала сеть, и в первую очередь думают о локальном сбое.

Что на самом деле меняет eSIM в 2026 году
С тех пор как практически все смартфоны, продаваемые во Франции, оснащены eSIM — а некоторые модели вовсе лишились лотка для физической SIM, — дискуссия сместилась. eSIM безопаснее или опаснее?
Плюсы
- Красть больше нечего. У украденного телефона больше нет извлекаемой карты, которую можно вставить в другое устройство.
- Аппаратная защита. Профиль eSIM хранится в защищённом элементе, и его сложно клонировать.
- Прослеживаемость. Каждая активация оставляет у оператора отметку времени, что облегчает расследование.
Точки риска
- Активация полностью удалённая. Больше не нужно ждать доставку карты по почте: достаточно QR-кода или активации в приложении. Время на реакцию жертвы соответственно сокращается.
- Личный кабинет становится слабым звеном. Если аккаунт оператора скомпрометирован (повторно использованный пароль, утечка данных), eSIM можно выпустить вообще без участия человека.
- QR-код — это секрет. Сфотографированный, пересланный или перехваченный в почтовом ящике код активации — это подаренный профиль линии.
Проще говоря: eSIM устраняет один вектор атаки, физический, и усиливает другой, цифровой. Защита теперь решается не на уровне лотка SIM, а на уровне надёжности вашего аккаунта у оператора.
Тревожные сигналы, которые нельзя игнорировать
SIM-swapping проявляется весьма узнаваемыми симптомами. Если вы заметили хотя бы один — действуйте немедленно.
- На телефоне внезапно появляется «Нет сети», «SIM не активирована» или «Нет обслуживания», хотя устройства вокруг работают.
- Вам приходит письмо с подтверждением заказа SIM-карты или eSIM, которую вы не запрашивали.
- Вы получаете SMS о заявке на перенос номера или о выдаче вашего кода RIO.
- Близкие сообщают о странных сообщениях, отправленных с вашего номера.
- Вы замечаете необычные попытки входа в ваши аккаунты.
Самая простая проверка: попробуйте позвонить себе с другого телефона. Если вызов не проходит, а сеть явно доступна в другом месте, считайте это инцидентом безопасности, пока не доказано обратное.
Действовать в экстренной ситуации: чек-лист
Решающий фактор — время. Вот порядок приоритетов.
- Свяжитесь с оператором с другой линии (стационарный телефон, телефон близкого человека) и потребуйте немедленной блокировки линии и отмены любых недавних заявок на SIM-карту или перенос номера.
- Предупредите банк и заблокируйте карту. Во Франции сервис Perceval (платформа Министерства внутренних дел) позволяет сообщить о мошенничестве с банковской картой.
- Верните контроль над почтой с компьютера: смените пароль и замените двухфакторную аутентификацию по SMS на приложение-аутентификатор.
- Подайте заявление в комиссариат полиции или жандармерию. Портал Cybermalveillance.gouv.fr описывает необходимые шаги и направляет к специалистам поблизости.
- Сообщите о мошеннических SMS на номер 33700 — официальный сервис оповещения о спаме и мошенничестве через SMS во Франции.
- Всё документируйте: скриншоты, время, номера обращений. Эти материалы станут решающими, если потребуется доказать недостаточную бдительность оператора.
Кстати, защищённый блокнот для паролей офлайн, хранящийся дома, остаётся на удивление эффективным спасательным кругом, когда все ваши цифровые доступы отваливаются одновременно.

Семь действительно работающих превентивных мер
1. Защитите аккаунт у оператора
Это первая линия обороны. Уникальный длинный пароль, включённая двухфакторная аутентификация, если оператор её предлагает, и главное — никогда тот же пароль, что и от вашей почты. Некоторые операторы позволяют задать секретный код, который запрашивается перед любой чувствительной операцией: включите его.
2. Включите PIN-код SIM-карты
Многие отключили его ради удобства. А ведь этот код защищает от немедленного использования украденной SIM. И обязательно смените код по умолчанию (0000, 1234), выданный оператором.
3. Откажитесь от SMS как второго фактора там, где это возможно
Это самая принципиальная мера. Американский NIST ещё в своих рекомендациях по аутентификации отнёс SMS к ослабленным факторам. Отдавайте предпочтение:
- приложению-аутентификатору (коды TOTP);
- физическому ключу безопасности FIDO2 в формате USB или NFC для самых критичных аккаунтов: сегодня это самая надёжная защита от перехвата номера, поскольку ключ невозможно передать удалённо;
- passkeys (ключам доступа), которые уже широко распространены и полностью упраздняют пароль.
4. Разделяйте номера
Использование дополнительного номера для публичных регистраций, объявлений и второстепенных сервисов значительно снижает уязвимость основной линии. В этом же и весь смысл сервиса онлайн-отправки SMS без регистрации: не разбрасывать свой личный номер при каждом разовом взаимодействии.
5. Сохраните резервные коды
Любой серьёзный сервис выдаёт одноразовые коды восстановления. Распечатайте их и храните вне телефона. Небольшой огнеупорный сейф для документов — куда более надёжное место хранения, чем ящик стола, особенно если вы положите туда же PUK-коды и договоры на связь.
6. Ограничьте то, что о вас знают сеть и приложения
Чем меньше информации в обороте, тем меньше материала у социальной инженерии. Проверьте данные, публично видимые в ваших профилях, отключите предпросмотр содержимого SMS на заблокированном экране и с осторожностью относитесь к приложениям, требующим доступ к вашим сообщениям.
7. Обучайтесь сами и обучайте близких
Чаще всего жертвами становятся не наименее «продвинутые» пользователи, а наименее осведомлённые о механизмах социальной инженерии. Хорошая книга о повседневной кибербезопасности, оставленная на журнальном столике, часто научит всю семью большему, чем долгие объяснения. Бесплатные руководства ANSSI и Cybermalveillance.gouv.fr — тоже отличная отправная точка.
А как насчёт RCS?
Постепенный переход от SMS к RCS, ускоренный недавними обновлениями iOS и Android, ничего не меняет по сути. RCS по-прежнему привязан к номеру телефона как к основному идентификатору. Профиль RCS восстанавливается на линии, а не на устройстве.
Иначе говоря: даже при сквозном шифровании переписку в RCS может перехватить любой, кто контролирует номер. Шифрование защищает передачу сообщения, а не легитимность владельца линии. Этот нюанс принципиален и часто понимается неверно.
Отсюда простой принцип: безопасность вашей переписки начинается у оператора, ещё до того, как начнётся в приложении.
Что говорит французское законодательство
Перехват линии подпадает сразу под несколько уголовных составов: кража личности (статья 226-4-1 Уголовного кодекса), мошенничество (статья 313-1) и неправомерный доступ к автоматизированной системе обработки данных (статья 323-1).
Что касается операторов, GDPR обязывает обеспечивать безопасность обработки данных (статья 32) и уведомлять об утечках. ARCEP, в свою очередь, регулирует процедуры переноса номера и применимые сроки. Ряд судебных решений — как во Франции, так и в других странах Европы — признавал ответственность операторов, которые произвели замену SIM-карты без достаточной проверки личности заявителя.
На практике у жертвы есть реальные рычаги — при условии, что она сохранила доказательства и действовала быстро.
Подводя итог
SIM-swapping иллюстрирует неудобную истину современного обмена сообщениями: наша цифровая безопасность держится на идентификаторе, который мы контролируем не полностью, которым управляет третья сторона и который можно передать по простому запросу.
Три правила, которые стоит запомнить:
- Укрепите свой аккаунт у оператора — это и есть настоящая входная дверь.
- Уберите SMS из критически важной аутентификации — используйте отдельное приложение или физический ключ.
- Реагируйте на пропажу сети как на сигнал тревоги, а не как на технический сбой.
SMS остаётся замечательным инструментом благодаря простоте и универсальности. Но он никогда не создавался как страж вашей цифровой личности. В 2026 году знать об этом — уже значит защищаться.



