SIM卡交换攻击

✍ dations ◷ 2025-02-23 02:35:59 #SIM卡交换攻击

SIM卡交换攻击(英语:SIM swap attack),又称SIM卡劫持,是透过冒用身份向电信业者提出申请,将被害者的电话号码从对方的SIM卡转移至攻击者的一种诈骗攻击手段。攻击者可借此在被害者不知情的情况下,收取一次性密码并盗取网站账号与银行账户。

2022年初,联邦调查局对这种日渐猖獗的攻击手段提出警告,称旗下的网络犯罪投诉中心(英语:Internet Crime Complaint Center)在2018年到2020年间共收到320件相关投诉、损失金额达1200万美元,但在2021年共收到1610件相关投诉、损失金额达6800万美元,是过去三年间的五倍以上。

这种攻击手段源自互联网的发展,许多线上服务开始以电话号码作为注册或登入账号的依据,而非使用电子邮件或让用户自行输入账号和密码。例如已有超过7亿用户使用的即时通讯软件Telegram,在首次开启时便会要求输入电话号码。

攻击者会从数据泄露事件中,或是透过网络钓鱼,取得被害者的身份证等详细个人资料。此外,也能透过被害者公开的社群媒体取得姓名、出生年月日或地址等资料。

随后,攻击者会借由这些资讯冒充被害者,运用社交工程说服电信业者将电话号码转移至自己的SIM卡上,例如声称自己弄丢了手机而需要进行转移。随着eSIM的出现,攻击者可以在线上完成申办和开通,让攻击变得更加容易。在印度,需要实体SIM卡上的20位号码才能进行转移,因此攻击者也会运用社交工程诱使被害者给出相关资料。

一旦攻击者成功转移,攻击者便可以使用自己的装置接收被害者的电话和简讯,从而收取一次性密码、绕过基于简讯的双重认证。攻击者可以透过“忘记密码”功能重置密码并夺取被害者的网络服务账号,甚至进入被害者的银行账户或加密货币钱包盗取资产。

这种攻击手段于2014年即有案例。近期较知名的案例是在2019年,Twitter联合创始人杰克·多西的Twitter账号被这种手段骇入,并在短时间内发布了大量种族歧视的推文。

2018年,区块链新创公司Transform Group创办人Michael Terpin被盗取了价值2400万美元的加密货币,他随即起诉美国电信业者AT&T未能充分保护用户安全,并求偿2.24亿美元;两年后,一名盗取其资产的纽约高中生被起诉,他在犯案时年仅15岁。目前,该名攻击者已表示愿意归还其盗取的资产,而对AT&T的求偿则被法院驳回。

2020年,普林斯顿大学信息技术政策中心(英语:Center for Information Technology Policy)的四位研究员发表了一份研究,他们在美国的五大电信业者申办了共50张预付卡,再尝试对其进行攻击,结果有39张SIM卡成功转移,且有两家电信业者完全未进行身份查核。研究中还测试了140个线上服务,其中有17个可以透过这种攻击手段来盗取账号。

2022年1月,台湾出现首起攻击案例。攻击者绕过台湾相对严格的身份认证机制,冒用被害者的身份证和健保卡影本、出入境证明、委托书等资料,挂失SIM卡后盗取网络银行资产,更冒用身份申办信用卡、领取振兴五倍券和接种2019冠状病毒病疫苗。

对民众而言,可以使用Google身份验证器这类的TOTP服务,取代原先基于简讯的两步骤验证;此外防范网络钓鱼和网络诈骗的意识亦不可少。

在企业方面,电信业者也需要拟定更完整的身份查核机制,并进行教育训练,防止业者员工收贿协助进行攻击。

相关

  • 量子光学量子光学(英语:Quantum optics)是物理学在1990年后成熟的新兴分支,是原子分子与光物理的一部分,也和冷原子物理紧密相连。与凝态物理、粒子物理学、宇宙学等其他成熟分支相比,在精
  • 平桥区平桥区位于河南省信阳市西部,淮河上游,是由原信阳地区撤地设市后重设的两个区之一(平桥区,浉河区)。下辖:羊山街道、前进街道、南京路街道、平桥街道、甘岸街道、五里店街道、明港
  • ATC代码 (C02)A·B·C·D·G·H·QI·J·L·M·N·P·R·S·VATC代码C02(抗高血压药)是解剖学治疗学及化学分类系统的一个药物分组,这是由世界卫生组织药物统计方法整合中心(The WHO Collabor
  • 理查德·贝尔克雷迪伯爵理查德·贝尔克雷迪伯爵(英语:Count Richard Belcredi,德语:Richard Graf Belcredi,1823年2月12日-1902年12月2日) 奥地利帝国政治家。他以瑞士宪法为蓝本制定一部联邦宪法。他的所
  • 李科颖李科颖(英语:Ke-Ying Lee,1992年8月17日-),台湾台北市人,毕业于东南科技大学,台北西门町及信义计划区知名街头艺人,曾多次上新闻接受采访。
  • 鸡骨草鸡骨草(学名:,英文名称:),别称广州相思子、广东相思子、 大黄草、黄头草、黄食草、黄仔强、猪腰草、 红母鸡草、小叶龙鳞草、 细叶龙鳞草、 假牛甘子、山弯豆、 石门槛及地香根等,
  • DemonwareDemonware,是爱尔兰的软件开发公司,动视暴雪旗下子公司。由迪伦·柯林斯和Sean Blanchfield在2003年成立。2007年5月,该公司是被动视公司购买。 Demonware的产品是让游戏发行商
  • 长门市长门市(日语:長門市/ながとし  */?)是位于日本山口县北部临靠日本海的城市,为山阴地方的最西端,也因为JR美祢线在此与山阴本线交会,成为山口县北部的主要交通要所。辖区南部位于
  • 玉屏站玉屏站位于贵州省铜仁市玉屏侗族自治县县城,为沪昆铁路(原湘黔铁路)线上的一个三等客运、货运站,始建于1974年,现由成都铁路局凯里车务段管辖。玉屏站,每天途径本站有87次列车,并有
  • STS-51-LSTS-51-L是历史上第25次航天飞机任务,也是挑战者号航天飞机的第10次太空飞行。发射73秒后,航天飞机于升空过程中突然爆炸,七名宇航员全部遇难。