Несмотря на развитие инфраструктуры кибербезопасности, онлайн-идентификация по-прежнему сталкивается со многими рисками, в том числе связанными со взломом телефонных номеров пользователей.

В начале июля генеральный директор LayerZero Брайан Пеллегрино стал одной из последних жертв атаки с подменой SIM-карты, которая позволила хакерам на короткое время получить контроль над его Twitter.

«Я предполагаю, что кто-то вытащил мой значок из мусорного бака и каким-то образом смог обмануть представителя, заставив его использовать его в качестве удостоверения личности для замены SIM-карты, пока я уходил из Collision», — написал Пеллегрино вскоре после того, как ему вернули аккаунт в Twitter.

«Это был обычный бейдж «Брайан Пеллегрино — докладчик», — рассказал Пеллегрино Cointelegraph.

Инцидент с неудачей Пеллегрино может привести к тому, что пользователи предположат, что выполнить взлом подмены SIM-карты так же просто, как просто схватить чей-то значок. Cointelegraph обратился к некоторым фирмам по безопасности криптовалют, чтобы выяснить, так ли это.

Что такое взлом SIM-карты? Насколько он масштабен?

Взлом с подменой SIM-карты — это форма кражи личных данных, при которой злоумышленники получают доступ к номеру телефона жертвы, что позволяет им получить доступ к банковским счетам, кредитным картам или криптовалютным счетам.

В 2021 году Федеральное бюро расследований получило более 1600 жалоб на подмену SIM-карт, повлекших убытки на сумму более $68 млн. Это на 400% больше, чем количество жалоб, полученных за три предыдущих года, что указывает на то, что подмена SIM-карт «определенно растет», сообщил Cointelegraph директор по операциям безопасности CertiK Хью Брукс.

«Если не будет отказа от двухфакторной аутентификации на основе SMS и поставщики телекоммуникационных услуг не повысят свои стандарты безопасности, мы, скорее всего, увидим дальнейший рост числа атак», — заявил Брукс.

По словам директора по информационной безопасности (CISO) SlowMist 23pds, подмена SIM-карт в настоящее время не слишком распространена, но имеет значительный потенциал для дальнейшего роста в ближайшем будущем. Он заявил:

«Поскольку популярность Web3 растет и привлекает в отрасль все больше людей, вероятность атак с подменой SIM-карт также увеличивается из-за его относительно низких технических требований».

23pds упомянул несколько случаев взлома SIM-подмены в криптовалюте за последние несколько лет. В октябре 2021 года Coinbase официально сообщила, что хакеры украли криптовалюту как минимум у 6000 клиентов из-за взлома 2FA. Ранее британский хакер Джозеф О'Коннор был обвинен в 2019 году в краже около 800 000 долларов в криптовалюте посредством нескольких взломов SIM-подмены.

Насколько сложно осуществить взлом с заменой SIM-карты?

По словам руководителя CertiK, взлом с подменой SIM-карт часто может осуществляться с использованием информации, которая находится в открытом доступе или может быть получена с помощью социальной инженерии.

«В целом подмена SIM-карт может рассматриваться как более низкий барьер для входа для злоумышленников по сравнению с более технически сложными атаками, такими как эксплойты смарт-контрактов или взломы бирж», — сказал Брукс.

23pds из SlowMist согласился, что подмена SIM-карт не требует высоких технических навыков. Он также отметил, что такие подмены SIM-карт «распространены даже в мире Web2», поэтому «неудивительно», что они появляются и в среде Web3.

«Часто это проще осуществить, используя социальную инженерию для обмана соответствующих операторов или персонала службы поддержки клиентов», — заявили в 23pds.

Как предотвратить взломы с подменой SIM-карт?

Поскольку атаки с подменой SIM-карт часто считаются не требующими от хакеров технических навыков, пользователям следует уделять должное внимание безопасности своих персональных данных, чтобы предотвратить подобные взломы.

Основная мера защиты от взлома с подменой SIM-карты — ограничить использование методов на основе SIM-карты для проверки 2FA. Вместо того чтобы полагаться на такие методы, как SMS, лучше использовать приложения, такие как Google Authenticator или Authy, отметил Будорин из Hacken.

SlowMist CISO 23pds также упомянул больше стратегий, таких как многофакторная аутентификация и улучшенная проверка учетных записей, например, дополнительные пароли. Он также настоятельно рекомендовал пользователям устанавливать надежные PIN-коды или пароли для SIM-карт или учетных записей мобильных телефонов.

Еще одна мера, чтобы избежать подмены SIM-карт, — это надлежащая защита персональных данных, таких как имя, адрес, номер телефона и дата рождения. SlowMist CISO также рекомендовал тщательно проверять онлайн-аккаунты на предмет любой аномальной активности.

Платформы также должны нести ответственность за продвижение безопасных практик 2FA, подчеркнул Брукс из CertiK. Например, компании могут требовать дополнительную проверку перед тем, как разрешить изменение информации об учетной записи, и информировать пользователей о рисках подмены SIM-карт.

Дополнительный репортаж редактора Cointelegraph Феликса Нг.