Czym jest SIM swapping
SIM swapping (zamiana karty SIM) to atak polegający na przeniesieniu numeru telefonu ofiary na kartę SIM kontrolowaną przez przestępcę. Atakujący kontaktuje się z operatorem, podszywając się pod abonenta, i prosi o wydanie duplikatu SIM lub przeniesienie numeru. Po przejęciu numeru przestępca otrzymuje SMS-y weryfikacyjne, kody 2FA i może resetować hasła do bankowości, poczty email, kryptowalut. W 2025 roku Europol odnotował straty z SIM swappingu w UE na poziomie 120 mln EUR.
Jak przestępcy przeprowadzają SIM swap
Social engineering na BOK operatora
Przestępcy dzwonią na infolinię operatora, podają się za abonenta i używają wcześniej zdobytych danych (PESEL, adres, data urodzenia) do uwierzytelnienia. Pracownik BOK wydaje duplikat SIM.
Korumpowanie pracowników
W niektórych przypadkach przestępcy przekupują pracowników salonów operatorskich za 500-2000 PLN za jeden swap.
Phishing na dane uwierzytelniające
Zbieranie danych potrzebnych do uwierzytelnienia: phishing, wycieki baz danych, social media mining.
Exploitacja procesów portowania (MNP)
Wykorzystanie luk w procesie przenoszenia numeru między operatorami (Mobile Number Portability).
Skutki SIM swappingu
Dla abonenta:
- Utrata dostępu do konta bankowego i kradzież środków
- Przejęcie kont email, social media, kryptowalut
- Kradzież tożsamości — zaciąganie pożyczek na dane ofiary
- Średnia strata: 5-50 tys. PLN (w przypadku kryptowalut: nawet miliony)
Dla operatora:
- Utrata zaufania klientów
- Odpowiedzialność prawna i odszkodowania
- Kary regulacyjne (UKE)
- Uszczerbek reputacyjny
Skutki SIM swappingu to kluczowy aspekt bezpieczeństwa, który wymaga systematycznego podejścia. Poniżej przedstawiamy najważniejsze elementy:
Jak operatorzy mogą chronić abonentów
-
Wielopoziomowa weryfikacja tożsamości — PIN/hasło oprócz standardowych danych osobowych. Weryfikacja biometryczna (głos) na infolinii.
-
Opóźnienie aktywacji duplikatu SIM — 24-48h opóźnienie z powiadomieniem SMS/email na starą SIM i alternatywne kanały kontaktu.
-
Alerty o zmianach SIM — automatyczne powiadomienie email/push gdy karta SIM jest zmieniana lub numer portowany.
-
Szkolenie pracowników BOK — regularne szkolenia z rozpoznawania social engineeringu, procedury eskalacji podejrzanych prób.
-
Monitoring anomalii — wykrywanie wzorców: wielokrotne próby wydania duplikatu, zmiana SIM po zmianie danych kontaktowych, aktywność z nowej lokalizacji.
-
Współpraca z bankami — wymiana informacji o podejrzanych zmianach SIM, weryfikacja statusu SIM przed autoryzacją transakcji.
Dlaczego to ważne dla organizacji
SIM swapping pozwala przestępcom przejąć numer telefonu ofiary i uzyskać dostęp do kont bankowych i kryptowalut. Jak się chronić? W kontekście rosnących zagrożeń cybernetycznych i zaostrzających się regulacji (NIS2, DORA, UKSC), organizacje muszą proaktywnie zarządzać tym obszarem bezpieczeństwa. Brak odpowiednich zabezpieczeń może prowadzić do naruszenia danych, kar finansowych i utraty reputacji.
Dobre praktyki wdrożenia
Skuteczne wdrożenie wymaga kilku kluczowych kroków:
- Inwentaryzacja i ocena ryzyka — zidentyfikuj zasoby, zagrożenia i podatności w kontekście specyfiki Twojej organizacji.
- Opracowanie polityk i procedur — udokumentuj wymagania, role i odpowiedzialności.
- Wdrożenie zabezpieczeń technicznych — dobierz narzędzia i konfiguracje adekwatne do zidentyfikowanych ryzyk.
- Szkolenia i świadomość — zaangażuj pracowników w ochronę bezpieczeństwa organizacji.
- Monitoring i ciągłe doskonalenie — regularnie weryfikuj skuteczność i adaptuj zabezpieczenia do zmieniającego się krajobrazu zagrożeń.
Najczęściej zadawane pytania
Jak sprawdzić czy padłem ofiarą SIM swappingu?
Nagła utrata zasięgu (telefon nie łączy się z siecią), powiadomienia o logowaniu z nieznanych urządzeń, brak możliwości zalogowania do banku — to sygnały SIM swap. Natychmiast skontaktuj się z operatorem.
Czy eSIM jest bezpieczniejsze od fizycznej karty SIM?
Częściowo tak — eSIM jest trudniejsze do sklonowania fizycznie. Ale SIM swap przez social engineering na BOK operatora działa tak samo dla eSIM i fizycznej SIM.
Jakie kary grożą za SIM swapping?
Art. 287 KK (oszustwo komputerowe): do 8 lat pozbawienia wolności. Art. 267 KK (nieuprawniony dostęp): do 2 lat. Plus odpowiedzialność cywilna za straty ofiary.
Powiązane terminy
Sprawdź nasze usługi
- Testy socjotechniczne - odporność na manipulację
- Audyty bezpieczeństwa - ocena zabezpieczeń uwierzytelniania
