Безопасность
Можно ли взломать eSIM?
Почти никто из тех, кто лишился аккаунта из-за «взлома SIM-карты», на самом деле не столкнулся со взломом своей SIM-карты. Уязвимость не в чипе. Уязвимость — в сотруднике службы поддержки оператора, который взял трубку. Вот что атакуют на самом деле — и в каком порядке это происходит.
Короткий ответ
Сама eSIM — одна из самых сложных частей телефона для взлома. Почти каждый случай, который называют «мою eSIM взломали», на самом деле — захват аккаунта у оператора: посторонний человек убеждает службу поддержки перенести номер телефона на подконтрольный ему профиль. Это сбой в работе службы поддержки, переодетый в техническую проблему.
Это различие важно, потому что оно определяет, куда направить усилия. Что бы вы ни делали с чипом — это не поможет. Помогает другое: заблокировать аккаунт, который управляет вашим номером, и полностью убрать коды, охраняющие ваши деньги, с SMS.
- Чип надёжен. Учётные данные профиля хранятся в защищённом элементе, устойчивом к вскрытию, и никогда не выдаются в читаемом виде.
- Бумажная волокита слаба. Номера телефонов переходят между профилями на основании имени, адреса и правдоподобной истории.
- Приз — номер, а не данные. Атакующему нужны SMS-коды, которые приходят на ваш номер, — а именно этого у eSIM только для данных никогда не бывает.
Остальная часть этого гайда разбирает четыре места, куда атака может реально попасть, а затем даёт чек-лист, который закрывает то самое место, которое имеет значение.
Четыре места, где можно атаковать eSIM
«Взломать eSIM» — это не что-то одно. Это четыре совершенно разные цели с очень разной сложностью, и именно из-за того, что их валят в одну кучу, люди в итоге переживают не о том, о чём следовало бы.
Чип, устойчивый к вскрытию, в котором хранятся ваши профили. Сертифицированное железо, ключи, которые никогда его не покидают, и никакого реального удалённого пути внутрь. Практически недосягаем.
Загрузка профиля с сервера оператора на ваш телефон. Взаимная аутентификация по сертификатам с обеих сторон. Сложно, и деньги тут ни при чём.
Служба поддержки, личный кабинет, стойка в салоне связи. Защищён запоминающимся паролем и человеком, у которого мало времени. Именно сюда приходятся атаки.
Вредоносное ПО, украденный разблокированный телефон, экран, подсмотренный через плечо. К eSIM отношения не имеет — и это безусловно самый частый способ потерять аккаунт.
Читайте этот список в порядке трудозатрат: атакующий начинает снизу и поднимается выше, только если вынужден. Никто не атакует чип, когда достаточно позвонить в службу поддержки.
Подмена SIM-карты: атака, которая происходит на самом деле
Подмена SIM-карты — это кража номера телефона. Атакующий никогда не прикасается к вашему телефону и не взламывает никакого шифрования. Он убеждает вашего оператора, что он — это вы, и что услугу нужно перенести на новую SIM-карту или новый профиль eSIM. С этого момента каждый звонок и сообщение, предназначенные вам, приходят на его устройство.
- 01Они собирают данные
Ваше имя, номер, дату рождения, адрес и последние четыре цифры карты. Утечки данных, соцсети и дружелюбный звонок лично вам дают почти всё необходимое.
- 02Они обращаются к оператору
Линия поддержки, чат или стойка в салоне связи. История обычная и скучная: потерянный телефон, сломанный аппарат, апгрейд. Именно обычное и скучное одобряют без вопросов.
- 03Номер переходит
Ваша линия замолкает. Их линия оживает с вашим номером — обычно в течение нескольких минут.
- 04Они сбрасывают всё, что можно
Почта, банк, биржа, облачное хранилище. Каждое «забыли пароль» отправляет код по SMS, а SMS теперь приходит на их телефон.
- 05Они опустошают счета и исчезают
В первую очередь — криптосчета, потому что такие переводы необратимы. Вся последовательность часто укладывается в час, нередко — среди ночи.
Обратите внимание, чего здесь нет: никакого эксплойта, вредоносного ПО или взлома криптографии. Вся атака — это разговор. Именно поэтому защита самого телефона против неё бессильна, и именно поэтому решение должно находиться на стороне оператора.
Что на самом деле изменила eSIM, если честно
Честный гайд обязан сказать это прямо: eSIM не изобрела подмену SIM-карты, но убрала трение, которое раньше её замедляло. Не нужно отправлять пластиковую карту по почте и идти в салон связи — новая линия выдаётся в виде QR-кода, мгновенно.
- Доставка мгновенна. Старой атаке нужна была карта по почте или личный визит с поддельным документом. Новой — нужен только email и скриншот.
- Она масштабируется. Всё, что сводится к веб-форме, можно провернуть сразу против множества жертв, из любой точки мира.
- Жертва замечает позже. Подмена в три часа ночи выглядит как плохой приём до самого утра, а полезное для атакующего окно измеряется минутами.
- Личный кабинет теперь тоже мишень. Там, где оператор позволяет выпустить eSIM прямо из личного кабинета, достаточно украсть логин — разговор со службой поддержки уже не нужен.
Противодействие в обоих случаях одно и то же, и операторы всё чаще его добавляют: PIN-код на перенос номера или настройка «блокировка номера», которая блокирует любой перенос линии, пока вы сами её не снимете. Обычно она отключена по умолчанию, а включается примерно за две минуты. Раздел 07 разбирает это подробно.
Ничто из этого не аргумент против eSIM. Та же неподвижность, из-за которой профиль трудно перенести, — причина, по которой eSIM переживает кражу телефона лучше, чем пластик: нет лотка, который можно открыть скрепкой, и нет карты, которую можно вынуть и использовать повторно.
Можно ли клонировать или скопировать eSIM?
Не так, чтобы вам стоило об этом беспокоиться. Именно это люди на самом деле имеют в виду, когда спрашивают, можно ли взломать eSIM, — и это как раз то место, где технология держится по-настоящему прочно.
- Ключи никогда не покидают чип. Профиль хранится в eUICC — сертифицированном защищённом элементе, устойчивом к вскрытию. Его секреты используются внутри него самого и никогда не экспортируются в читаемом виде — ни в операционную систему, ни в приложение, ни вам.
- Обе стороны доказывают, кто они. Загрузка профиля идёт по каналу с взаимной аутентификацией: сервер доказывает чипу, что это он, а чип доказывает серверу, что это он, — с помощью сертификатов, которые ни одна из сторон не может подделать.
- Профиль привязан к одному чипу. Он зашифрован для конкретного eUICC. Скопировав QR-код, строку активации или файл, атакующий получает лишь пакет данных, который его железо не способно открыть.
- Код одноразовый. Как только профиль загружен, его код активации уже израсходован. Скриншот, слитый после этого, ничего не установит.
Практический вывод: тот, кто сфотографирует ваш QR-код до установки, может украсть пакет — точно так же, как украденный предоплаченный ваучер. После установки та же самая фотография бесполезна. Установите профиль сразу и не публикуйте код — вот и вся модель угрозы.
Старые атаки клонирования, которые люди смутно помнят, относятся к другой эпохе технологии — они были направлены против алгоритмов, списанных задолго до появления eSIM. Это история, а не актуальный риск.
Почему у профиля только для данных нечего красть
Каждый шаг подмены SIM-карты нацелен на один актив: номер телефона, потому что именно на него приходят коды. Уберите номер — и у атаки не остаётся предмета. У туристической eSIM только для данных нет номера, она не может получать SMS и ни к какому имени не привязана.
| Что нужно атакующему | Ваша домашняя линия | eSIM только для данных |
|---|---|---|
| Номер, который можно перенаправить | Да — в этом весь смысл | Его попросту не существует |
| Одноразовые SMS-коды | Приходят сюда | Получить их невозможно в принципе |
| Аккаунт, который можно захватить | Личный кабинет оператора, пароль, контрольные вопросы | Анонимный токен — или аккаунта нет вовсе |
| Имя, которым можно притвориться | Есть в деле, вместе с адресом | Никогда не собирается |
| Карта, с которой можно списать деньги | Есть в деле | Криптосчёт, ничего не хранится |
| Стоит ли того звонок? | Да | Звонить некому и просить нечего |
Это тот же структурный аргумент, что проходит через наш гайд о модели угроз: сервис, который никогда что-то не собирает, не может это слить, а линия, у которой никогда не было номера, не может лишиться украденного номера. Это не обещание, которое кто-то обязан держать, — это отсутствие как таковое.
Именно поэтому и важно разделение. Ваш повседневный номер остаётся на физической SIM-карте и продолжает делать свою работу — WhatsApp, iMessage и банковские коды не затронуты, — а туристический профиль несёт данные. Защита ниже касается первой линии, а не второй.
Защита номера, который остаётся с вами
Это та часть, которая реально вас защищает, и на неё уходит около двадцати минут, один раз. Проходите список по порядку — первые два пункта блокируют атаку полностью, остальные ограничивают ущерб, если что-то ещё пойдёт не так.
- 01Включите PIN-код на перенос номера или блокировку номера
Почти каждый крупный оператор теперь предлагает такую функцию под названием вроде «защита SIM-карты», «блокировка номера» или «заморозка переноса». Она блокирует любой перенос вашей линии, пока вы сами её не снимете. Это самый ценный переключатель на этой странице, и обычно он отключён по умолчанию.
- 02Уберите коды с SMS
Переведите каждый важный аккаунт — сначала почту, затем банк и биржу — на приложение-аутентификатор или аппаратный ключ. SMS-коды — вот причина, по которой крадут номера; уберите награду, и атака перестанет окупаться.
- 03Уберите номер из способов восстановления
Многие аккаунты всё равно отправят код сброса на ваш номер по SMS, даже если включена двухфакторная аутентификация через приложение, — это незаметно открывает заново дыру, которую вы только что закрыли. Удалите номер там, где это возможно.
- 04Установите настоящий пароль для аккаунта у оператора
Не кличка собаки, не год рождения и не ответ на контрольный вопрос, который любой может прочитать в вашем профиле. Храните его в менеджере паролей вместе со всем остальным.
- 05Не публикуйте дату рождения и адрес в открытых профилях
Это именно те поля, по которым служба поддержки вас идентифицирует. Каждое опубликованное вами — бесплатный пропуск для того, кто позвонит, притворяясь вами.
- Начните с почты. Тот, кто контролирует ваш почтовый ящик, может сбросить почти всё остальное, поэтому она заслуживает самого сильного метода защиты, на который вы готовы.
- Отдавайте предпочтение аппаратному ключу или ключу доступа (passkey) там, где аккаунт это поддерживает. Ни то, ни другое нельзя выудить фишингом, перенаправить или считать с экрана блокировки.
- Сохраните резервные коды офлайн заранее, до того как они понадобятся, — на бумаге, где угодно, только не в самом телефоне.
- Используйте за границей eSIM только для данных, чтобы домашняя линия всю поездку простаивала. Линия, которой никто не пользуется, — это линия, за которой некому следить вместо вас, и на одну роуминговую регистрацию меньше в стране, которую вы лишь посещаете.
Первые десять минут
Подмену можно пережить без больших потерь, если поймать её рано, а ранний сигнал безошибочен, если знать, куда смотреть. Телефон не предупреждает вас, что номер украден. Он просто перестаёт видеть сеть.
- Внезапное «Нет сети» или SOS на домашней линии в помещении, там, где связь всегда была, при этом больше нигде сбоев нет.
- Звонки и сообщения перестают приходить, а приложения, работающие через Wi-Fi, продолжают работать как обычно, — это признак того, что пропала именно линия, а не интернет.
- Сообщение о смене SIM-карты или переносе номера, которое вы не запрашивали. Некоторые операторы его присылают — стоит прочитать, а не отмахнуться.
- Письма о сбросе пароля, которые вы не запрашивали, особенно если их несколько подряд за пару минут.
- Внезапный выход из аккаунтов на устройстве, которое час назад работало нормально.
- 01Позвоните оператору с другого телефона
Скажите прямо: «Кажется, мой номер украли через подмену SIM-карты» — и попросите заморозить линию. Здесь скорость важнее вежливости: каждая минута — это ещё один код сброса, доставленный кому-то другому.
- 02Сначала заблокируйте деньги
Банк, затем любую биржу или кошелёк с кастодиальным логином. Заблокируйте карты и остановите переводы, прежде чем заниматься почтой.
- 03Смените пароли с чистого устройства
Сначала почту, затем всё, что использовало SMS-коды. Используйте ноутбук или второй телефон, а не тот аппарат, который только что потерял линию.
- 04Перенастройте двухфакторную защиту как следует
Как только вернёте номер, переведите эти аккаунты на приложение-аутентификатор или ключ, чтобы ту же атаку нельзя было повторить в следующем месяце.
Если линия «умирает» за границей, сначала проверьте скучное объяснение. Истёкший профиль, выключенный роуминг или сеть без партнёрского соглашения выглядят снаружи точно так же, как подмена, — гайд eSIM не работает? отличает их друг от друга примерно за две минуты.
QR-коды, поддельные магазины и гигиена установки
Мошенничество, специфичное именно для eSIM, — это не атаки на чип. Это обычное интернет-мошенничество, слегка адаптированное: магазин, который берёт оплату и ничего не доставляет, QR-код, который устанавливает профиль от того, кого вы не выбирали, аккаунт поддержки, который появляется в ваших комментариях с предложением помочь.
- Сканируйте только те коды, которые сами запрашивали. QR-код из сообщения, ответа на форуме или наклейки в хостеле — это приглашение установить профиль, который контролирует посторонний. Он не может прочитать ваши другие профили, но может пропускать через себя ваш трафик.
- Относитесь к неиспользованному коду как к наличным. До установки это ваучер на предъявителя — любой, кто его сфотографирует, может установить пакет вместо вас. Установите его сразу — и это перестанет иметь значение.
- Покупайте в настоящем магазине. Перепродажа превратилась в кустарный промысел: тот же пакет, с наценкой, продаётся с сайта-двойника, где потом невозможно получить поддержку.
- Никому легитимному не нужен ваш токен. Поддержка, которая просит код, который и есть ваш аккаунт, — это не поддержка. У нас это строка вида
XXXX-XXXX-XXXX-XXXX, которую вы сохранили при регистрации, и её нельзя вводить нигде, кроме поля входа. - Проверяйте домен перед оплатой, особенно на телефоне, где строка адреса наполовину скрыта. Страницы оплаты — самые подделываемые страницы в интернете, и на то есть причина.
Если вы держите баланс у нас, включите двухфакторную аутентификацию в своём аккаунте. Она добавляет шестизначный код из приложения-аутентификатора при входе — и это разница между украденным токеном как неприятностью и украденным токеном как потерей денег. Это тот самый случай, когда наш совет про вашего оператора применим и к нам самим.
Чего всё это не решает
Здесь действует та же честность, что и в вопросах приватности. Убрав номер телефона, вы полностью убираете одну категорию атак и оставляете остальные ровно там же, где они были.
- Скомпрометированное устройство остаётся скомпрометированным. Вредоносное ПО, которое видит ваш экран, читает коды аутентификатора так же легко, как SMS. Никакая SIM-технология тут не поможет.
- Фишинг по-прежнему работает. Самый распространённый способ захвата аккаунта — это когда кто-то вводит настоящий пароль на убедительной поддельной странице. Ключи доступа и аппаратные ключи от этого защищают; eSIM только для данных — нет.
- Сеть по-прежнему видит форму вашего трафика. Анонимная покупка — это не зашифрованный транспорт; аргумент полностью разобран в гайде что скрывает анонимная eSIM — и чего скрыть не может.
- Ваше железо по-прежнему опознаваемо. Телефоны сообщают о себе вышкам вне зависимости от того, какой профиль установлен, — это подробно разбирает статья можно ли отследить eSIM?.
- Ненадёжные сети остаются ненадёжными. Защищённая линия никак не помогает с отельным Wi-Fi, к которому вы подключитесь позже, — этому риску посвящён отдельный гайд про публичный Wi-Fi.
Проще говоря: eSIM только для данных убирает актив, за которым охотятся атакующие через подмену SIM-карты, а блокировка переноса номера защищает номер, который у вас остаётся. Вместе они закрывают ту брешь, которая обходится людям в реальные деньги. Если вам нужна связь уже сегодня, пакеты по странам — на странице направлений, а покупка занимает около пяти минут: без имени, без email и без карты.
Вопросы и ответы
Можно ли взломать eSIM?
Не в том смысле, который обычно вкладывают в этот вопрос. Профиль хранится в сертифицированном защищённом элементе, устойчивом к вскрытию, его ключи никогда не экспортируются в читаемом виде, а загрузка идёт по каналу с взаимной аутентификацией — практического удалённого пути внутрь самого чипа не существует. То, что называют «взломом eSIM», почти всегда оказывается подменой SIM-карты: атакующий с помощью социальной инженерии убеждает оператора перенести номер телефона на подконтрольный ему профиль. Это проблема захвата аккаунта на стороне оператора, а защита — это блокировка переноса номера и отказ от SMS в пользу других способов двухфакторной аутентификации.
Можно ли клонировать мою eSIM или скопировать QR-код?
Профиль зашифрован для одного конкретного чипа, а его код активации одноразовый, поэтому скопированный QR-код не установит ничего после того, как вы его использовали. Единственное реальное окно — до установки: неиспользованный код — это ваучер на предъявителя, и любой, кто его сфотографирует, может присвоить пакет вместо вас. Установите его сразу, не публикуйте — и риск закроется сам собой.
Безопаснее ли eSIM, чем физическая SIM-карта?
От кражи самого устройства — однозначно да: нет лотка, который можно открыть, и нет карты, которую можно вынуть и вставить в другой телефон. Что касается подмены SIM-карты, честный ответ таков: eSIM сделала эту атаку быстрее, потому что новая линия — это мгновенно выпущенный QR-код вместо карты по почте. Защита в обоих случаях одна и та же: включите у оператора PIN-код на перенос номера или блокировку номера.
Что такое подмена SIM-карты (SIM swap)?
Кто-то собирает достаточно личных данных, чтобы сойти за вас, — имя, адрес, дату рождения, последние цифры карты, — а затем обращается к вашему оператору, заявляя о потерянном или сломанном телефоне, и просит перенести услугу на новую SIM-карту или eSIM. Ваша линия замолкает, их линия оживает с вашим номером, и каждый SMS-код сброса теперь приходит на их устройство. Это разговор, а не эксплойт, поэтому защита самого телефона против этого бессильна.
Как понять, что мой номер подменили?
Характерный признак — домашняя линия внезапно и полностью теряет связь в помещении, где сбоев больше нигде нет, при этом приложения через Wi-Fi продолжают работать нормально. Подтверждают это письма о сбросе пароля, которые вы не запрашивали, или внезапный выход из аккаунтов, которые час назад работали нормально. Позвоните оператору с другого телефона, попросите заморозить линию, а затем заблокируйте банк и биржевые аккаунты — прежде чем делать что-либо ещё.
Защищает ли eSIM только для данных от подмены SIM-карты?
Она убирает саму цель, а не защищает её. У профиля только для данных нет номера телефона, он не может получать SMS и ни к какому имени не привязан, поэтому подмене нечего красть и нет аккаунта, в который можно было бы втереться. Но она не защищает номер на вашей физической SIM-карте — а именно туда по-прежнему приходят коды. Для него нужны блокировка переноса номера и двухфакторная аутентификация через приложение.
Стоит ли включать 2FA для аккаунта в магазине eSIM?
Если вы держите баланс — да. Наши аккаунты — это анонимный токен, а не email с паролем, а значит, токен и есть единственный существующий ключ: за ним нет личности, которую можно подтвердить, и нет восстановления, если он утечёт. Двухфакторная аутентификация добавляет шестизначный код из приложения-аутентификатора при входе, и эти тридцать секунд того стоят, если токен хранится на устройстве, которым вы с кем-то делитесь.
