Подмена SIM-карты больше не выглядит экзотикой: три крупнейших оператора США уже предлагают защиту от нее, но у части клиентов она не активна по умолчанию. Если мошенник уводит ваш номер на свою SIM, он получает не только SMS-коды, но и короткую дорожку к почте, банкам, облакам и рабочим аккаунтам. Для русскоязычных IT-команд вывод неприятно простой: смартфон сам по себе эту дыру не закрывает, искать защиту нужно в кабинете оператора и в политике аутентификации.
7 августа 2026 года, как пишет ZDNet, три американских оператора, Verizon, T-Mobile и AT&T, уже встроили у себя отдельные переключатели против такого сценария, но пользователю надо включать их самому. Логика у всех одна: запретить перенос номера или замену SIM без дополнительного подтверждения. Это важная деталь, потому что многие до сих пор считают, будто eSIM, дорогой iPhone или Android-смартфон с биометрией сам по себе спасает от таких атак. Не спасает: подмена SIM-карты происходит не в телефоне, а в процессе обслуживания у оператора.
Сама схема давно известна, но в последние годы заметно выросла в масштабе и качестве исполнения. Мошенник либо убеждает поддержку, что он и есть владелец номера, либо находит сотрудника, которому можно доплатить за «помощь». В исходном материале прямо упомянуты случаи, когда преступники предлагали деньги сотрудникам Verizon и T-Mobile. После переноса номера жертва внезапно теряет связь, а злоумышленник начинает собирать входящие звонки и SMS. Для сервисов, где номер телефона до сих пор участвует в двухфакторной аутентификации, сбросе пароля или восстановлении доступа, этого часто хватает, чтобы цепочка компрометации пошла дальше почты: в мессенджеры, корпоративные облачные сервисы, рекламные кабинеты и платежные инструменты.
У Verizon защита двухслойная. Первый барьер блокирует несанкционированную смену SIM-карты или устройства на конкретной линии, второй отдельно запирает сам перенос номера. Автор материала советует включать оба механизма, и это выглядит вполне здраво: один страхует операцию с SIM, второй операцию с номером. T-Mobile предлагает один, но понятный барьер, защиту от неавторизованного переноса номера для каждой линии в аккаунте. У AT&T акцент шире: блокировка мобильного аккаунта закрывает не только перенос номера, но и изменения в профиле и биллинге. Минус очевиден: эту защиту нужно настраивать через фирменное приложение, а значит часть пользователей доберется до нее только после первого неприятного сюрприза.
Характерно, что сами операторы больше не делают вид, будто достаточно пароля от личного кабинета. Verizon параллельно продвигает вход по ключам доступа, секретный вопрос для общения с поддержкой и проверку по голосу при звонке. Это уже реакция рынка на банальный факт: SIM-своп бьет не по железу, а по служебным процессам, где есть сотрудники, скрипты поддержки и слишком много способов «помочь клиенту». Проблема глубже, чем один мобильный кабинет. За последние десять лет номер телефона тихо превратился в универсальный костыль: им подтверждают вход, через него восстанавливают пароль, на него завязывают антифрод, им же проверяют кандидатов, курьеров и клиентов. Поэтому атака на оператора нередко оказывается дешевле и быстрее, чем взлом самого сервиса: преступнику не нужно обходить вашу биометрию, ему нужно пройти чужой бизнес-процесс.
Для разработчиков, продактов и IT-директоров здесь есть практический вывод без лишней драмы. Если в компании номер телефона участвует в восстановлении доступа к корпоративной почте, админке облака, CRM, рекламному кабинету или банковскому сервису, подмена SIM-карты превращается из «мошенничества с мобильной связью» в обычный вход в инфраструктуру через боковую дверь. Особенно уязвимы фаундеры, финансовые сотрудники, HR и администраторы, у которых на одном номере завязаны десятки сервисов и чаты с подрядчиками. Первая мера очевидна: проверить, есть ли у оператора блокировка переноса номера и замены SIM. Вторая важнее: убрать SMS из критичных сценариев, где можно перейти на приложения-аутентификаторы, ключи доступа или аппаратные ключи. Третья менее заметна, но часто самая полезная: пересмотреть процедуры поддержки и восстановления доступа, где номер телефона автоматически считается доказательством личности.
Российскому читателю в этой истории важен не список меню у американских операторов, а сама архитектура защиты. Названия функций у местных компаний будут другими, а иногда их вообще нет на виду, но принцип тот же: номер должен быть заблокирован от переноса без отдельной проверки, а изменения по аккаунту должны быть вынесены из зоны «достаточно назвать данные и получить код». Чем больше сервисов продолжают использовать телефонный номер как универсальный идентификатор, тем дороже становится одна ошибка в поддержке. И чем активнее бизнес переводит сотрудников на eSIM и удаленное обслуживание, тем больше смысла проверять не только безопасность устройств, но и процессы у оператора.
Главный вопрос на ближайшие годы звучит неприятно просто: кто быстрее перестанет считать номер телефона доказательством личности, операторы или сами цифровые сервисы. Пока SMS остается резервным ключом к почте, банкам и рабочим аккаунтам, даже аккуратно настроенный смартфон будет всего лишь дорогим экраном перед чужим уязвимым бизнес-процессом.