Χάθηκε ξαφνικά το σήμα στο κινητό σου. Το επανεκκίνησες, τίποτα. «Θα είναι κάτι με τον πάροχο, θα το κοιτάξω μετά». Αυτή η μία σκέψη - «θα το κοιτάξω μετά» - είναι όλο το περιθώριο που χρειάζεται ο επιτιθέμενος για να αδειάσει τον λογαριασμό σου.
Το SIM Swap είναι η απάτη που γυρίζει την ασφάλεια ανάποδα. Το SMS που η τράπεζα σου στέλνει «για να σε προστατέψει» γίνεται το κύριο κλειδί που ξεκλειδώνει τα πάντα. Και η θέση αυτού του άρθρου είναι δυσάρεστη αλλά χρήσιμη: δεν σε σώζει κανένας πιο δυνατός κωδικός. Σε σώζει το να πάψεις να στηρίζεσαι στο τηλέφωνό σου ως απόδειξη ταυτότητας - και να μάθεις να διαβάζεις την απώλεια σήματος ως συναγερμό.
Πώς λειτουργεί η επίθεση
Το SIM Swap δεν σπάει καμία τεχνολογία. Εκμεταλλεύεται τη νόμιμη διαδικασία αντικατάστασης SIM: χάνεις κάρτα, αποδεικνύεις ποιος είσαι, παίρνεις νέα με τον ίδιο αριθμό. Ο απατεώνας απλώς κάνει τον εαυτό του να περάσει για εσένα.
- Μαζεύει στοιχεία σου. Όνομα, ΑΔΤ ή ΑΜΚΑ, αριθμό, πάροχο - από διαρροές δεδομένων, από smishing, από κοινωνική μηχανική.
- Επικοινωνεί με τον πάροχο ως «εσύ». Λέει ότι έχασε τη SIM και περνά τον έλεγχο ταυτοποίησης με τα στοιχεία που μάζεψε.
- Μεταφέρει τον αριθμό στη δική του SIM. Το δικό σου κινητό χάνει σήμα εκείνη ακριβώς τη στιγμή.
- Παρακάμπτει το 2FA. Τώρα τα SMS με τους κωδικούς OTP της τράπεζας τα λαμβάνει εκείνος. Αλλάζει κωδικό στο web banking και αδειάζει τον λογαριασμό.
Πρόσεξε ποιος είναι ο πραγματικός στόχος της επίθεσης: όχι το κινητό σου, αλλά ένας υπάλληλος στο τηλεφωνικό κέντρο του παρόχου. Γι' αυτό η ασφάλεια της συσκευής σου εδώ δεν παίζει ρόλο - το πεδίο της μάχης είναι ο έλεγχος ταυτότητας του παρόχου.
Γιατί είναι τόσο επικίνδυνο
Ο αριθμός σου έγινε το εφεδρικό κλειδί κάτω από το χαλάκι - αυτό που ξεκλειδώνει τράπεζα, email και μέσα κοινωνικής δικτύωσης. Το SMS ως δεύτερος παράγοντας θεωρείται διεθνώς αδύναμο ακριβώς λόγω του SIM Swap, κι όμως οι ελληνικές τράπεζες το χρησιμοποιούν ακόμη ευρέως.
Η αλήθεια είναι ότι μια επιτυχημένη επίθεση δεν χρειάζεται ούτε τον τραπεζικό σου κωδικό. Της αρκεί ο αριθμός σου και λίγα δημόσια ή διαρρευσμένα στοιχεία. Από πού βρέθηκαν αυτά τα στοιχεία, το εξηγούμε στο από πού έχουν τον αριθμό σου και τις διαρροές δεδομένων.
Απώλεια σήματος: πότε είναι βλάβη και πότε συναγερμός
Δεν χάνεις τον λογαριασμό σου κάθε φορά που πέφτει το σήμα. Αλλά το να ξέρεις να ξεχωρίζεις το αθώο από το ύποπτο είναι ίσως η πιο πρακτική άμυνα που έχεις.
| Ένδειξη | Μάλλον βλάβη δικτύου | Μάλλον SIM Swap |
|---|---|---|
| Ποιον αφορά | Και άλλους γύρω σου, ίδιος πάροχος | Μόνο εσένα |
| Επανεκκίνηση | Συχνά επαναφέρει το σήμα | Δεν αλλάζει τίποτα |
| Παράλληλα μηνύματα | Κανένα | Email «αντικατάσταση SIM» ή «αλλαγή κωδικού» που δεν ζήτησες |
| Διάρκεια | Προσωρινή, επανέρχεται | Μόνιμη, ο αριθμός «πέρασε» αλλού |
Ο κανόνας: αν χάσεις σήμα και ταυτόχρονα δεις οποιοδήποτε μήνυμα για SIM ή κωδικό που δεν ξεκίνησες εσύ, μην περιμένεις. Αυτό είναι το μοναδικό προειδοποιητικό παράθυρο που θα έχεις.
Πώς να προστατευτείς - με σειρά προτεραιότητας
Δεν αποτρέπεις 100% το να σε στοχεύσουν, αλλά κάνεις την επίθεση πολύ πιο δύσκολη. Το πρώτο βήμα είναι αυτό που σχεδόν κανείς δεν ενεργοποιεί:
- Βάλε κλείδωμα φορητότητας / κωδικό στον λογαριασμό του παρόχου σου. Cosmote, Vodafone και Nova προσφέρουν κωδικό ή PIN που απαιτείται για κάθε αλλαγή SIM. Χωρίς αυτόν, καμία αντικατάσταση δεν προχωρά. Είναι η #1 άμυνα και παίρνει πέντε λεπτά.
- Βγάλε το SMS από το 2FA όπου γίνεται. Προτίμησε εφαρμογή authenticator (Google Authenticator, Authy) όπου η τράπεζα ή η υπηρεσία το επιτρέπει. Ένας κωδικός σε εφαρμογή δεν «μεταφέρεται» με τη SIM.
- Ενεργοποίησε ειδοποιήσεις για κάθε συναλλαγή και για αλλαγή κωδικού. Έτσι μαθαίνεις τη ζημιά τη στιγμή που γίνεται, όχι την επομένη.
- Μη σκορπάς ΑΔΤ, ΑΜΚΑ και αριθμό. Αυτά είναι τα κλειδιά που ξεκινούν την επίθεση.
Ποιος κινδυνεύει πραγματικά - και γιατί όχι μόνο οι «πλούσιοι»
Υπάρχει μια βολική παρανόηση ότι το SIM Swap κυνηγά μόνο μεγάλους λογαριασμούς ή κατόχους κρυπτονομισμάτων. Η αλήθεια είναι πιο ενοχλητική: στόχος γίνεσαι όχι για το πόσα έχεις, αλλά για το πόσο εύκολα βρίσκονται τα στοιχεία σου και πόσο χαλαρός είναι ο έλεγχος ταυτότητας στον πάροχό σου. Ένας μεσαίος λογαριασμός με εκτεθειμένο ΑΦΜ και ΑΔΤ είναι πιο εύκολη λεία από έναν μεγάλο που έχει κλείδωμα φορητότητας.
Αν με ρωτάς ποιος πρέπει να ανησυχεί περισσότερο, δεν είναι ο «πλούσιος». Είναι όποιος χρησιμοποιεί τον ίδιο αριθμό ως κλειδί ανάκτησης σε δεκάδες υπηρεσίες - email, τράπεζα, κοινωνικά δίκτυα - χωρίς κανένα από τα δύο βασικά κλειδώματα. Όσο περισσότερα κλειδώνει ο αριθμός σου, τόσο μεγαλύτερο το έπαθλο για μία και μόνη επιτυχημένη αντικατάσταση SIM.
Το πρακτικό συμπέρασμα δεν είναι να τρομάξεις, αλλά να ιεραρχήσεις. Πρώτα αποσύνδεσε τα πιο κρίσιμα - email και τράπεζα - από το SMS ως μοναδικό δεύτερο παράγοντα. Αυτά τα δύο κρατούν όλα τα υπόλοιπα· αν πέσουν, πέφτει η ντόμινο.
Τι κάνεις αμέσως αν υποψιαστείς SIM Swap
- Κάλεσε τον πάροχο από άλλο τηλέφωνο. Ζήτα άμεσο μπλοκάρισμα και επαναφορά SIM. Χρησιμοποίησε τη γραμμή εξυπηρέτησης του παρόχου σου (Cosmote 13888, Vodafone 1208, ή τον αριθμό της Nova από τον λογαριασμό σου).
- Κάλεσε την τράπεζα. Ζήτα πάγωμα λογαριασμού και ακύρωση κάθε συναλλαγής μετά τη στιγμή που έχασες σήμα.
- Άλλαξε κωδικούς email και web banking από συσκευή που δεν στηρίζεται στον αριθμό σου για 2FA.
- Κατάγγειλε στη Δίωξη Ηλεκτρονικού Εγκλήματος (11188) και, για παραβίαση απορρήτου επικοινωνιών, στην ΑΔΑΕ.
Τα επόμενα βήματα, με σειρά, τα βρίσκεις συγκεντρωμένα στο τι κάνεις αν έδωσες στοιχεία σε απατεώνα.
Συχνές ερωτήσεις
Χρειάζεται ο απατεώνας τον τραπεζικό μου κωδικό;
Όχι - αυτό είναι το τρομακτικό. Αν η τράπεζα επιτρέπει επαναφορά κωδικού μέσω SMS, με τον αριθμό σου και λίγα ακόμη στοιχεία μπορεί να κλειδώσει τον λογαριασμό και να βάλει δικό του κωδικό.
Ευθύνεται ο πάροχος αν κάνει SIM Swap χωρίς σωστή ταυτοποίηση;
Πιθανώς ναι. Η ΕΕΤΤ έχει θέσει πλαίσιο για τις διαδικασίες αντικατάστασης SIM. Αν ο πάροχος δεν τήρησε τους ελέγχους ασφαλείας, μπορεί να υπέχει ευθύνη - κατάγγειλε και εκεί.
Μπορεί το smishing να ξεκινήσει SIM Swap;
Ναι, είναι από τους συχνότερους τρόπους. Ένα ψεύτικο SMS σε κάνει να δώσεις ΑΔΤ ή ΑΜΚΑ, που μετά τροφοδοτούν την αίτηση αντικατάστασης SIM. Οι δύο επιθέσεις πάνε πακέτο.
Ο κωδικός authenticator είναι σίγουρα ασφαλέστερος από το SMS;
Για το SIM Swap, ναι - δεν εξαρτάται από τον αριθμό σου, άρα δεν «μετακομίζει» με τη SIM. Δεν σε προστατεύει από κάθε απάτη (αν δώσεις εσύ τον κωδικό σε τρίτο, πάλι χάνεις), αλλά κλείνει ακριβώς αυτό το παράθυρο.
Αν βάλω κωδικό στον πάροχο, θα με ταλαιπωρεί σε κάθε αλλαγή;
Ελάχιστα - και είναι από τις λίγες φορές που η ασφάλεια δεν κοστίζει βολικότητα. Ο κωδικός ζητείται μόνο όταν κάποιος επιχειρεί αλλαγή ή αντικατάσταση SIM, δηλαδή σπάνια. Στην πράξη, η μικρή ενόχληση τη μία φορά που θα αλλάξεις εσύ συσκευή είναι ασήμαντη μπροστά στο να μη μπορεί ένας άγνωστος να «μετακομίσει» τον αριθμό σου με ένα τηλεφώνημα. Αν με ρωτάς, είναι η πιο φθηνή ασφάλεια που θα ενεργοποιήσεις ποτέ.
Συνοπτικά
Το SIM Swap δεν χακάρει το κινητό σου, χακάρει τον πάροχό σου - και μετατρέπει τον αριθμό σου στο εφεδρικό κλειδί για όλα. Δύο κινήσεις αλλάζουν την εικόνα: κλείδωμα αλλαγής SIM στον πάροχο και έξοδος από το SMS 2FA όπου γίνεται. Και μια συνήθεια που αξίζει όσο και τα δύο κλειδώματα μαζί: όταν χάνεις σήμα χωρίς λόγο και ταυτόχρονα σκάει μήνυμα για SIM ή κωδικό, μην το αφήνεις για μετά. Σήκωσε άλλο τηλέφωνο και κάλεσε αμέσως τον πάροχο. Το «θα το κοιτάξω μετά» είναι ακριβώς το περιθώριο που περιμένει ο απατεώνας.