راهنما

چطور شماره‌تان را از حمله سیم سواپ محافظت کنید؟

سیم سواپ هک نیست. یک نفر به شعبه اپراتور می‌رود یا با پشتیبانی تماس می‌گیرد، یک انسان را قانع می‌کند که شما هستید، و شماره‌تان به سیم‌کارت او منتقل می‌شود. تلفن‌تان ساکت می‌شود و هر کد به دست او می‌رسد. سه دفاع واقعاً کار می‌کند — قفل حساب اپراتور، کاهش حساب‌هایی که به پیامک وابسته‌اند، و یک خط جداگانه برای کدهای مهم — به‌علاوه ترتیب بازیابی برای ساعتی که این اتفاق در حال وقوع است.

  • 12 دقیقه مطالعه
  • 8 بخش
  • به‌روزرسانی‌شده 
تصویر: یک قفل روی جای سیم‌کارت گوشی بسته شده است در حالی که یک سیم‌کارت تکراری رد و تکه‌تکه می‌شود
در این صفحه
  1. سیم سواپ چیست و چطور اتفاق می‌افتد؟
  2. نشانه‌های هشدار سیم سواپ که فقط چند دقیقه وقت دارید
  3. قفل حساب اپراتور: تنها راهی که جلوی تعویض سیم‌کارت را می‌گیرد
  4. پیامک را از مسیر حیاتی حذف کنید
  5. شماره‌ای که همه می‌دانند را از شماره‌ای که کد می‌گیرد جدا کنید
  6. اگر سیم سواپ شده‌اید: ترتیب بازیابی
  7. نکات کلیدی
  8. سؤالات متداول

سیم سواپ چیست و چطور اتفاق می‌افتد؟

سیم سواپ هک تلفن شما نیست. کسی وارد دستگاه، سیستم‌عامل یا اپ‌های شما نمی‌شود. یک نفر با اپراتور موبایل شما تماس می‌گیرد، ادعا می‌کند شما هستید و می‌خواهد شماره‌تان به سیم‌کارتی که او کنترل می‌کند منتقل شود — یک سیم‌کارت فیزیکی جدید در یک شعبه یا، به‌طور فزاینده، یک پروفایل eSIM که در چند ثانیه از یک اپ فعال می‌شود. اپراتور درخواست را می‌پذیرد، گوشی شما از شبکه قطع می‌شود و از همان لحظه هر تماس و پیامکی که باید به شما برسد، روی گوشی او فرود می‌آید.

ارزش شماره در همین است که خیلی چیزها به آن گره خورده‌اند. کدهای یک‌بارمصرف بانکی، برداشت از صرافی، لینک‌های بازنشانی رمز عبور، چت‌های کاری، تأییدیه‌های ارسال کالا — همه اینها به دست هر کسی می‌رسد که در آن لحظه خط را در اختیار دارد. مهاجم معمولاً از قبل رمز عبور شما را دارد، از یک نشت اطلاعات یا یک صفحه فیشینگ؛ سیم سواپ آخرین قدمی است که یک رمز عبور کهنه را به تصرف کامل حساب تبدیل می‌کند.

تنها سه راه برای انتقال یک شماره وجود دارد و هر سه از یک انسان عبور می‌کنند:

  • باجه فروش: مراجعه حضوری با داستانی قانع‌کننده و یک کارت شناسایی قرضی یا جعلی.
  • خط پشتیبانی: کارمندی که اسکریپتش تاریخ تولد، آدرس و چهار رقم آخر یک کارت را می‌پذیرد — جزئیاتی که در نشت‌های قدیمی اطلاعات موجود است.
  • عامل داخلی: کارمند یک شعبه یا مرکز تماس که چند صد دلار برای انجام انتقال می‌گیرد، به همین دلیل حتی یک پین حساب کامل هم دفاع مطلقی نیست.

این حمله را با نام‌های سیم سواپ، سیم جکینگ، کلاهبرداری پورت‌اوت یا سیم اسپلیتینگ هم می‌شنوید. مکانیزم یکسان است؛ تنها کاغذبازی فرق می‌کند، بسته به اینکه شماره‌تان به سیم‌کارت جدیدی نزد همان اپراتور منتقل شود یا به اپراتوری کاملاً متفاوت.

ویژگیقفل تعویض سیم‌کارت اپراتوراپ احرازهویت یا پس‌کلیدیک خط جداگانه برای کدها
چه چیزی را واقعاً متوقف می‌کند خودِ انتقالبی‌فایده شدن کد دزدیده‌شدهنرسیدن کدها به خط هدف
چه کسی باید همکاری کند اپراتور شماهر سرویس، یکی‌یکیهیچ‌کس
زمان راه‌اندازی ده دقیقه، یک‌باردو دقیقه به‌ازای هر حسابکمتر از 60 ثانیه
هزینه رایگانرایگاناز $3.58/month
جایی کار می‌کند که پیامک تنها گزینه است بلهخیربله
وابسته به هویت قانونی شماست بله، حساب اپراتور شماستخیرخیر، صورت‌حساب فقط با ارز دیجیتال
بعد از وقوع سیم سواپ هم مفید است خیر، فقط پیشگیری استبلهبله
حساب‌هایی را پوشش می‌دهد که نمی‌توانید تغییرشان دهید بلهخیربله، وقتی شماره ثبت‌شده به‌روزرسانی شود
نقطه‌ضعف رایج کارمندی که قفل را لغو می‌کندگم‌کردن دستگاه بدون کدهای پشتیبانگم‌کردن اطلاعات ورود حساب

نشانه‌های هشدار سیم سواپ که فقط چند دقیقه وقت دارید

سیم سواپ خودش را نشان می‌دهد، اما بی‌صدا، و فاصله بین انتقال و خالی شدن اولین حساب اغلب کمتر از یک ساعت است. قابل‌اعتمادترین نشانه سکوت است: گوشی شما بدون سرویس یا فقط تماس اضطراری نشان می‌دهد در حالی که Wi-Fi کاملاً عادی کار می‌کند. داده روی Wi-Fi همچنان جریان دارد، پس گوشی روی شبکه خانگی می‌تواند کاملاً عادی به نظر برسد تا وقتی بخواهید تماس بگیرید.

مراقب این موارد باشید و هر دوتای آنها را با هم، به‌جای تصادف، اورژانس در نظر بگیرید:

  • قطع ناگهانی سرویس موبایل بدون هیچ قطعی در منطقه شما و بدون تغییر مکان.
  • اعلان اپراتور که تغییر سیم‌کارت، فعال‌سازی eSIM یا درخواست انتقالی را تأیید می‌کند که شما نداده‌اید.
  • ایمیل‌های بازنشانی رمز عبور برای حساب‌هایی که هرگز لمسشان نکرده‌اید، به‌ویژه صندوق ایمیل اصلی‌تان.
  • خروج اجباری از پیام‌رسان‌ها — ثبت مجدد یک شماره، دستگاه قدیمی را از WhatsApp، Telegram یا Signal بیرون می‌اندازد.
  • هشدار ورود از مکان‌های ناآشنا، یا درخواست تأیید دومرحله‌ای برای اپی که شما باز نکرده‌اید.
  • تراکنش‌های کوچک و ناشناخته که آزمایش می‌کنند آیا کارت هنوز کار می‌کند پیش از تلاشی بزرگ‌تر.

مهاجمان اغلب انتقال را اواخر شب یا در آخر هفته شروع می‌کنند، وقتی واحد تقلب اپراتور کم‌نفرات است و گوشی خاموش را می‌شود به‌راحتی به پای باتری تمام‌شده گذاشت. اگر گوشی‌تان در ساعتی نامعمول ساکت شد، به‌جای فرض یک مشکل شبکه، بررسی کنید: حالت پرواز را روشن و خاموش کنید و اگر سرویس برنگشت، فوراً از خط دیگری با اپراتورتان تماس بگیرید.

قفل حساب اپراتور: تنها راهی که جلوی تعویض سیم‌کارت را می‌گیرد

هر چیز دیگری در این صفحه فقط آسیب را محدود می‌کند. تنها یک اقدام جلوی وقوع خودِ سیم سواپ را می‌گیرد: از پیش به اپراتورتان بگویید این شماره بدون مدرکی که مهاجم نمی‌تواند ارائه دهد، نباید جابه‌جا شود.

این قابلیت تقریباً همه‌جا وجود دارد اما در هر بازار نام متفاوتی دارد — قفل شماره، مسدودسازی تعویض سیم‌کارت، رمز پورت‌اوت، حفاظت سیم‌کارت، رمز انتقال. با توصیف چیزی که می‌خواهید آن را درخواست کنید: نه صدور سیم‌کارت المثنی و نه انتقال به اپراتور دیگر، بدون این رمز، حضوری و با کارت ملی. سپس حساب را دور آن سفت کنید:

  • یک رمز اختصاصی تعیین کنید که جای دیگری استفاده نمی‌کنید، هرگز تاریخ تولد، کد پستی یا چهار رقم آخر چیزی که روی یک کارت چاپ شده باشد.
  • سؤالات امنیتی را پاک کنید یا با رشته‌های تصادفی ذخیره‌شده در مدیر رمز عبورتان پاسخ دهید. نام خانوادگی مادرتان سند عمومی است؛ اولین حیوان خانگی‌تان در فید اجتماعی خودتان هست.
  • بپرسید یک کارمند چه چیزی را می‌تواند لغو کند، و آیا کارکنان شعبه می‌توانند قفل را دور بزنند. پاسخ صادقانه نشان می‌دهد قفل واقعاً نزد اپراتور شما چه ارزشی دارد.
  • آدرس اعلان روی حساب را بررسی کنید. اگر تأییدیه‌ها به صندوقی قدیمی می‌رود که دیگر نمی‌خوانید، تنها هشدار زودهنگام‌تان را از دست داده‌اید.
  • شماره‌تان را از سایت‌های جست‌وجوی افراد پاک کنید تا از همان ابتدا در فهرست اهداف آسان نباشید — راهنمای ما درباره پنهان نگه‌داشتن شماره واقعی‌تان مراحل انصراف را توضیح می‌دهد.

مقررات کمک کرده است. در ایالات متحده، از سال 2024 اپراتورها موظف‌اند پیش از انتقال شماره به سیم‌کارت یا اپراتور جدید، هویت صاحب حساب را به‌درستی احراز کنند و هنگام چنین درخواستی او را مطلع سازند. چند اپراتور اروپایی و آسیایی قواعد مشابهی دارند. هیچ‌کدام مسیر عامل داخلی را نمی‌بندد، به همین دلیل دو بخش بعدی اهمیت دارند.

پیامک را از مسیر حیاتی حذف کنید

فرض کنید سیم سواپ موفق شود. مهاجم واقعاً با شماره‌تان چه می‌تواند بکند؟ دقیقاً همان‌قدر که اجازه داده‌اید باز کند. هدف این بخش این است که یک خط دزدیده‌شده را بی‌فایده کنید.

عوامل دوم خود را رتبه‌بندی کنید و هر حسابی که می‌توانید را در فهرست بالا ببرید:

  • پس‌کلیدها (passkeys) و کلیدهای امنیتی سخت‌افزاری — هیچ‌کدام به شبکه موبایل وابسته نیستند، پس یک شماره سواپ‌شده در برابرشان بی‌ارزش است.
  • اپ‌های احرازهویت (TOTP) — کدها روی خود دستگاه تولید می‌شوند نه اینکه به شماره ارسال شوند. کدهای بازیابی را آفلاین و روی کاغذ نگه دارید.
  • تأییدهای فشاری در اپ خود سرویس‌دهنده — به نصب اپ گره خورده‌اند، نه به سیم‌کارت.
  • کدهای پیامکی — آخرین راه‌حل، و فقط جایی که سرویس چیز بهتری ندارد.

سپس تله‌ای را ببندید که تقریباً همه در آن می‌افتند. تغییر به اپ احرازهویت هیچ تغییری نمی‌کند اگر همان حساب هنوز دسترسی را گم کرده‌اید؟ برایتان کدی پیامک می‌کنیم را به‌عنوان راه بازیابی پیشنهاد دهد: مهاجم از در پشتی رد می‌شود و دری که تقویت کرده‌اید را نادیده می‌گیرد. در تنظیمات امنیتی هر حساب، شماره تلفن را از بازیابی حساب حذف کنید، نه فقط از ورود.

حساب‌هایتان را به همان ترتیبی که یک مهاجم پیش می‌رود، بررسی کنید. اول ایمیل اصلی، چون همه چیز دیگر را بازنشانی می‌کند، بعد مدیر رمز عبورتان، بعد بانک و هر صرافی ارز دیجیتال، بعد فضای ابری، ثبت‌کننده دامنه و حساب‌های اجتماعی. راهنمای ما درباره دریافت کدهای یک‌بارمصرف آنلاین جنبه عملی دور کردن کدها از سیم‌کارت شخصی‌تان را پوشش می‌دهد.

برخی سرویس‌ها واقعاً حاضر نیستند پیامک را کنار بگذارند — بسیاری از بانک‌ها، بیشتر پلتفرم‌های ارسال کالا، تعداد شگفت‌انگیزی از درگاه‌های دولتی. همین باقیمانده دقیقاً همان چیزی است که دفاع بعدی برایش است.

شماره‌ای که همه می‌دانند را از شماره‌ای که کد می‌گیرد جدا کنید

مهاجم نمی‌تواند شماره‌ای را که نمی‌شناسد سواپ کند. پیش از هر چیز به شماره شما، اپراتوری که روی آن است و اطلاعات کافی برای قانع‌کننده بودن پشت میز پشتیبانی نیاز دارند. همه این حقایق از یک جا می‌آید: شماره‌ای که یک دهه است پخش می‌کنید، در نشت‌های اطلاعاتی، آگهی‌های بازار، اپ‌های ارسال کالا و پروفایل‌های کارگزاران داده کنار نام، آدرس و اپراتورتان نشسته است.

پس نقش‌ها را جدا کنید. سیم‌کارت شخصی‌تان را برای خانواده، کارفرما و دو سه نهادی که واقعاً به آن نیاز دارند نگه دارید و یک خط اختصاصی جداگانه به هر چیزی بدهید که برایتان کد می‌فرستد. آن خط دوم اصلاً نزد یک اپراتور خرده‌فروشی نیست، پس مسیر حمله را حذف می‌کند نه اینکه فقط از آن دفاع کند:

  • بدون باجه فروش و بدون میز پشتیبانی مصرف‌کننده که بشود با یک تاریخ تولد و آدرس قانعش کرد تا انتقال را انجام دهد.
  • بدون هویتی روی حساب برای تحقیق یا جعل — PrivacyNumber هیچ کارت شناسایی نمی‌خواهد و با ارز دیجیتال صورت‌حساب می‌کند، پس چیزی برای مهندسی اجتماعی وجود ندارد.
  • در نشت اطلاعات کنار نامتان نیست. شماره‌ای که مجرمان با شما تطبیق می‌دهند همان قدیمی است و دیگر چیزی ارزش دزدیدن دریافت نمی‌کند.
  • خطوط واقعی و قابل‌تماس در 47 کشور — بازه‌های موبایلی که بانک‌ها و پیام‌رسان‌ها می‌پذیرند، نه بازه‌های یک‌بارمصرف VoIP که اکثر سرویس‌ها این روزها رد می‌کنند.
  • بلندمدت، نه یک‌بارمصرف — همان خط سال بعد هم کار می‌کند، که وقتی روی پرونده بانک‌تان ثبت است، کل نکته همین است.

روشن باشید که این کار چه چیزی را حل نمی‌کند. هر سرویس‌دهنده‌ای که انسان در چرخه‌اش هست سطحی از مهندسی اجتماعی دارد، شنود در سطح شبکه مشکلی جدا و واقعی است، و یک خط اختصاصی فقط وقتی کمک می‌کند که واقعاً شماره ثبت‌شده روی حساب‌های مهم را عوض کرده باشید. آنچه این کار حذف می‌کند، همان حمله خاص، ارزان و صنعتی‌شده‌ای است که در این صفحه توضیح داده شد — همانی که از یک مغازه موبایل‌فروشی شروع می‌شود. خطوط از $3.58/month شروع می‌شوند و در کمتر از 60 ثانیه فعال می‌شوند.

اگر سیم سواپ شده‌اید: ترتیب بازیابی

سرعت مهم‌تر از کامل بودن است. از تلفن دیگری یا یک کامپیوتر این فهرست را دنبال کنید و برای بررسی توقف نکنید — بعداً بررسی کنید.

  1. با اپراتورتان تماس بگیرید از هر خط دیگری و این جمله را بگویید: شماره من بدون اجازه من منتقل شده است. بخواهید انتقال برگردانده شود و حساب در برابر تغییرات بیشتر مسدود شود.
  2. ایمیل اصلی‌تان را ایمن کنید بعدی: رمز عبور جدید، خروج از همه نشست‌ها، سپس قوانین فورواردینگ، فیلترها و آدرس‌های بازیابی‌ای که مهاجم اضافه کرده را بررسی کنید. یک قانون فورواردینگ نادیده‌گرفته‌شده مهاجم را حتی مدت‌ها بعد از پس‌گرفتن شماره در حساب نگه می‌دارد.
  3. پول را قفل کنید. با خط تقلب بانک‌تان و پشتیبانی صرافی‌تان تماس بگیرید، برداشت‌ها را مسدود کنید و هر چیز معلقی را برگردانید.
  4. بچرخانید و باطل کنید — مدیر رمز عبور، فضای ابری، ثبت‌کننده دامنه، حساب‌های اجتماعی، به همین ترتیب، همزمان از همه نشست‌ها خارج شوید.
  5. پیام‌رسان‌هایتان را دوباره ثبت کنید وقتی شماره برگشت، و هر کدام را برای دستگاه‌های متصلی که نمی‌شناسید بررسی کنید.
  6. گزارش‌ها را ثبت کنید: واحد تقلب اپراتور، سازمان تنظیم مقررات و ارتباطات رادیویی، و شکایت به پلیس فتا، که بانک‌ها معمولاً پیش از بحث درباره جبران خسارت آن را می‌خواهند.
  7. زمان‌ها را یادداشت کنید همان‌طور که پیش می‌روید — چه زمانی سرویس قطع شد، هر اعلان کی رسید، با چه کسی صحبت کردید. همین سابقه است که پرونده‌ها بر اساس آن تصمیم‌گیری می‌شوند.

پس از آن، این شماره را برای هر چیز حساسی سوخته‌شده در نظر بگیرید. ثابت شده که می‌شود آن را جابه‌جا کرد و حالا در فهرست شماره‌هایی است که یک‌بار با موفقیت هدف قرار گرفته‌اند. کدهایتان را به خطی منتقل کنید که مهاجم هرگز ندیده — و اگر می‌خواهید پیش از تصمیم‌گیری بدانید به چه چیزی منتقل می‌شوید، بخوانید شماره مجازی واقعاً تا چه حد قابل‌ردیابی است.

نکات کلیدی

  • سیم سواپ مهندسی اجتماعی علیه اپراتور شماست، نه هک تلفن — هیچ بدافزاری در کار نیست.
  • اولین نشانه سکوت است: «بدون سرویس» یا «فقط تماس اضطراری» در حالی که Wi-Fi عادی کار می‌کند.
  • قفل شماره یا مسدودسازی تعویض سیم‌کارت روی حساب اپراتور رایگان است و تنها اقدامی است که خودِ انتقال را مسدود می‌کند.
  • از سال 2024، اپراتورهای آمریکایی باید هویت صاحب حساب را پیش از جابه‌جایی شماره احراز کنند و او را از درخواست مطلع سازند.
  • پس‌کلیدها (passkeys) و اپ‌های احرازهویت در برابر سیم سواپ دوام می‌آورند؛ کدهای پیامکی نه.
  • حذف شماره‌تان از بازیابی حساب‌ها مهم‌تر از ارتقای روش ورود است.
  • یک خط جداگانه و غیراپراتوری برای کدها نه باجه فروش دارد و نه هویتی برای جعل.

پرسش‌های متداول

  • چطور بفهمم سیم سواپ شده‌ام؟

    گوشی‌تان سرویس موبایل را از دست می‌دهد — «بدون سرویس» یا «فقط تماس اضطراری» — در حالی که Wi-Fi همچنان کار می‌کند، و از اپ‌های پیام‌رسانتان خارج می‌شوید. ایمیل‌های بازنشانی رمز عبوری که درخواست نداده‌اید معمولاً ظرف چند دقیقه از راه می‌رسند. یک نشانه تنها می‌تواند یک اشکال شبکه باشد؛ دوتای آن با هم را باید حمله‌ای در حال وقوع در نظر گرفت.

  • آیا سیم سواپ روی eSIM هم ممکن است؟

    بله، و سریع‌تر. پروفایل eSIM از راه دور صادر می‌شود، پس نه کارت فیزیکی‌ای برای پست کردن هست و نه شعبه‌ای برای رفتن — یک انتقال تأییدشده می‌تواند در کمتر از یک دقیقه فعال شود. دفاع یکسان است: حساب اپراتور را قفل کنید تا هیچ پروفایلی بدون رمز شما صادر نشود.

  • آیا رمز اپراتور واقعاً جلوی سیم سواپ را می‌گیرد؟

    جلوی نسخه رایج آن را می‌گیرد، وقتی مهاجم یک کارمند پشتیبانی را با تاریخ تولد و آدرس شما قانع می‌کند. جلوی کارمند رشوه‌گرفته‌ای که می‌تواند قفل را از داخل سیستم لغو کند نمی‌گیرد. رمز را تنظیم کنید و همچنان فرض کنید یک مهاجم مصمم ممکن است راهی پیدا کند.

  • آیا می‌شود یک شماره مجازی را سیم سواپ کرد؟

    نه به همین شکل، چون نه سیم‌کارتی هست و نه کانال خرده‌فروشی اپراتوری برای مهندسی اجتماعی. ریسک به حساب سرویس‌دهنده شما منتقل می‌شود: هر کس آن اطلاعات ورود را داشته باشد پیام‌ها را دریافت می‌کند. روی آن حساب یک رمز منحصربه‌فرد و عامل دوم غیرپیامکی استفاده کنید و سیم سواپ کلاسیک اصلاً جایی برای اتفاق افتادن ندارد.

  • آیا سیم سواپ همان کلون سیم‌کارت است؟

    نه. کلون کردن کلیدهای مخفی را از روی سیم‌کارت کپی می‌کند و به دسترسی فیزیکی به‌علاوه سخت‌افزار قدیمی کارت نیاز دارد؛ امروز نادر است. سیم سواپ هیچ مهارت فنی‌ای نمی‌خواهد — فقط یک کارمند اپراتور که قانع شده فردی که درخواست می‌دهد شما هستید. تقریباً هر مورد واقعی، سیم سواپ است.

  • آیا باید کلاً استفاده از تأیید دومرحله‌ای پیامکی را کنار بگذارم؟

    قوی‌ترین عاملی که هر سرویس ارائه می‌دهد را استفاده کنید و پیامک را جایی نگه دارید که چیز بهتری وجود ندارد — همچنان از تنها رمز عبور بهتر است. آنچه اهمیت دارد این است که آن پیامک‌ها روی کدام خط فرود می‌آیند. پیامک ارسالی به یک شماره اختصاصی که هیچ‌جا منتشر نشده، هدف بسیار کوچک‌تری است تا پیامک روی شماره‌ای که در هر نشت اطلاعاتی هست.

  • در پنج دقیقه اول چه باید کرد؟

    از تلفن دیگری با اپراتورتان تماس بگیرید و بخواهید انتقال را برگردانند و حساب را مسدود کنند. سپس، از یک کامپیوتر، رمز عبور ایمیل اصلی‌تان را عوض کنید و از همه نشست‌ها خارج شوید. بقیه — بانک‌ها، صرافی‌ها، گزارش‌ها — بعد از این دو قدم می‌آید، به همین ترتیب.

ادامهٔ مطلب

یک شمارهٔ واقعی که مال شماست.
بدون مدرک هویتی. پرداخت با ارز دیجیتال.

خطوط واقعی موبایل یا ثابت محلی در 47 کشور — تماس، پیامک، پیام‌گیر صوتی و پاسخ‌گویی خودکار هوش مصنوعی، در 60 ثانیه فعال می‌شود. بدون نیاز به احراز هویت.