سیم سواپ چیست و چطور اتفاق میافتد؟
سیم سواپ هک تلفن شما نیست. کسی وارد دستگاه، سیستمعامل یا اپهای شما نمیشود. یک نفر با اپراتور موبایل شما تماس میگیرد، ادعا میکند شما هستید و میخواهد شمارهتان به سیمکارتی که او کنترل میکند منتقل شود — یک سیمکارت فیزیکی جدید در یک شعبه یا، بهطور فزاینده، یک پروفایل eSIM که در چند ثانیه از یک اپ فعال میشود. اپراتور درخواست را میپذیرد، گوشی شما از شبکه قطع میشود و از همان لحظه هر تماس و پیامکی که باید به شما برسد، روی گوشی او فرود میآید.
ارزش شماره در همین است که خیلی چیزها به آن گره خوردهاند. کدهای یکبارمصرف بانکی، برداشت از صرافی، لینکهای بازنشانی رمز عبور، چتهای کاری، تأییدیههای ارسال کالا — همه اینها به دست هر کسی میرسد که در آن لحظه خط را در اختیار دارد. مهاجم معمولاً از قبل رمز عبور شما را دارد، از یک نشت اطلاعات یا یک صفحه فیشینگ؛ سیم سواپ آخرین قدمی است که یک رمز عبور کهنه را به تصرف کامل حساب تبدیل میکند.
تنها سه راه برای انتقال یک شماره وجود دارد و هر سه از یک انسان عبور میکنند:
- باجه فروش: مراجعه حضوری با داستانی قانعکننده و یک کارت شناسایی قرضی یا جعلی.
- خط پشتیبانی: کارمندی که اسکریپتش تاریخ تولد، آدرس و چهار رقم آخر یک کارت را میپذیرد — جزئیاتی که در نشتهای قدیمی اطلاعات موجود است.
- عامل داخلی: کارمند یک شعبه یا مرکز تماس که چند صد دلار برای انجام انتقال میگیرد، به همین دلیل حتی یک پین حساب کامل هم دفاع مطلقی نیست.
این حمله را با نامهای سیم سواپ، سیم جکینگ، کلاهبرداری پورتاوت یا سیم اسپلیتینگ هم میشنوید. مکانیزم یکسان است؛ تنها کاغذبازی فرق میکند، بسته به اینکه شمارهتان به سیمکارت جدیدی نزد همان اپراتور منتقل شود یا به اپراتوری کاملاً متفاوت.
| ویژگی | قفل تعویض سیمکارت اپراتور | اپ احرازهویت یا پسکلید | یک خط جداگانه برای کدها |
|---|---|---|---|
| چه چیزی را واقعاً متوقف میکند | خودِ انتقال | بیفایده شدن کد دزدیدهشده | نرسیدن کدها به خط هدف |
| چه کسی باید همکاری کند | اپراتور شما | هر سرویس، یکییکی | هیچکس |
| زمان راهاندازی | ده دقیقه، یکبار | دو دقیقه بهازای هر حساب | کمتر از 60 ثانیه |
| هزینه | رایگان | رایگان | از $3.58/month |
| جایی کار میکند که پیامک تنها گزینه است | بله | خیر | بله |
| وابسته به هویت قانونی شماست | بله، حساب اپراتور شماست | خیر | خیر، صورتحساب فقط با ارز دیجیتال |
| بعد از وقوع سیم سواپ هم مفید است | خیر، فقط پیشگیری است | بله | بله |
| حسابهایی را پوشش میدهد که نمیتوانید تغییرشان دهید | بله | خیر | بله، وقتی شماره ثبتشده بهروزرسانی شود |
| نقطهضعف رایج | کارمندی که قفل را لغو میکند | گمکردن دستگاه بدون کدهای پشتیبان | گمکردن اطلاعات ورود حساب |
نشانههای هشدار سیم سواپ که فقط چند دقیقه وقت دارید
سیم سواپ خودش را نشان میدهد، اما بیصدا، و فاصله بین انتقال و خالی شدن اولین حساب اغلب کمتر از یک ساعت است. قابلاعتمادترین نشانه سکوت است: گوشی شما بدون سرویس یا فقط تماس اضطراری نشان میدهد در حالی که Wi-Fi کاملاً عادی کار میکند. داده روی Wi-Fi همچنان جریان دارد، پس گوشی روی شبکه خانگی میتواند کاملاً عادی به نظر برسد تا وقتی بخواهید تماس بگیرید.
مراقب این موارد باشید و هر دوتای آنها را با هم، بهجای تصادف، اورژانس در نظر بگیرید:
- قطع ناگهانی سرویس موبایل بدون هیچ قطعی در منطقه شما و بدون تغییر مکان.
- اعلان اپراتور که تغییر سیمکارت، فعالسازی eSIM یا درخواست انتقالی را تأیید میکند که شما ندادهاید.
- ایمیلهای بازنشانی رمز عبور برای حسابهایی که هرگز لمسشان نکردهاید، بهویژه صندوق ایمیل اصلیتان.
- خروج اجباری از پیامرسانها — ثبت مجدد یک شماره، دستگاه قدیمی را از WhatsApp، Telegram یا Signal بیرون میاندازد.
- هشدار ورود از مکانهای ناآشنا، یا درخواست تأیید دومرحلهای برای اپی که شما باز نکردهاید.
- تراکنشهای کوچک و ناشناخته که آزمایش میکنند آیا کارت هنوز کار میکند پیش از تلاشی بزرگتر.
مهاجمان اغلب انتقال را اواخر شب یا در آخر هفته شروع میکنند، وقتی واحد تقلب اپراتور کمنفرات است و گوشی خاموش را میشود بهراحتی به پای باتری تمامشده گذاشت. اگر گوشیتان در ساعتی نامعمول ساکت شد، بهجای فرض یک مشکل شبکه، بررسی کنید: حالت پرواز را روشن و خاموش کنید و اگر سرویس برنگشت، فوراً از خط دیگری با اپراتورتان تماس بگیرید.
قفل حساب اپراتور: تنها راهی که جلوی تعویض سیمکارت را میگیرد
هر چیز دیگری در این صفحه فقط آسیب را محدود میکند. تنها یک اقدام جلوی وقوع خودِ سیم سواپ را میگیرد: از پیش به اپراتورتان بگویید این شماره بدون مدرکی که مهاجم نمیتواند ارائه دهد، نباید جابهجا شود.
این قابلیت تقریباً همهجا وجود دارد اما در هر بازار نام متفاوتی دارد — قفل شماره، مسدودسازی تعویض سیمکارت، رمز پورتاوت، حفاظت سیمکارت، رمز انتقال. با توصیف چیزی که میخواهید آن را درخواست کنید: نه صدور سیمکارت المثنی و نه انتقال به اپراتور دیگر، بدون این رمز، حضوری و با کارت ملی. سپس حساب را دور آن سفت کنید:
- یک رمز اختصاصی تعیین کنید که جای دیگری استفاده نمیکنید، هرگز تاریخ تولد، کد پستی یا چهار رقم آخر چیزی که روی یک کارت چاپ شده باشد.
- سؤالات امنیتی را پاک کنید یا با رشتههای تصادفی ذخیرهشده در مدیر رمز عبورتان پاسخ دهید. نام خانوادگی مادرتان سند عمومی است؛ اولین حیوان خانگیتان در فید اجتماعی خودتان هست.
- بپرسید یک کارمند چه چیزی را میتواند لغو کند، و آیا کارکنان شعبه میتوانند قفل را دور بزنند. پاسخ صادقانه نشان میدهد قفل واقعاً نزد اپراتور شما چه ارزشی دارد.
- آدرس اعلان روی حساب را بررسی کنید. اگر تأییدیهها به صندوقی قدیمی میرود که دیگر نمیخوانید، تنها هشدار زودهنگامتان را از دست دادهاید.
- شمارهتان را از سایتهای جستوجوی افراد پاک کنید تا از همان ابتدا در فهرست اهداف آسان نباشید — راهنمای ما درباره پنهان نگهداشتن شماره واقعیتان مراحل انصراف را توضیح میدهد.
مقررات کمک کرده است. در ایالات متحده، از سال 2024 اپراتورها موظفاند پیش از انتقال شماره به سیمکارت یا اپراتور جدید، هویت صاحب حساب را بهدرستی احراز کنند و هنگام چنین درخواستی او را مطلع سازند. چند اپراتور اروپایی و آسیایی قواعد مشابهی دارند. هیچکدام مسیر عامل داخلی را نمیبندد، به همین دلیل دو بخش بعدی اهمیت دارند.
پیامک را از مسیر حیاتی حذف کنید
فرض کنید سیم سواپ موفق شود. مهاجم واقعاً با شمارهتان چه میتواند بکند؟ دقیقاً همانقدر که اجازه دادهاید باز کند. هدف این بخش این است که یک خط دزدیدهشده را بیفایده کنید.
عوامل دوم خود را رتبهبندی کنید و هر حسابی که میتوانید را در فهرست بالا ببرید:
- پسکلیدها (passkeys) و کلیدهای امنیتی سختافزاری — هیچکدام به شبکه موبایل وابسته نیستند، پس یک شماره سواپشده در برابرشان بیارزش است.
- اپهای احرازهویت (TOTP) — کدها روی خود دستگاه تولید میشوند نه اینکه به شماره ارسال شوند. کدهای بازیابی را آفلاین و روی کاغذ نگه دارید.
- تأییدهای فشاری در اپ خود سرویسدهنده — به نصب اپ گره خوردهاند، نه به سیمکارت.
- کدهای پیامکی — آخرین راهحل، و فقط جایی که سرویس چیز بهتری ندارد.
سپس تلهای را ببندید که تقریباً همه در آن میافتند. تغییر به اپ احرازهویت هیچ تغییری نمیکند اگر همان حساب هنوز دسترسی را گم کردهاید؟ برایتان کدی پیامک میکنیم را بهعنوان راه بازیابی پیشنهاد دهد: مهاجم از در پشتی رد میشود و دری که تقویت کردهاید را نادیده میگیرد. در تنظیمات امنیتی هر حساب، شماره تلفن را از بازیابی حساب حذف کنید، نه فقط از ورود.
حسابهایتان را به همان ترتیبی که یک مهاجم پیش میرود، بررسی کنید. اول ایمیل اصلی، چون همه چیز دیگر را بازنشانی میکند، بعد مدیر رمز عبورتان، بعد بانک و هر صرافی ارز دیجیتال، بعد فضای ابری، ثبتکننده دامنه و حسابهای اجتماعی. راهنمای ما درباره دریافت کدهای یکبارمصرف آنلاین جنبه عملی دور کردن کدها از سیمکارت شخصیتان را پوشش میدهد.
برخی سرویسها واقعاً حاضر نیستند پیامک را کنار بگذارند — بسیاری از بانکها، بیشتر پلتفرمهای ارسال کالا، تعداد شگفتانگیزی از درگاههای دولتی. همین باقیمانده دقیقاً همان چیزی است که دفاع بعدی برایش است.
شمارهای که همه میدانند را از شمارهای که کد میگیرد جدا کنید
مهاجم نمیتواند شمارهای را که نمیشناسد سواپ کند. پیش از هر چیز به شماره شما، اپراتوری که روی آن است و اطلاعات کافی برای قانعکننده بودن پشت میز پشتیبانی نیاز دارند. همه این حقایق از یک جا میآید: شمارهای که یک دهه است پخش میکنید، در نشتهای اطلاعاتی، آگهیهای بازار، اپهای ارسال کالا و پروفایلهای کارگزاران داده کنار نام، آدرس و اپراتورتان نشسته است.
پس نقشها را جدا کنید. سیمکارت شخصیتان را برای خانواده، کارفرما و دو سه نهادی که واقعاً به آن نیاز دارند نگه دارید و یک خط اختصاصی جداگانه به هر چیزی بدهید که برایتان کد میفرستد. آن خط دوم اصلاً نزد یک اپراتور خردهفروشی نیست، پس مسیر حمله را حذف میکند نه اینکه فقط از آن دفاع کند:
- بدون باجه فروش و بدون میز پشتیبانی مصرفکننده که بشود با یک تاریخ تولد و آدرس قانعش کرد تا انتقال را انجام دهد.
- بدون هویتی روی حساب برای تحقیق یا جعل — PrivacyNumber هیچ کارت شناسایی نمیخواهد و با ارز دیجیتال صورتحساب میکند، پس چیزی برای مهندسی اجتماعی وجود ندارد.
- در نشت اطلاعات کنار نامتان نیست. شمارهای که مجرمان با شما تطبیق میدهند همان قدیمی است و دیگر چیزی ارزش دزدیدن دریافت نمیکند.
- خطوط واقعی و قابلتماس در 47 کشور — بازههای موبایلی که بانکها و پیامرسانها میپذیرند، نه بازههای یکبارمصرف VoIP که اکثر سرویسها این روزها رد میکنند.
- بلندمدت، نه یکبارمصرف — همان خط سال بعد هم کار میکند، که وقتی روی پرونده بانکتان ثبت است، کل نکته همین است.
روشن باشید که این کار چه چیزی را حل نمیکند. هر سرویسدهندهای که انسان در چرخهاش هست سطحی از مهندسی اجتماعی دارد، شنود در سطح شبکه مشکلی جدا و واقعی است، و یک خط اختصاصی فقط وقتی کمک میکند که واقعاً شماره ثبتشده روی حسابهای مهم را عوض کرده باشید. آنچه این کار حذف میکند، همان حمله خاص، ارزان و صنعتیشدهای است که در این صفحه توضیح داده شد — همانی که از یک مغازه موبایلفروشی شروع میشود. خطوط از $3.58/month شروع میشوند و در کمتر از 60 ثانیه فعال میشوند.
اگر سیم سواپ شدهاید: ترتیب بازیابی
سرعت مهمتر از کامل بودن است. از تلفن دیگری یا یک کامپیوتر این فهرست را دنبال کنید و برای بررسی توقف نکنید — بعداً بررسی کنید.
- با اپراتورتان تماس بگیرید از هر خط دیگری و این جمله را بگویید: شماره من بدون اجازه من منتقل شده است. بخواهید انتقال برگردانده شود و حساب در برابر تغییرات بیشتر مسدود شود.
- ایمیل اصلیتان را ایمن کنید بعدی: رمز عبور جدید، خروج از همه نشستها، سپس قوانین فورواردینگ، فیلترها و آدرسهای بازیابیای که مهاجم اضافه کرده را بررسی کنید. یک قانون فورواردینگ نادیدهگرفتهشده مهاجم را حتی مدتها بعد از پسگرفتن شماره در حساب نگه میدارد.
- پول را قفل کنید. با خط تقلب بانکتان و پشتیبانی صرافیتان تماس بگیرید، برداشتها را مسدود کنید و هر چیز معلقی را برگردانید.
- بچرخانید و باطل کنید — مدیر رمز عبور، فضای ابری، ثبتکننده دامنه، حسابهای اجتماعی، به همین ترتیب، همزمان از همه نشستها خارج شوید.
- پیامرسانهایتان را دوباره ثبت کنید وقتی شماره برگشت، و هر کدام را برای دستگاههای متصلی که نمیشناسید بررسی کنید.
- گزارشها را ثبت کنید: واحد تقلب اپراتور، سازمان تنظیم مقررات و ارتباطات رادیویی، و شکایت به پلیس فتا، که بانکها معمولاً پیش از بحث درباره جبران خسارت آن را میخواهند.
- زمانها را یادداشت کنید همانطور که پیش میروید — چه زمانی سرویس قطع شد، هر اعلان کی رسید، با چه کسی صحبت کردید. همین سابقه است که پروندهها بر اساس آن تصمیمگیری میشوند.
پس از آن، این شماره را برای هر چیز حساسی سوختهشده در نظر بگیرید. ثابت شده که میشود آن را جابهجا کرد و حالا در فهرست شمارههایی است که یکبار با موفقیت هدف قرار گرفتهاند. کدهایتان را به خطی منتقل کنید که مهاجم هرگز ندیده — و اگر میخواهید پیش از تصمیمگیری بدانید به چه چیزی منتقل میشوید، بخوانید شماره مجازی واقعاً تا چه حد قابلردیابی است.
نکات کلیدی
- سیم سواپ مهندسی اجتماعی علیه اپراتور شماست، نه هک تلفن — هیچ بدافزاری در کار نیست.
- اولین نشانه سکوت است: «بدون سرویس» یا «فقط تماس اضطراری» در حالی که Wi-Fi عادی کار میکند.
- قفل شماره یا مسدودسازی تعویض سیمکارت روی حساب اپراتور رایگان است و تنها اقدامی است که خودِ انتقال را مسدود میکند.
- از سال 2024، اپراتورهای آمریکایی باید هویت صاحب حساب را پیش از جابهجایی شماره احراز کنند و او را از درخواست مطلع سازند.
- پسکلیدها (passkeys) و اپهای احرازهویت در برابر سیم سواپ دوام میآورند؛ کدهای پیامکی نه.
- حذف شمارهتان از بازیابی حسابها مهمتر از ارتقای روش ورود است.
- یک خط جداگانه و غیراپراتوری برای کدها نه باجه فروش دارد و نه هویتی برای جعل.