指南

如何防范补卡诈骗,保护您的手机号

补卡诈骗不是黑客攻击。有人走进营业厅或拨打客服电话,冒充您本人,把您的号码转移到他们控制的SIM卡上。手机瞬间显示无服务,所有验证码都跟着流向攻击者。真正有效的防御只有三种:锁定运营商账户、减少依赖短信验证码的账户数量,以及为重要验证码单独准备一条线路——此外还要掌握号码已经被劫持时,第一时间该怎么恢复。

  • 2 分钟阅读
  • 8 个部分
  • 更新时间 
插画:一把挂锁扣住手机的SIM卡槽,一张伪造的复制SIM卡被拒绝并碎裂开来
本页内容
  1. 补卡诈骗到底是什么
  2. 补卡诈骗有哪些征兆
  3. 怎样锁定运营商账户,阻止号码被转移
  4. 如何减少对短信验证码的依赖
  5. 如何用专用号码接收验证码,而不是公开使用的那个号码
  6. 手机号已经被补卡诈骗盗走,该怎么按顺序补救
  7. 关键事实
  8. 常见问题

补卡诈骗到底是什么

补卡诈骗(俗称SIM卡劫持)不是黑客入侵您的手机。没有人破解您的设备、操作系统或应用程序。有人联系您的运营商,冒充是您本人,要求把您的号码转移到他们控制的SIM卡上——可能是营业厅里的一张新卡,也可能是几秒钟内就能通过App激活的eSIM。运营商照办后,您的手机随即掉线,从那一刻起,所有本该发给您的电话和短信都会落到对方手机上。

之所以号码本身就是猎物,是因为太多东西都绑定在它上面。银行一次性验证码、交易所提现、找回密码链接、公司聊天工具、快递确认短信——只要谁掌握了这条线路,这一切都会流向谁。攻击者手上通常已经有您的密码,来自某次数据泄露或钓鱼页面;补卡只是最后一步,把一个过时的密码变成一次真实的账户接管。

号码转移只有三条路径,而这三条路径都要经过一个真人:

  • 营业厅柜台:凭一套说得过去的说辞,加上借来的或伪造的身份证件当面办理。
  • 客服热线:客服人员按脚本核对出生日期、地址和银行卡后四位——这些信息早就躺在旧的数据泄露里。
  • 内鬼:营业厅或呼叫中心的员工被花几百美元收买后直接办理转移,这就是为什么再完美的账户密码也不是绝对的防线。

同一种攻击在不同场合会被称为SIM卡劫持SIM卡交换攻击携号转网诈骗换卡攻击。手法完全一样,区别只在于号码是转到同一运营商的新SIM卡,还是转到了完全不同的运营商。

功能运营商携出锁定身份验证器App或通行密钥专用验证码号码
实际能阻止什么 转移本身偷到的验证码变得没用验证码根本到不了被盯上的号码
需要谁配合 您的运营商每个服务逐一配合不需要任何人配合
设置耗时 十分钟,一次性每个账户约两分钟不到60秒
费用 免费免费$3.58/月起
在只能用短信验证时是否有效 有效无效有效
是否绑定法定身份 是,毕竟是您的运营商账户否,仅接受加密货币结算
补卡发生后是否还有用 没有,它只能预防有用有用
能否保护那些无法更改绑定号码的账户 不能能,前提是先把档案里的号码更新过来
常见薄弱环节 员工越权解锁设备丢失且没有备份码账户凭证泄露或丢失

补卡诈骗有哪些征兆

补卡诈骗发生时手机会有反应,但很安静,从转移完成到第一个账户被洗劫,窗口期往往不到一小时。最可靠的信号是沉默:手机显示「无服务」「仅限紧急呼叫」,而Wi-Fi依然工作正常。通过Wi-Fi的数据流量照常收发,所以在家用网络下,手机看起来完全正常,直到您真的想打一个电话。

留意以下这些信号,只要同时出现两个,就应该当作正在发生的攻击,而不是巧合:

  • 突然失去移动信号,而所在地区并没有停机,您也没有更换位置。
  • 运营商发来的通知,确认了一次您并未发起的SIM更换、eSIM激活或转移请求。
  • 找回密码的邮件,尤其是您的主邮箱,而这些操作您根本没做过。
  • 被踢出即时通讯软件——号码在新设备上重新注册后,WhatsApp、Telegram或Signal会把旧设备强制登出。
  • 来自陌生地点的登录提醒,或者您根本没有打开的App却弹出了双重验证请求。
  • 小额不明交易,用来试探银行卡是否还能用,然后才会尝试更大的一笔。

攻击者常常选在深夜或周末发起转移,这时运营商的反欺诈值班人手最少,手机没信号也很容易被当成没电了。如果手机在不寻常的时间段突然没了信号,不要先入为主地当成网络故障:把飞行模式打开再关闭,如果信号还是不恢复,立刻用另一部手机联系您的运营商。

怎样锁定运营商账户,阻止号码被转移

这个页面后面几节讲的都是把损失降到最低。只有这一项措施能从源头上阻止转移发生:提前告诉运营商,没有攻击者拿不出来的凭证,这个号码就不能被转走。

这项功能几乎所有运营商都提供,但在不同市场叫法不同——有的叫号码锁定,有的叫携号转网冻结,有的叫补卡服务密码,有的叫SIM卡保护,还有的叫补卡验证密码。打客服电话时直接说出您想要的效果:不凭这组密码,不允许换卡,也不允许转到其他运营商,而且必须本人持身份证件到场办理。设置好之后,再把账户其他部分也收紧:

  • 设置一个专用密码,不要在任何别处用过,更不要用生日、邮编或卡片上印着的任何数字后四位。
  • 删掉密保问题,或者用密码管理器里保存的随机字符串来回答。您母亲的娘家姓是公开记录,您养的第一只宠物早就出现在您自己的社交动态里。
  • 问清楚客服能不能越过这道锁,营业厅柜台是否也能绕开。诚实的答案才能告诉您这道锁到底值多少钱。
  • 核对账户上的通知地址。如果确认信发到一个您早就不看的旧邮箱,您就失去了唯一的提前预警。
  • 把您的号码从人肉搜索类网站上清除,别一开始就出现在容易得手的目标名单里——我们的保护真实号码隐私指南详细讲解了退出这些网站的方法。

监管确实起了作用。在美国,运营商自2024年起被要求在把号码转移到新SIM卡或新运营商之前,必须正确核实机主身份,并在收到此类请求时通知机主。一些欧洲和亚洲的运营商也执行类似的规则。但这些都堵不住内鬼这条路,这正是接下来两节的意义所在。

如何减少对短信验证码的依赖

先假设补卡成功了。攻击者拿到您的号码后,到底能做什么?答案完全取决于您允许它解锁了多少东西。这一步的目的,就是让一个被偷走的号码变得毫无用处。

给您用的第二因素排个优先级,把能升级的账户尽量往前挪:

  • 通行密钥(Passkey)和硬件安全密钥——完全不经过移动网络,补卡后的号码对它们毫无价值。
  • 身份验证器App(TOTP)——验证码在设备本地生成,而不是发到号码上。把备用恢复码打印出来,离线保存。
  • 服务商自己App里的推送确认——绑定的是App的安装实例,而不是SIM卡。
  • 短信验证码——只在没有更好选项时才用的最后手段。

然后堵上几乎每个人都会中招的漏洞。就算换成了身份验证器App,只要同一个账户还留着「找不回账号?我们给您发条短信」这种找回方式,就等于白升级——攻击者会直接从您没设防的后门绕进去,前门反而没用。到每个账户的安全设置里,把手机号从账户找回选项里删掉,不只是从登录方式里删掉。

按攻击者会采取的顺序,依次检查您的账户。先是主邮箱,因为它能重置其他一切;然后是密码管理器;接着是银行账户和任何加密货币交易所;再往后是云存储、域名注册商和社交账号。我们关于如何在线接收一次性验证码的指南,讲解了把验证码从您的个人SIM卡上转移出去的具体做法。

有些服务确实没法彻底摆脱短信——不少银行、大多数配送平台、还有不少政府网站都是如此。这部分残留的风险,正是下一道防线要解决的。

如何用专用号码接收验证码,而不是公开使用的那个号码

攻击者认不出的号码,没法拿去补卡。在下手之前,他们需要知道您的号码、这个号码挂在哪家运营商名下,还要掌握足够多关于您的信息,才能在客服面前显得可信。这些信息全都来自同一个源头:您用了十几年、到处留过的那个号码,它早就躺在数据泄露、二手交易平台、外卖App和数据中介的档案里,紧挨着您的姓名、地址和运营商。

所以把角色分开。个人SIM卡留给家人、雇主,以及那两三家真正需要它的机构,再单独准备一条专用线路,给所有会给您发验证码的服务用。这条第二线路根本不挂靠在传统运营商名下,这样就等于把攻击路径整个移除,而不只是加了道防线:

  • 没有营业厅柜台,也没有消费者客服热线能被一个生日加地址说服去办转移。
  • 账户上没有实名信息可供调查或冒充——PrivacyNumber不要求任何身份证件,账单以加密货币结算,根本没有可供社会工程的素材。
  • 不在挨着您姓名的那份泄露数据里。犯罪分子拿去和您姓名关联的是那个旧号码,它现在已经收不到任何值得偷的东西了。
  • 真实、可拨打的号码,覆盖47个国家——银行和即时通讯软件都认可的移动号段,而不是大多数服务现在已经拒收的一次性VoIP号段
  • 长期有效,不是用完即弃——同一条线路明年照样能用,而这正是它被留在银行档案里时最关键的一点。

说清楚这招做不到什么。任何有真人参与服务的运营商都存在一定的社会工程风险,网络层面的窃听是另一个真实存在的问题,而专用线路只有在您真的把账户档案上的号码换过来之后才能起作用。它能消除的,是这个页面描述的那种具体、廉价、规模化的攻击——那种从营业厅柜台开始的攻击。线路起价$3.58/月,不到60秒即可激活。

手机号已经被补卡诈骗盗走,该怎么按顺序补救

速度比周全更重要。用另一部手机或电脑,按下面的顺序一条条做,先别停下来调查——调查留到后面。

  1. 先打电话给运营商,用任意一条其他线路,直接说:我的号码在未经授权的情况下被转移了。要求撤销转移,并冻结账户,阻止进一步变更。
  2. 接着保住主邮箱:改新密码,退出所有登录会话,然后检查攻击者有没有加过转发规则、过滤器或找回邮箱。一条没被发现的转发规则,会让他们在您拿回号码后仍然留在里面。
  3. 锁住资金。打给银行的反欺诈热线和交易所的客服,冻结提现,把还没到账的操作全部撤销。
  4. 轮换并吊销权限——依次处理密码管理器、云存储、域名注册商、社交账号,每一步都退出所有会话。
  5. 号码拿回来之后重新注册即时通讯软件,并逐一检查有没有您不认识的已登录设备。
  6. 提交举报:向运营商的反欺诈部门举报,并联系电信主管部门或消费者权益机构,同时拨打110报警或联系国家反诈中心——银行通常要求先有报案记录,才会讨论赔付。
  7. 随手记下时间点:信号什么时候断的、每条通知什么时候到的、您和谁通过话。这些记录才是纠纷裁定的依据。

事后,把这个号码当成对任何敏感用途都已经烧掉了。它已经证明自己能被转走,现在还进了一份成功被盯上过的号码名单。把验证码换到攻击者从没见过的号码上——如果您想先弄清楚要换成什么样的号码再决定,可以看看虚拟号码到底有多容易被追踪这篇文章。

关键事实

  • 补卡诈骗是针对运营商的社会工程攻击,而不是入侵您的手机——整个过程不涉及任何恶意软件。
  • 最早的征兆是沉默:手机显示「无服务」或「仅限紧急呼叫」,而Wi-Fi仍能正常上网。
  • 在运营商账户上设置号码锁定或携号转网冻结是免费的,也是唯一能直接阻止转移本身的措施。
  • 自2024年起,美国运营商在把号码转移到新SIM卡前必须核实机主身份,并就转移请求向机主发出通知。
  • 通行密钥(Passkey)和身份验证器应用在补卡后依然安全;短信验证码则不然。
  • 把手机号从账户「找回」选项中移除,比单纯升级登录验证方式更重要。
  • 专门用来接收验证码的独立号码不挂靠任何运营商营业厅,也没有可供冒充的实名资料。

常见问题

  • 怎么判断自己是不是被补卡诈骗了?

    手机会失去移动信号——显示「无服务」或「仅限紧急呼叫」——但Wi-Fi仍然正常,同时您会被踢出即时通讯软件。几分钟内往往还会收到您没申请过的找回密码邮件。单一症状可能只是网络故障;两个同时出现,就要当成正在发生的攻击处理。

  • eSIM也会被补卡诈骗吗?

    会,而且更快。eSIM是远程开通的,不用寄卡也不用跑营业厅——一旦获批,转移不到一分钟就能生效。防御方法完全一样:锁定运营商账户,没有您的密码就无法签发新的eSIM配置。

  • 运营商密码真的能挡住补卡诈骗吗?

    它能挡住最常见的那种情况——攻击者靠出生日期和地址说服客服。但挡不住被收买的员工从系统内部越权解锁。密码该设还是要设,但也要清楚,足够执着的攻击者仍可能得手。

  • 虚拟号码也会被补卡诈骗吗?

    不会以同样的方式发生,因为它没有SIM卡,也没有运营商营业厅可以被社会工程。风险转移到了您的服务商账户上:谁掌握了登录凭证,谁就能收到消息。给这个账户设一个独一无二的密码,再配上非短信的第二因素,经典的补卡诈骗就根本无处发生。

  • 补卡诈骗和SIM卡克隆是一回事吗?

    不是。克隆是把SIM卡里的密钥复制出来,需要接触实体卡,而且只对旧型号的卡有效,如今很少见。补卡诈骗完全不需要技术能力——只需要让运营商的员工相信提出请求的人就是您。现实中几乎所有案例都是补卡诈骗,而不是克隆。

  • 要不要彻底停用短信双重验证?

    每个服务用它能提供的最强验证方式,没有更好选项时保留短信——它总比只用密码强。真正重要的是这些短信落到哪条线路上。发到一个从未公开过的专用号码上的短信,远比发到一个躺在无数次数据泄露里的号码上的短信安全得多。

  • 被补卡诈骗后的头五分钟该做什么?

    用另一部手机打给运营商,要求撤销转移并冻结账户。然后在电脑上修改主邮箱密码,并退出所有登录会话。其余的事——银行、交易所、报案——都排在这两步之后,按顺序处理。

继续阅读

一个真正属于您的号码。
无需身份验证,加密货币支付。

47个国家的真实本地手机或座机线路——通话、短信、语音信箱和AI自动接听,60秒内开通,无需身份验证。