
La mayoría de los que lean este artículo tendrán una idea bastante buena del propósito de una tarjeta SIM en un teléfono móvil, así que no vamos a profundizar en ese aspecto demasiado. En resumen, un SIM o Módulo de Identidad de Suscriptor es el pequeño chip de medios portátil que almacena la información necesaria, incluido el número de teléfono, para que un teléfono móvil se conecte a una red de transporte. Esto es importante porque permite el desmontaje de un número de móvil de un dispositivo físico específico.
Intercambio de SIM (alias jacking SIM; Secuestro de SIM; Simjacking; estafa de salida de puerto; swap SIM digital; SIM spiving) es cuando un actor malicioso de terceras partes / amenazas (TA) convence a su compañía de intercambiar la tarjeta SIM a la que está vinculado un número de teléfono móvil.
Es un proceso sencillo y sencillo para vincular un número a una nueva SIM, que requiere sólo un pequeño número de pasos, incluyendo proporcionar un SIM ID al agente de transporte, ya sea en línea o por teléfono. En el caso de los nuevos números, la validación puede ser menos estricta; Sin embargo, se supone que hay medidas de protección de sonido para evitar que alguien que no sea el propietario del número registre el número en una nueva SIM. Aquí yace el desafío y la cuestión. Estas medidas se pueden eludir y permitirán a aquellos con intenciones nefastas obtener acceso a su número. Esto se logra principalmente de dos maneras.
Ingeniería Social
Las TA profesionales que tienen un número específico en mente comenzarán sus esfuerzos mediante la realización de una campaña exhaustiva de inteligencia de código abierto (OSINT). Si usted no está familiarizado con el concepto de OSINT, tome un minuto para leer “¿Tu organización es vulnerable a OSINT?” blog para un poco de un buceo más profundo. Una vez que los AT hayan recopilado suficientes datos personales disponibles públicamente, como su fecha de nacimiento, direcciones, aficiones, cónyuge, padres, etc., se pondrán en contacto con el transportista y se harán pasar por el interesado.
Luego convencen a la compañía de activar una nueva SIM para su número a través de historias de teléfonos perdidos, robados o destruidos, armados con una serie de datos personales y en un viernes por la tarde cuando el agente de teléfono está listo para salir del trabajo y volver a casa — desafortunadamente, no es tan difícil como uno puede esperar.
Amenaza de información privilegiada

La otra forma primaria en que se produce el intercambio de SIM es a través de Insider Threat como se ve en el ejemplo a la derecha. La posibilidad de Insider Threat puede ser mitigada hasta cierto punto a través del proceso y la precaución, pero debido a la naturaleza de Insider Threat, nunca puede ser realmente eliminada. Los empleados o proveedores de confianza pueden ser directamente dirigidos o pueden ser atraídos a través de foros en línea. En cualquier caso, una vez que el TA tiene uno o más iniciados en su lugar, la probabilidad de un ataque de intercambio exitoso es bastante alta. Insider Threat es otro desafío que estamos enfrentando con nuestro próximo componente de autorización de la integridad bipartidista. Más sobre eso por venir. Por ahora, basta decir que cuanto más personas tienen acceso a los mecanismos que garantizan una cuenta, más alta es la probabilidad de un compromiso exitoso. Los transportistas móviles tienen una fuerza de trabajo muy grande, con un número considerable de personas que pueden comprometer de manera singular una cuenta, lo que lleva a un alto grado de riesgo.
¿Qué hay en Stake?
Cualquier cuenta que esté protegida con un OTP basado en SMS es susceptible al secuestro de SIM, y esto significa que cualquier cosa protegida por este mecanismo también está en riesgo. Todo, desde cuentas de redes sociales, incluyendo sus potentes Tokens OAuth, hasta cuentas bancarias y financieras. Una vez que el TA se hace cargo de su número, pueden atacar sumariamente las cuentas directamente utilizando el SMS OTP para obtener acceso o indirectamente mediante el abuso del mecanismo de restablecimiento de contraseña que a menudo está vinculado al SMS OTP. Estos ataques pueden escalar rápidamente y llegar a ser bastante difícil de recuperar a medida que se ramifican de cuenta a cuenta recogiendo más datos.
¿Cómo previene NoPass™ el cambio de SIM?
NoPass no es vulnerable al intercambio de SIM, porque no está vinculado a un número de teléfono. NoPass™ se basa en un empuje que está atado a la aplicación aislada NoPass™ que es clave emparejada a la única instancia de servidor NoPass™. La clave privada se almacena de forma descentral en el entorno seguro de confianza de su dispositivo móvil y está protegida con su biometría, y la comunicación entre la aplicación y el servidor NoPass™ está protegida por nuestro Full Duplex Authentication® patentado (FDA).

