Ir para o conteúdo
IdentitéTrust starts here
Português
EnglishEspañolPortuguês
Contato

O que é a troca fraudulenta de chip SIM?

Atualizado

Idioma do artigo original: en


Um cartão SIM anexado a um gancho de pesca em um fundo cinza, simbolizando phishing ou roubo de dados. O gancho está amarrado com fio verde.

A maioria das pessoas que lê este artigo terá uma boa ideia do propósito de um cartão SIM em um telefone celular, por isso não vamos aprofundar muito profundamente esse aspecto. Resumindo, um SIM ou Signaver Identity Module é o pequeno chip de mídia portátil que armazena as informações necessárias, incluindo o número de telefone, para um telefone celular se conectar a uma rede de operadoras. Isso é importante porque permite o destacamento de um número móvel de um dispositivo físico específico.


Troca de SIM (também conhecido como SIM jacking; SIM seq ⁇ estro; SIM seq ⁇ estro; simjacking; port-out scam; digital SIM swap; SIM spliting) é quando um terceiro mal-intencionado / ameaça ator (TA) convence sua transportadora a trocar o cartão SIM ao qual um número de telefone celular está vinculado.


É um processo simples e simples para ligar um número a um novo SIM, exigindo apenas um pequeno número de passos, incluindo o fornecimento de um SIM ID para o agente de transporte on-line ou por telefone. Para novos números, a validação pode ser menos rigorosa; no entanto, supõe-se que haja medidas de proteção sólidas em vigor para evitar que alguém que não seja o proprietário do número registre o número para um novo SIM. Aqui está o desafio e a questão. Essas medidas podem ser ignoradas e permitirão.



Engenharia Social


Os TAs profissionais que têm um número alvo em mente começarão seus esforços conduzindo uma campanha completa de inteligência de código aberto (OSINT). Se você não estiver familiarizado com o conceito de OSINT, reserve um minuto para ler “Sua organização é vulnerável a OSINT?Uma vez que as TAs tenham coletado dados pessoais disponíveis publicamente suficientes, como sua data de nascimento, endereços, hobbies, cônjuge, pais, etc., eles entrarão em contato com a transportadora e se passarão pelo indivíduo alvo.

Eles então convencem a transportadora a ativar um novo SIM para o seu número através de histórias de telefones perdidos, roubados ou destruídos, armados com uma série de detalhes pessoais e em uma tarde de sexta-feira, quando o agente telefônico está pronto para sair do trabalho e ir para casa - infelizmente, não é tão difícil quanto se pode esperar.



Ameaça Insider


Mensagem de texto detalhando alguém que procura um funcionário da Verizon para troca de SIM, oferecendo pagamento e discutindo métodos de comunicação seguros.

A outra maneira mais alta em que a troca de componentes do SIM ocorre é através da Insider Threat, como visto no exemplo à direita. A chance de Insider Threat pode ser mitigada até certo grau através do processo e da precaução, mas devido à natureza da Insider Threat, ela nunca pode realmente ser eliminada. Funcionários ou fornecedores confiáveis podem ser direcionados diretamente ou atraídos através de fóruns on-line. Em qualquer caso, uma vez que o TA tenha um ou mais insiders.



O que está em jogo?


Todas as contas que são protegidas com um OTP baseado em SMS são suscetíveis ao seq ⁇ estro de SIM, e isso significa que qualquer coisa protegida por este mecanismo também está em risco. Tudo, desde contas de mídia social, incluindo seus poderosos tokens OAuth, até contas bancárias e financeiras. Uma vez que o TA assume a propriedade do seu número, eles podem sumariamente atacar as contas diretamente usando o OTP SMS para obter acesso ou indiretamente, abusando do mecanismo de redefinição de senha que geralmente está vinculado ao seu número de telefone.



Como o NoPass™ impede a troca de SIM?


NoPass não é vulnerável à troca de SIM, porque não está vinculado a um número de telefone. NoPass™ é baseado em um impulso que está ligado ao isolado NoPass™ aplicação que é chave emparelhado para único NoPass™ A chave privada é armazenada com segurança de forma descentralmente no ambiente confiável e protegido com sua biometria e a comunicação entre o NoPass™ O servidor e o aplicativo são protegidos por nossa patente Full Duplex Authentication® (FDA).



Livro intitulado "Full Duplex Authentication" com uma capa azul estampada. Texto diz "Clique aqui para descobrir como funciona o Full Duplex Authentication."