SIM卡更换现已在您的运营商账户中启动,无需前往实体店办理

手机显示无信号。没有信号格,无法拨打紧急电话,什么都没有。二十分钟后,一封电子邮件发来,称有人登录了你的收件箱,而登录验证码已发送到一个刚才还属于你的号码上。 下萨克森州刑事警察局就是这样描述这一结果的,调查人员将手机和电子邮箱账户被劫持称为“彻底损失”。在他们掌握的一起案例中,被劫持的收件箱显示受害者持有加密货币,而之后这些钱就不见了。
人们对SIM卡劫持的普遍认知是:有人伪造身份证件,走进一家店铺,便能拿到一张替换卡。这种情况确实存在,但调查人员警告的这种作案手法既不需要去店铺,也不需要任何书面手续。
仅需三步,且均无需出示身份证件
攻击者的切入点是你在运营商处的在线账户,而他们仅凭手机号码就能进入该账户。部分运营商允许用户使用一次性验证码代替密码登录该账户,任何知道该号码的人都可以申请验证码。攻击者正是通过这种方式从你那里获取验证码。
于是他们致电并冒充快递员。他们声称有一个包裹正在送达途中,出于安全考虑,只有当你读出短信中的验证码后才能完成配送。短信确实会收到,但发件人是运营商而非快递公司——这一细节在当时很容易被忽略。 一旦你读出该验证码,账户便被解锁。
在账户内,他们会为正在使用的合约订购一张eSIM卡。无需任何实体卡片寄送,该配置文件仅需几分钟即可激活。一旦该eSIM在攻击者的设备上运行,受害者手机中的实体SIM卡通常会自动停用。

从那时起,每条短信都会发送到另一台设备上,而由于大多数在线服务都允许用户通过电子邮件或短信重置密码,后续流程自然随之展开。我们以旧电话号码为例,剖析了一个号码转变为“万能钥匙”的速度有多快。
你无法开启防携号转网锁
此时,最显而易见的办法就是将自己的号码锁死。在美国,这是可行的。Verizon将号码携出锁称为“Number Lock”,T-Mobile则提供名为“Port Out Protection”的功能,而AT&T将多种锁定功能整合为“Wireless Account Lock”,该功能仅在其自有应用中提供。
在德国,并不存在专门针对号码携出和SIM卡更换的锁定功能,这背后有其原因。根据《电信法》第59条,号码携出是法律赋予的用户权利,且自2021年12月1日起,运营商不得就此收取费用。 由用户自行滑动关闭的永久性锁定机制,与立法者希望用户能够轻松行使的权利之间显得格格不入。德国运营商取而代之的是设置了客服热线的密码,以及在SIM卡丢失后进行封锁的选项。这两项措施都是在事件发生后才生效的。
现有的切换开关位于账户界面前
攻击始于在线账户,因此防御的关键也在于此。三大运营商目前均已提供登录双因素认证,但其中的差异至关重要。
在德国电信(Telekom),该功能名为“Mehr-Faktor-Authentifizierung”,只有在用户自行设置后才会生效。 用户可选择验证方式(应用或短信),并设定触发条件——既可设置为每次登录时验证,也可仅在执行重要操作时验证。沃达丰建议用户在开启该功能时立即生成备用验证码,以免手机丢失时账户也随之丢失。 在O2,双因素认证是强制性的,如果系统中既没有O2号码也没有经过验证的电子邮件地址,则会通过客户编号进行验证。
» Notebookcheck多媒体笔记本电脑Top 10排名
» Notebookcheck游戏笔记本电脑Top 10排名
» Notebookcheck低价办公/商务笔记本电脑Top 10排名
» Notebookcheck高端办公/商务笔记本电脑Top 10排名
» Notebookcheck工作站笔记本电脑Top 10排名
» Notebookcheck亚笔记本电脑Top 10排名
» Notebookcheck超级本产品Top 10排名
» Notebookcheck变形本产品Top 10排名
» Notebookcheck平板电脑Top 10排名
» Notebookcheck智能手机Top 10排名
» Notebookcheck评测过最出色的笔记本电脑屏幕
» Notebookcheck售价500欧元以下笔记本电脑Top 10排名
» Notebookcheck售价300欧元以下笔记本电脑Top 10排名

为什么短信双重验证在此处方向有误
现在将攻击过程与系统设置并列对比。 被盗的是手机号码,而本应保护账户的第二重验证,正是发送到该号码的短信——在O2运营商中这是默认设置,在Telekom运营商中则需用户申请。只要密码未被盗,该机制依然有效。但一旦手机号码被盗,第二重验证反而会保护攻击者,而非用户。
在要求强制启用第二重验证的同一份公告中,O2写了一句很容易被忽略的话:切勿通过电话或聊天软件透露验证码,客服团队也绝不会通过这些渠道索要验证码。而这正是假冒快递员来电时最常利用的漏洞。
有选择权的人都会使用认证应用。来自认证应用的验证码仅保留在设备上,不会随手机号码流转。没有选择权的人则需将安全重点转移到电子邮箱账户上。该账户不仅需要设置强密码,还需启用不与该手机号码绑定的第二重验证。
五分钟即可完成设置
登录您的运营商门户网站,检查是否已设置双重验证。在德国电信(Telekom),您可以在登录设置中找到该选项;在沃达丰(Vodafone),请进入“我的账户”(Mein Konto)下的“登录数据”(Login-Daten);而在O2,该功能默认已启用。如果显示使用短信验证且提供应用选项,请切换为应用验证。 在德国电信(Telekom)处,还需将此设置为每次登录时都需验证。
趁此机会,请确认运营商账户的密码未在其他任何地方使用。这是订购 eSIM 的关键,因此其重要性与您的网上银行密码相当。然后查看手机端采用何种验证机制。 在德国电信,这一障碍是“客户密码”(Kundenkennwort),需通过联系表单设置和修改。沃达丰在移动端将其替换为“服务PIN码”(Service-PIN),您可以在“MeinVodafone”中查看该代码,但无法修改,只能申请重发,重发后的代码将通过邮寄送达。
还有一条并非设置项的规则。 任何致电您的人都不需要您短信中的验证码。 无论是快递员、服务团队还是银行,都不需要这个代码。任何索要该代码的人,都是因为他们正在以你的名义进行某项确认操作。请挂断电话,自己拨打官方号码进行确认。同样的逻辑也适用于 WhatsApp 的双重验证密码——自 8 月底以来,该功能已取代了原有的六位数 PIN 码。






