移动与 IoT 安全

SIM 卡交换攻击

约 4 分钟阅读

什么是 SIM 卡交换攻击

SIM 卡交换攻击 (SIM Swap Attack / SIM 劫持) 是一种攻击手法,攻击者欺骗运营商将受害者的手机号码转移到攻击者控制的 SIM 卡上。通过夺取手机号码的控制权,截获通过 SMS 发送的双因素认证代码,非法访问银行账户、加密货币钱包、邮箱账户等。

这种攻击不是技术上高深的黑客行为,主要使用社会工程学手段。攻击者使用通过钓鱼或数据泄露获取的个人信息 (姓名、地址、出生日期、账号等) 联系运营商客服,谎称「SIM 卡丢失了」「想换手机」来请求号码转移。

在日本的办理流程中,被突破的同样是身份验证而非技术。总务省在 2025 年 1 月公布的规制事前评估中指出,伪造得难以一眼分辨的身份证件正被用于非法签订手机合约,并提出修改省令的方向:废止非面对面签约时「发送身份证件影像」「邮寄证件复印件」这两种确认方式。

SIM 卡交换攻击的具体手法

  1. 收集个人信息:攻击者从钓鱼邮件、SNS 公开信息、过去数据泄露中流出的信息、泄露数据流通的交易市场等渠道收集目标的姓名、地址、出生日期、手机号码和账户信息。
  2. 联系运营商:使用收集的个人信息联系运营商客服,冒充受害者。声称「SIM 卡丢了」「想换新设备」,请求将号码转移到新 SIM 卡。
  3. SIM 卡切换:运营商通过身份验证后,受害者的手机号码被转移到攻击者的 SIM 卡。此时受害者的智能手机变为无服务状态,无法接收电话和 SMS。
  4. 账户接管:攻击者用受害者的手机号码接收 SMS 认证代码,登录银行账户、邮箱账户、加密货币交易所等。密码重置也可以通过 SMS 执行,因此即使不知道密码也能接管账户。

号码转移与资金转出是一气贯通地进行的,因此存在受害者察觉手机失去信号并联系运营商之前,转账就已经完成的情况。

SIM 卡交换攻击的防御策略

保护自己免受 SIM 卡交换攻击的具体措施。

  • 摆脱 SMS 认证:防御的核心是不让认证依赖于电话号码。切换到 TOTP (Google Authenticator、Authy 等认证应用) 或通行密钥,即使手机号码被夺取,认证代码也不会被截获。
  • 守住运营商合约的信息:办理 SIM 卡重新发行或号码携带时,通常需要核对签约时设定的密码。避免使用容易被猜到的数字,也不要与其他服务共用同一组密码。如果运营商提供专用于变更线路的口令或办理锁定功能,一并启用。
  • 最小化公开个人信息:避免在社交媒体上公开出生日期、地址、手机号码。减少攻击者可用于身份验证的信息,降低社会工程学的成功率。
  • 异常的早期检测:如果智能手机突然无服务或无法收到 SMS,应怀疑 SIM 卡交换攻击,立即联系运营商。时间越长损失越大。
  • 重要账户的邮件通知:为银行账户和加密货币交易所设置登录通知和转账通知的邮件接收。有助于早期发现非法访问。

SMS 认证的风险与替代方案

SIM 卡交换攻击的根本问题在于 SMS 作为认证通道是脆弱的。NIST (美国国家标准与技术研究院) 在 2017 年 6 月发布的 SP 800-63B 中,把经由公共电话网 (PSTN) 的短信与语音认证归类为「受限 (RESTRICTED)」,要求继续使用的机构评估风险并提供替代手段。该文件已于 2025 年 8 月撤回,由后继版本 SP 800-63B-4 取代。

SMS 认证脆弱的原因不仅限于 SIM 卡交换。

  • SS7 协议漏洞:电话网络的基础协议 SS7 存在设计漏洞,技术上可以截获 SMS。
  • 恶意软件截获 SMS:安装在 Android 设备上的恶意软件可以读取 SMS 并转发给攻击者。

可以迁移的方向如下。请结合各服务的支持情况和自己的使用习惯来选择。

  1. 通行密钥:认证凭据与网站域名绑定,钓鱼网站无法窃取;与设备生物识别联动,使用起来也很快。
  2. TOTP 认证应用:在设备上生成的一次性密码。不依赖通信渠道,不受 SIM 卡交换影响。
  3. 硬件安全密钥:YubiKey 等物理设备。具有防钓鱼能力,在企业环境中广泛采用。

并非所有服务都支持 SMS 以外的认证,但强烈建议从银行、邮箱、加密货币等重要账户优先迁移。

常见误解

SIM 卡交换攻击只针对名人和富人
持有加密货币的普通用户和依赖 SMS 认证的网上银行用户也会成为目标。决定是否被盯上的不是知名度,而是与该电话号码绑定的账户能动用什么。攻击者从泄露的数据中拼凑出可用于身份验证的信息,再逐个突破运营商的营业厅或客服。
日本运营商身份验证严格所以不会发生 SIM 卡交换
当身份证件被伪造得足够精细时,柜台也难以当场看破。总务省也把伪造得十分精细的证件被用于非法签订手机合约列为课题。运营商一侧的核验正在收紧,但只要电话号码仍处于认证的核心位置,风险就不会变成零。
分享

相关术语

相关文章