SIM-byte sker nu via ditt operatörskonto, inte i en butik

Telefonen visar ingen signal. Inga streck, inga nödsamtal, ingenting. Tjugo minuter senare kommer ett e-postmeddelande som säger att någon har loggat in på din inkorg, och koden för det skickades till ett nummer som var ditt för en stund sedan. Så beskriver delstatsbrottspolisens kontor i Niedersachsen händelseförloppet, och utredarna betecknar kapningen av en mobil och ett e-postkonto som en totalförlust. I ett fall som de känner till visade den kapade inkorg att offret innehade kryptovaluta, och pengarna var borta efteråt.
Den vanliga bilden av SIM-swapping ser ut så här: någon förfalskar ett ID, går in i en butik och får ett ersättningskort utlämnat. Det händer, men den metod som utredarna varnar för kräver varken butik eller pappersarbete.
Tre steg, och inget av dem kräver ID
Ingången är ditt onlinekonto hos operatören, och angriparna tar sig dit enbart med hjälp av telefonnumret. Vissa operatörer låter dig logga in på det kontot med en engångskod istället för ett lösenord, och vem som helst som känner till numret kan begära den. Det är den koden som angriparna får tag på från dig.
Så de ringer och utger sig för att vara en budfirma. Ett paket är på väg, säger de, och det kan endast levereras om du läser upp en kod från ett sms av säkerhetsskäl. Meddelandet kommer faktiskt, men det kommer från operatören och inte från budfirman, vilket är lätt att missa i stunden. När du läser upp koden låser du upp ditt konto.
Inne på kontot beställer de ett eSIM för det pågående abonnemanget. Inget plastkort behöver skickas någonstans – profilen är en fil och aktiveras inom några minuter. Så snart den körs på angriparens enhet stängs kortet i offrets telefon vanligtvis av av sig själv.

Topp 10...
» Topp 10: Bästa bärbara allround/multimediadatorerna
» Topp 10: Bästa bärbara speldatorerna
» Topp 10: Bärbara budget/kontorsdatorer
» Topp 10: Bästa bärbara kontors/premiumdatorerna
» Topp 10: Bärbara arbetsstationer
» Topp 10: De bästa små/kompakta bärbara datorerna
» Topp 10: Bästa ultrabooks
» Topp 10: Bästa hybriddatorerna
» Topp 10: Bästa surfplattorna
» Topp 10: Marknadens bästa smartphones
Därefter hamnar varje text på den andra enheten, och eftersom de flesta onlinetjänster låter dig återställa ett lösenord via e-post eller SMS följer resten av sig själv. Vi analyserade hur snabbt ett nummer blir en huvudnyckel med hjälp av exemplet med gamla telefonnummer.
Du kan inte aktivera ett spärr mot nummerportabilitet
Vid det här laget är den uppenbara idén att säkra sitt eget nummer. I USA går det att göra det. Verizon kallar spärren mot nummerportabilitet för ”Number Lock”, T-Mobile erbjuder den som ”Port Out Protection”, och AT&T har samlat flera spärrar i ”Wireless Account Lock”, som endast finns i deras egen app.
I Tyskland finns det inget lås som specifikt riktar sig mot nummerportabilitet och SIM-byten, och det finns en anledning till det. Nummerportabilitet är här en lagstadgad rättighet enligt § 59 i telekommunikationslagen, och sedan den 1 december 2021 får operatörerna inte ta ut någon avgift för det. En permanent spärr som kunden själv drar för passar illa ihop med en rättighet som lagstiftaren ville skulle vara lätt att utöva. Vad tyska operatörer istället har är ett lösenord för kundtjänsten och möjligheten att spärra ett SIM-kort efter att det har försvunnit. Båda träder i kraft först efter att något har hänt.
Den spärr som faktiskt finns sitter i kontot
Attacken inleds vid onlinekontot, så det är där försvaret avgörs. Alla tre stora operatörer har nu tvåfaktorsautentisering för inloggning, men skillnaderna spelar roll här.
Hos Telekom kallas funktionen Mehr-Faktor-Authentifizierung och träder i kraft först när du själv har konfigurerat den. Du väljer metod – app eller SMS – och dessutom när den ska användas: antingen vid varje inloggning eller endast vid viktiga åtgärder. Vodafone rekommenderar att du genererar reservkoder direkt när du aktiverar funktionen, så att en förlorad telefon inte också kostar dig tillgången till kontot. Hos O2 är den andra autentiseringsfaktorn obligatorisk, och där sker verifieringen via kundnumret om varken ett O2-nummer eller en verifierad e-postadress finns registrerad.

Varför en SMS-baserad tvåfaktorsautentisering pekar åt fel håll här
Jämför nu attacken och inställningarna sida vid sida. Det som stjäls är telefonnumret, och den andra faktorn som är avsedd att skydda kontot är ett SMS till just det numret, som standard hos O2 och på begäran hos Telekom. Så länge endast lösenordet är borta fungerar det. När numret är borta skyddar den andra faktorn angriparen istället för dig.
I samma meddelande som gör den andra autentiseringsfaktorn obligatorisk skriver O2 en mening som är lätt att förbise. Lämna aldrig ut koden via telefon eller i en chatt, står det, supportteamet frågar aldrig efter den där. Det är precis där den falska budbäraren ringer.
Den som har ett val väljer appen. En kod från en autentiseringsapp stannar kvar på enheten och följer inte med numret. Den som inte har något val lägger tyngdpunkten på e-postkontot. Det kontot behöver då ett eget starkt lösenord och en andra faktor som inte är knuten till samma nummer igen.
Det tar fem minuter att ordna detta
Logga in på din operatörs portal och kontrollera om en andra autentiseringsfaktor är aktiverad. Hos Telekom hittar du den i inloggningsinställningarna, hos Vodafone under Mein Konto och Login-Daten, hos O2 är den redan aktiverad. Om det står SMS och en app erbjuds, byt till den. Hos Telekom ska du också ställa in att den ska användas vid varje inloggning.
När du ändå är där, kontrollera att lösenordet till operatörskontot inte används någon annanstans. Det är nyckeln till en eSIM-beställning, så det hör hemma i samma kategori som ditt netbanklösenord. Titta sedan på vad som fungerar som säkerhetsbarriär på telefonen. Hos Telekom är det Kundenkennwort, som ställs in och ändras via kontaktformuläret. Vodafone har ersatt det i mobilappen med Service-PIN, som du kan se i MeinVodafone men inte kan ändra, bara begära på nytt, och den skickas sedan med posten.
Och sedan regeln som inte är en inställning. Ingen som ringer dig behöver en kod från dina sms. Ingen budbärare, inget serviceteam, ingen bank. Den som frågar efter koden behöver den för att just nu bekräfta något i ditt namn. Lägg på, ring det officiella numret själv och fråga. Samma logik gäller lösenordet för tvåstegsverifiering på WhatsApp, som sedan slutet av augusti har ersatt den gamla sexsiffriga PIN-koden.






