Notebookcheck Logo

SIM-byte sker nu via ditt operatörskonto, inte i en butik

En hand som håller en smartphone med ordet eSIM i stor stil på en gul skärm.
ⓘ Jacob / Pexels
En profil, inte en plastbit. Den beställs via ditt konto hos transportören.
Stjäl telefonnumret så följer SMS-koderna med. De flesta föreställer sig ett förfalskat ID-kort vid en butiksdisk. Den väg som tyska utredare varnar för går via ditt onlinekonto hos operatören, ett självbeställt eSIM och ett telefonsamtal. Vad Telekom, Vodafone och O2 erbjuder mot detta, och varför en av dessa åtgärder pekar åt fel håll.

Telefonen visar ingen signal. Inga streck, inga nödsamtal, ingenting. Tjugo minuter senare kommer ett e-postmeddelande som säger att någon har loggat in på din inkorg, och koden för det skickades till ett nummer som var ditt för en stund sedan. Så beskriver delstatsbrottspolisens kontor i Niedersachsen händelseförloppet, och utredarna betecknar kapningen av en mobil och ett e-postkonto som en totalförlust. I ett fall som de känner till visade den kapade inkorg att offret innehade kryptovaluta, och pengarna var borta efteråt.

Den vanliga bilden av SIM-swapping ser ut så här: någon förfalskar ett ID, går in i en butik och får ett ersättningskort utlämnat. Det händer, men den metod som utredarna varnar för kräver varken butik eller pappersarbete.

Tre steg, och inget av dem kräver ID

Ingången är ditt onlinekonto hos operatören, och angriparna tar sig dit enbart med hjälp av telefonnumret. Vissa operatörer låter dig logga in på det kontot med en engångskod istället för ett lösenord, och vem som helst som känner till numret kan begära den. Det är den koden som angriparna får tag på från dig.

Så de ringer och utger sig för att vara en budfirma. Ett paket är på väg, säger de, och det kan endast levereras om du läser upp en kod från ett sms av säkerhetsskäl. Meddelandet kommer faktiskt, men det kommer från operatören och inte från budfirman, vilket är lätt att missa i stunden. När du läser upp koden låser du upp ditt konto.

Inne på kontot beställer de ett eSIM för det pågående abonnemanget. Inget plastkort behöver skickas någonstans – profilen är en fil och aktiveras inom några minuter. Så snart den körs på angriparens enhet stängs kortet i offrets telefon vanligtvis av av sig själv.

Bild som visar de tre stegen i SIM-byte, från engångskoden till eSIM.
ⓘ Notebookcheck
Tre steg, och den avgörande koden kommer från transportören, inte från kuriren.

Därefter hamnar varje text på den andra enheten, och eftersom de flesta onlinetjänster låter dig återställa ett lösenord via e-post eller SMS följer resten av sig själv. Vi analyserade hur snabbt ett nummer blir en huvudnyckel med hjälp av exemplet med gamla telefonnummer.

Du kan inte aktivera ett spärr mot nummerportabilitet

Vid det här laget är den uppenbara idén att säkra sitt eget nummer. I USA går det att göra det. Verizon kallar spärren mot nummerportabilitet för ”Number Lock”, T-Mobile erbjuder den som ”Port Out Protection”, och AT&T har samlat flera spärrar i ”Wireless Account Lock”, som endast finns i deras egen app.

I Tyskland finns det inget lås som specifikt riktar sig mot nummerportabilitet och SIM-byten, och det finns en anledning till det. Nummerportabilitet är här en lagstadgad rättighet enligt § 59 i telekommunikationslagen, och sedan den 1 december 2021 får operatörerna inte ta ut någon avgift för det. En permanent spärr som kunden själv drar för passar illa ihop med en rättighet som lagstiftaren ville skulle vara lätt att utöva. Vad tyska operatörer istället har är ett lösenord för kundtjänsten och möjligheten att spärra ett SIM-kort efter att det har försvunnit. Båda träder i kraft först efter att något har hänt.

Den spärr som faktiskt finns sitter i kontot

Attacken inleds vid onlinekontot, så det är där försvaret avgörs. Alla tre stora operatörer har nu tvåfaktorsautentisering för inloggning, men skillnaderna spelar roll här.

Hos Telekom kallas funktionen Mehr-Faktor-Authentifizierung och träder i kraft först när du själv har konfigurerat den. Du väljer metod – app eller SMS – och dessutom när den ska användas: antingen vid varje inloggning eller endast vid viktiga åtgärder. Vodafone rekommenderar att du genererar reservkoder direkt när du aktiverar funktionen, så att en förlorad telefon inte också kostar dig tillgången till kontot. Hos O2 är den andra autentiseringsfaktorn obligatorisk, och där sker verifieringen via kundnumret om varken ett O2-nummer eller en verifierad e-postadress finns registrerad.

Tabell som jämför den andra faktorn för mobilabonnemang hos Telekom, Vodafone och O2.
ⓘ Notebookcheck
Hos O2 går koden till just det nummer som SIM-swapping stjäl.

Varför en SMS-baserad tvåfaktorsautentisering pekar åt fel håll här

Jämför nu attacken och inställningarna sida vid sida. Det som stjäls är telefonnumret, och den andra faktorn som är avsedd att skydda kontot är ett SMS till just det numret, som standard hos O2 och på begäran hos Telekom. Så länge endast lösenordet är borta fungerar det. När numret är borta skyddar den andra faktorn angriparen istället för dig.

I samma meddelande som gör den andra autentiseringsfaktorn obligatorisk skriver O2 en mening som är lätt att förbise. Lämna aldrig ut koden via telefon eller i en chatt, står det, supportteamet frågar aldrig efter den där. Det är precis där den falska budbäraren ringer.

Den som har ett val väljer appen. En kod från en autentiseringsapp stannar kvar på enheten och följer inte med numret. Den som inte har något val lägger tyngdpunkten på e-postkontot. Det kontot behöver då ett eget starkt lösenord och en andra faktor som inte är knuten till samma nummer igen.

Det tar fem minuter att ordna detta

Logga in på din operatörs portal och kontrollera om en andra autentiseringsfaktor är aktiverad. Hos Telekom hittar du den i inloggningsinställningarna, hos Vodafone under Mein Konto och Login-Daten, hos O2 är den redan aktiverad. Om det står SMS och en app erbjuds, byt till den. Hos Telekom ska du också ställa in att den ska användas vid varje inloggning.

När du ändå är där, kontrollera att lösenordet till operatörskontot inte används någon annanstans. Det är nyckeln till en eSIM-beställning, så det hör hemma i samma kategori som ditt netbanklösenord. Titta sedan på vad som fungerar som säkerhetsbarriär på telefonen. Hos Telekom är det Kundenkennwort, som ställs in och ändras via kontaktformuläret. Vodafone har ersatt det i mobilappen med Service-PIN, som du kan se i MeinVodafone men inte kan ändra, bara begära på nytt, och den skickas sedan med posten.

Och sedan regeln som inte är en inställning. Ingen som ringer dig behöver en kod från dina sms. Ingen budbärare, inget serviceteam, ingen bank. Den som frågar efter koden behöver den för att just nu bekräfta något i ditt namn. Lägg på, ring det officiella numret själv och fråga. Samma logik gäller lösenordet för tvåstegsverifiering på WhatsApp, som sedan slutet av augusti har ersatt den gamla sexsiffriga PIN-koden.

Google LogoAdd as a preferred source on Google
Mail Logo
> Bärbara datorer, laptops - tester och nyheter > Nyheter > Nyhetsarkiv > Nyhetsarkiv 2026 09 > SIM-byte sker nu via ditt operatörskonto, inte i en butik
Steffen Zahn, 2026-09- 1 (Update: 2026-09- 1)