حمله تعویض سیم کارت چیست و چطور از آن جلوگیری کنیم؟
آشنایی با حمله تعویض سیم کارت برای حفظ امنیت هویت کاربران

از آنجایی که حمله تعویض سیم کارت از نظر مهارتهای فنی غیرمجاز تلقی میشود، کاربران باید در امنیت هویت خود کوشا باشند.
با وجود افزایش زیرساختهای امنیت سایبری، هویت آنلاین کاربران هنوز با خطرات زیادی از جمله خطرات مربوط به هک شماره تلفن مواجه است.
در اوایل ژوئیه، برایان پلگرینو، مدیرعامل LayerZero یکی از آخرین قربانیان حمله تعویض سیم کارت شد که به هکرها اجازه داد برای مدت کوتاهی توییتر او را کنترل کنند.
حمله تعویض سیم کارت چیست؟
حمله تعویض سیم کارت نوعی سرقت هویت است که در آن هکرها شماره تلفن قربانی را تصاحب میکنند که به آنها اجازه میدهد به حسابهای بانکی، کارتهای اعتباری یا حسابهای رمزارز آنها دسترسی پیدا کنند.
در سال ۲۰۲۱، اداره تحقیقات فدرال ایالات متحده بیش از ۱۶۰۰ شکایت برای تعویض سیم کارت دریافت کرد که شامل ضرر بیش از ۶۸ میلیون دلار بود. هیو بروکس، مدیر عملیات امنیتی CertiK به کوین تلگراف گفت که این موضوع نشاندهنده افزایش ۴۰۰ درصدی شکایات دریافتی در مقایسه با سه سال قبل است که نشان میدهد حمله تعویض سیم کارت در حال افزایش است.
به گفته مدیر ارشد امنیت اطلاعات SlowMist، حمله تعویض سیم کارت در حال حاضر چندان گسترده نیست، اما پتانسیل قابل توجهی برای افزایش تعداد حملات در آینده نزدیک دارد.
او افزود: «با افزایش محبوبیت Web3 و جذب افراد بیشتری به این صنعت، احتمال وقوع حملات تعویض سیمکارت نیز به دلیل نیازهای فنی نسبتاً پایینتر آن افزایش مییابد.»
مدیر اجرایی SlowMist به چند مورد مربوط به هک تعویض سیم کارت در رمزارزها در چند سال گذشته اشاره کرد. در اکتبر ۲۰۲۱، کوین بیس رسما فاش کرد که هکرها دارایی رمزارز حداقل ۶۰۰۰ مشتری را به دلیل نقض قوانین احراز هویت دوعاملی (2FA) به سرقت بردهاند. پیش از این، جوزف اوکانر، هکر بریتانیایی در سال ۲۰۱۹ به سرقت حدوداً ۸۰۰ هزار دلار رمزارز از طریق چندین هک تعویض سیمکارت متهم شده بود.
اجرای حمله تعویض سیم کارت چه دشواریهایی دارد؟
به گفته بروکس، مدیر اجرایی CertiK، حمله تعویض سیم کارت اغلب میتواند با اطلاعاتی که در دسترس عموم است یا از طریق مهندسی اجتماعی به دست میآید، انجام شود.
بروکس میگوید: «به طور کلی، هک تعویض سیمکارت در مقایسه با حملات فنیتر مانند اکسپلویت قراردادهای هوشمند یا هکهای مبادله، از نظر میزان اهمیت مانع کوچکتری در نظر گرفته میشود.»
SlowMist تأیید کرد که حمله تعویض سیمکارت به مهارتهای فنی سطح بالایی نیاز ندارد. این حملهها حتی در دنیای Web2 نیز رایج است، بنابراین جای تعجب نیست که در محیط Web3 نیز ظاهر شوند.
چگونه از حمله تعویض سیم کارت جلوگیری کنیم؟
از آنجایی که حملات تعویض سیمکارت اغلب از نظر مهارتهای فنی هکرها غیرمجاز به نظر میرسد، کاربران باید برای جلوگیری از چنین هکهایی در امنیت هویت خود کوشا باشند.
معیار اصلی حفاظت از هک تعویض سیم کارت، محدود کردن استفاده از روشهای مبتنی بر سیم کارت برای تأیید احراز هویت دوعاملی است. از این رو، به جای تکیه بر روشهایی مانند پیام کوتاه، بهتر است از برنامههایی مانند Google Authenticator یا Authy استفاده کنیم.
استراتژیهای دیگری نیز مانند احراز هویت چندعاملی و تأیید اعتبار پیشرفته (از جمله استفاده از گذرواژههای اضافی) وجود دارد. از این رو به کاربران توصیه میشود که پین یا رمزهای عبور قوی برای سیم کارتها یا حسابهای تلفن همراه خود ایجاد کنند.
روش دیگر برای جلوگیری از حمله تعویض سیم کارت، محافظت از اطلاعات شخصی، از جمله نام، آدرس، شماره تلفن و تاریخ تولد است. از بررسی دقیق حسابهای آنلاین برای هرگونه فعالیت غیرعادی نیز غافل نشوید.
بروکس تاکید کرد که پلتفرمها همچنین باید مسئول ترویج شیوههای ایمن احراز هویت دوعاملی باشند. برای مثال، شرکتها میتوانند پیش از اجازه دادن برای اعمال تغییرات در اطلاعات حساب و آموزش کاربران در مورد خطرات تعویض سیمکارت، تأیید بیشتری از کاربران بگیرند.
حتی میتوانید یک گام فراتر گذاشته و از احراز هویت فیزیکی مانند YubiKey یا Google Titan Key استفاده کنید.
متاسفانه بسیاری از سرویسها اجازه دسترسی به اکانت با ارسال پیام را صادر میکنند. از این رو حتی رعایت نکات بالا نیز ممکن است به کار نیاید. سرویسهایی مانند Google Advanced Protection هوشمندانهتر عمل کرده و امنیت بالاتری را برای کاربران فراهم میکنند.
در نهایت به یاد داشته باشید که احتمال اینکه قربانی چنین حملاتی شوید پایین است و با رعایت نکات بالا چندان جای نگرانی نیست!