SIM-свопінг: як шахраї перехоплюють номер і гроші у 2026
SIM-свопінг - схема, коли шахраї переоформлюють вашу SIM-карту на себе і отримують доступ до СМС-кодів банку. Розбираємо, як це відбувається і як захистити номер телефона.
Зміст
SIM-свопінг - одна з найнебезпечніших схем шахрайства, бо ціль атаки не картка чи пароль, а сам номер телефона - ключ до всіх СМС-кодів підтвердження. Коротка відповідь: шахрай, маючи ваші персональні дані (з витоку чи соціальної інженерії), звертається до оператора мобільного зв'язку і переоформлює вашу SIM-карту на нову - ваш телефон втрачає зв'язок, а всі СМС і дзвінки йдуть шахраю. Далі він скидає паролі банківських застосунків через СМС-коди і виводить гроші. Розбираємо, як розпізнати атаку і захиститись.
SIM-свопінг - переоформлення вашого номера на SIM-карту шахрая через оператора. Головна ознака - раптова втрата зв'язку без причини. Захист: PIN-код на заміну SIM в операторі, 2FA не лише через СМС, а й через застосунок-автентифікатор.
Як працює SIM-свопінг покроково?
- Шахрай збирає ваші персональні дані: ім'я, номер телефона, іноді паспортні дані - з витоків баз, фішингу чи соціальних мереж
- Звертається до оператора мобільного зв'язку, видаючи себе за вас, і просить переоформити номер на нову SIM-карту
- Якщо оператор не має достатнього захисту (лише базова перевірка даних без додаткового підтвердження), заявку схвалюють
- Ваша SIM-карта деактивується, телефон втрачає зв'язок - дзвінки й СМС більше не приходять
- Шахрай отримує СМС-коди для входу в банківський застосунок і скидання паролів
- Гроші виводяться, поки ви не усвідомили, що втратили зв'язок
Якщо телефон раптово показує «немає мережі» без видимої причини (не в метро, не за містом, не через технічні роботи оператора) - це може бути SIM-свопінг у процесі. Негайно зверніться до оператора з іншого пристрою чи через сайт.
Чому SIM-свопінг небезпечніший за звичайний фішинг?
Більшість схем захисту онлайн-банкінгу спираються на двофакторну автентифікацію через СМС - код, надісланий на ваш номер, підтверджує, що операцію робите саме ви. SIM-свопінг обходить цей захист повністю: шахрай отримує ваш номер, а значить, і всі коди підтвердження. Це працює навіть якщо у вас складний унікальний пароль і ви ніколи не переходили за фішинговими посиланнями - слабка ланка тут не ви, а процедура верифікації оператора мобільного зв'язку.

Як захистити себе від SIM-свопінгу?
- Встановіть PIN-код чи додатковий пароль на операції з вашим номером в особистому кабінеті оператора, якщо ця функція доступна
- Уникайте прив'язки критичних акаунтів лише до СМС-автентифікації - використовуйте застосунки-автентифікатори (Google Authenticator, Authy) як основний метод 2FA
- Не публікуйте номер телефона й персональні дані відкрито в соцмережах - це матеріал для соціальної інженерії
- Регулярно перевіряйте, чи не було спроб зміни даних у кабінеті оператора
- Прив'яжіть до банківського акаунта окремий сповіщувальний email, не тільки СМС
Чому застосунок-автентифікатор безпечніший за СМС?
Коди в застосунках типу Google Authenticator генеруються локально на вашому пристрої і не передаються через мобільну мережу - тому SIM-свопінг на них не впливає взагалі. Це найефективніший захист саме проти цієї схеми: навіть якщо шахрай повністю перехопить ваш номер, коди з автентифікатора лишаються доступними тільки на вашому фізичному пристрої. Загальні принципи 2FA ми розбирали в статті про двофакторну автентифікацію.
Що робити, якщо стали жертвою SIM-свопінгу?
- Негайно зверніться до оператора мобільного зв'язку з іншого номера чи особисто для відновлення своєї SIM-карти
- Паралельно зателефонуйте в банк для блокування карток і рахунків
- Змініть паролі до всіх акаунтів, де прив'язаний цей номер, з безпечного пристрою
- Увімкніть 2FA через автентифікатор на всіх сервісах, де це можливо
- Подайте заяву в кіберполіцію за нашим алгоритмом подання заяви
- Перевірте виписки банку за весь період втрати зв'язку на предмет несанкціонованих операцій
Унікальні складні паролі, збережені в [[menedzher-paroliv-pokuptsyu:менеджері паролів]], ускладнюють шахраю доступ навіть при перехопленому номері - для входу через відновлення пароля йому знадобиться ще й доступ до пошти, яку варто захищати окремо.
Головне за 30 секунд
SIM-свопінг - атака не на ваш пароль, а на процедуру верифікації оператора мобільного зв'язку. Головний захист: застосунок-автентифікатор замість СМС для критичних акаунтів, PIN на операції з номером у кабінеті оператора, і швидка реакція при раптовій втраті зв'язку. Це рідкісна, але дуже небезпечна схема саме через масштаб доступу, який отримує шахрай.
- Встановити PIN-код на SIM-карту в оператора
- Увімкнути двофакторну автентифікацію не лише через SMS
- Не публікувати номер телефону у відкритому доступі
- Перевіряти сповіщення про втрату зв'язку негайно
- Знати номер гарячої лінії оператора для термінової блокування SIM
Відмічайте виконані пункти - прогрес зберігається у браузері.
Часті запитання
Що таке SIM-свопінг?
Схема, коли шахрай переоформлює вашу SIM-карту на себе через оператора мобільного зв'язку, отримуючи доступ до всіх СМС-кодів підтвердження, включно з банківськими.
Як зрозуміти, що відбувається SIM-свопінг?
Головна ознака - раптова втрата мобільного зв'язку без видимої причини (не в метро, не за містом). Телефон показує «немає мережі», хоча раніше все працювало нормально.
Чи захищає СМС-код від шахрайства?
Не від SIM-свопінгу - шахрай, перехопивши номер, отримує і всі СМС-коди. Надійніший захист - застосунок-автентифікатор, що генерує коди локально на пристрої.
Що робити, якщо телефон раптово втратив зв'язок?
Негайно звернутись до оператора з іншого пристрою для перевірки і відновлення SIM-карти, паралельно зателефонувати в банк щодо можливого блокування рахунків.
Як захистити номер телефона від переоформлення шахраєм?
Встановити PIN-код на операції з номером в кабінеті оператора, якщо доступно, і не публікувати персональні дані відкрито в соцмережах.
Чи можна відновити гроші після SIM-свопінгу?
Можливо через оскарження операцій у банку (chargeback) за свіжими транзакціями і заяву в кіберполіцію - швидкість реакції критично впливає на шанс повернення коштів.
Джерела
- Кіберполіція України: SIM-свопінг та захист номера
- НБУ: безпека платіжних операцій
- CERT-UA: попередження про шахрайські схеми