SIM Swapping (zwany również SIM Swap) to rodzaj ataku, w którym przestępca doprowadza do przeniesienia numeru telefonu ofiary na kartę SIM lub eSIM znajdującą się pod jego kontrolą.
W efekcie prawdziwy właściciel numeru może nagle stracić możliwość:
- wykonywania połączeń,
- odbierania połączeń,
- otrzymywania SMS-ów,
- korzystania z kodów SMS służących do logowania lub autoryzacji.
Przestępca przejmuje natomiast kontrolę nad numerem.
Samo przejęcie numeru nie oznacza jeszcze przejęcia wszystkich kont ofiary. Problem pojawia się wtedy, gdy numer telefonu jest wykorzystywany jako element uwierzytelniania lub odzyskiwania dostępu do innych usług.
Dlatego SIM Swapping jest szczególnie niebezpieczny dla kont bankowych, poczty elektronicznej, giełd kryptowalut i innych usług finansowych.
Jak działa SIM Swapping?
Mechanizm można uprościć do kilku etapów.
1. Przestępca zdobywa informacje o ofierze.
Może próbować pozyskać między innymi:
- imię i nazwisko,
- numer telefonu,
- adres,
- dane dotyczące operatora,
- informacje dostępne publicznie w Internecie,
- dane wyłudzone w ramach phishingu lub innych ataków.
2. Próbuje przekonać operatora, że jest właścicielem numeru.
Celem jest doprowadzenie do aktywacji numeru na innej karcie SIM lub eSIM.
3. Numer zostaje przeniesiony.
Oryginalna karta SIM może przestać działać.
4. Kody SMS zaczynają trafiać do atakującego.
Jeżeli jakaś usługa wykorzystuje SMS do logowania, resetowania hasła lub potwierdzania operacji, przestępca może próbować wykorzystać przejęty numer.
5. Atakujący próbuje przejąć kolejne konta.
Najbardziej wartościowym celem może być poczta elektroniczna, ponieważ dostęp do niej często umożliwia resetowanie haseł do innych usług.
Dlaczego SIM Swapping jest groźny?
Numer telefonu jest często traktowany jako element bezpieczeństwa.
Problem polega na tym, że numer telefonu nie jest tajnym sekretem.
Może być znany:
- znajomym,
- bankowi,
- giełdzie,
- operatorowi,
- serwisom internetowym,
- potencjalnie również osobom trzecim.
Jeżeli SMS jest jedynym zabezpieczeniem konta, przejęcie numeru może więc znacząco osłabić ochronę.
Szczególnie niebezpieczna jest sytuacja, w której ten sam numer służy jednocześnie do:
logowania + resetowania hasła + potwierdzania operacji.
Objawy SIM Swappingu
Jednym z pierwszych sygnałów może być nagła utrata działania karty SIM.
Na przykład telefon przestaje:
- mieć zasięg,
- odbierać SMS-y,
- wykonywać połączenia,
- łączyć się z siecią komórkową.
Jeżeli dzieje się to niespodziewanie, szczególnie bez problemów technicznych po stronie operatora, należy potraktować sytuację poważnie.
Nie oznacza to automatycznie SIM Swappingu.
Przyczyną może być również:
- awaria sieci,
- problem z kartą SIM,
- problem z urządzeniem,
- błąd operatora.
Jeżeli jednak utracie zasięgu towarzyszą nieoczekiwane wiadomości dotyczące zmiany SIM, resetów haseł lub logowań do kont, sytuacja wymaga natychmiastowej reakcji.
SIM Swapping a kryptowaluty
SIM Swapping jest szczególnie istotnym zagrożeniem dla użytkowników kryptowalut.
Jeżeli numer telefonu jest powiązany z kontem na giełdzie kryptowalut, atakujący może próbować wykorzystać przejęty numer do:
- odzyskania dostępu do konta,
- zresetowania hasła,
- przejścia procedury odzyskiwania konta,
- przejęcia poczty elektronicznej,
- uzyskania dostępu do innych usług powiązanych z numerem.
Skala zagrożenia zależy od zabezpieczeń konkretnej giełdy.
Dlatego SMS nie powinien być jedynym mechanizmem zabezpieczającym konto kryptowalutowe.
SIM Swapping a 2FA
SIM Swapping pokazuje, dlaczego różne metody 2FA (Two-Factor Authentication) nie zapewniają takiego samego poziomu bezpieczeństwa.
Przykładowo:
SMS 2FA
Kod jest wysyłany na numer telefonu.
Jeżeli numer zostanie przejęty, atakujący może otrzymać kod.
Aplikacja uwierzytelniająca
Kod generowany jest na urządzeniu użytkownika, a nie przesyłany przez sieć komórkową.
Klucz bezpieczeństwa FIDO2
Uwierzytelnienie odbywa się za pomocą fizycznego lub wbudowanego w urządzenie mechanizmu kryptograficznego.
Dlatego w przypadku najważniejszych kont warto preferować metody odporne na przejęcie numeru telefonu.
SIM Swapping a MFA
MFA (Multi-Factor Authentication) oznacza uwierzytelnianie wieloskładnikowe.
Samo stwierdzenie:
„Mam włączone MFA”
nie mówi jeszcze wystarczająco dużo o poziomie bezpieczeństwa.
MFA oparte na SMS może zostać osłabione przez SIM Swapping.
Znacznie lepszą ochronę zapewniają między innymi:
- aplikacje uwierzytelniające,
- klucze bezpieczeństwa,
- passkeys,
- FIDO2/WebAuthn.
Warto więc nie tylko korzystać z MFA, ale również wybrać odpowiednią metodę drugiego składnika.
SIM Swapping a poczta elektroniczna
Poczta elektroniczna jest często jednym z najważniejszych celów ataku.
Jeżeli przestępca uzyska dostęp do skrzynki e-mail, może próbować:
zresetować hasło do giełdy → otrzymać wiadomość resetującą → przejąć konto.
Dlatego ochrona poczty jest często równie ważna jak ochrona samej giełdy.
Szczególnie istotne jest sprawdzenie:
- metody 2FA,
- numerów telefonu służących do odzyskiwania konta,
- aktywnych sesji,
- urządzeń zalogowanych do konta,
- adresów e-mail do odzyskiwania,
- reguł automatycznego przekazywania wiadomości.
Jak chronić się przed SIM Swappingiem?
Najważniejsza zasada:
nie traktuj numeru telefonu jako głównego zabezpieczenia najważniejszych kont.
1. Ogranicz używanie SMS jako 2FA
Jeżeli usługa pozwala korzystać z:
- aplikacji uwierzytelniającej,
- klucza bezpieczeństwa,
- passkey,
warto rozważyć zastosowanie jednej z tych metod zamiast SMS.
2. Zabezpiecz pocztę
Poczta elektroniczna powinna być jednym z najlepiej zabezpieczonych kont.
Jeżeli ktoś przejmie e-mail, może potencjalnie próbować przejąć kolejne usługi.
3. Używaj unikalnych haseł
Każde ważne konto powinno mieć inne, silne hasło.
Najwygodniejszym rozwiązaniem jest menedżer haseł.
4. Włącz MFA
Nawet jeżeli korzystasz z silnego hasła, dodatkowy czynnik znacząco zwiększa bezpieczeństwo.
Jeżeli jest wybór, preferuj rozwiązania odporne na przejęcie numeru.
5. Rozważ FIDO2/WebAuthn lub passkeys
Klucze bezpieczeństwa i passkeys są znacznie bardziej odporne na scenariusz, w którym atakujący przejmuje numer telefonu.
6. Zabezpiecz konto u operatora
Warto sprawdzić, jakie mechanizmy ochrony przed nieautoryzowaną wymianą SIM oferuje operator.
Jeżeli operator umożliwia dodatkowe zabezpieczenie procesu wydania duplikatu SIM lub przeniesienia numeru, warto z niego skorzystać.
7. Ogranicz publiczne informacje
Im więcej informacji o użytkowniku znajduje się publicznie, tym łatwiej może być przygotować wiarygodną próbę socjotechniczną.
Dotyczy to szczególnie:
- numeru telefonu,
- adresu,
- danych osobowych,
- informacji o operatorze,
- informacji publikowanych w mediach społecznościowych.
Co zrobić, jeśli podejrzewam SIM Swapping?
W przypadku nagłej utraty działania numeru telefonu należy działać szybko.
1. Skontaktuj się z operatorem.
Powiadom go o podejrzeniu nieautoryzowanego przejęcia numeru.
2. Odzyskaj kontrolę nad numerem.
Operator może zablokować nieautoryzowaną kartę i przywrócić numer na właściwej karcie SIM/eSIM.
3. Zabezpiecz pocztę elektroniczną.
Jeżeli istnieje ryzyko przejęcia konta, zmień hasło i sprawdź aktywne sesje.
4. Zabezpiecz konta finansowe.
W przypadku kont bankowych i giełd kryptowalut należy skontaktować się z ich obsługą bezpieczeństwa.
5. Sprawdź historię logowania.
Szukaj nieznanych urządzeń, lokalizacji i aktywnych sesji.
6. Sprawdź operacje na rachunkach.
W przypadku podejrzanych transakcji należy natychmiast skontaktować się z bankiem lub giełdą.
Im szybciej zostanie wykryty atak, tym większa szansa na ograniczenie jego skutków.
SIM Swapping a kryptowalutowe portfele
W przypadku kryptowalut warto rozróżnić konto na giełdzie od portfela, którego klucze prywatne użytkownik kontroluje samodzielnie.
SIM Swapping nie pozwala bezpośrednio „zhakować blockchaina” ani zmienić klucza prywatnego znajdującego się w bezpiecznie przechowywanym portfelu.
Problem pojawia się wtedy, gdy numer telefonu jest wykorzystywany do uzyskania dostępu do:
- giełdy,
- poczty,
- aplikacji,
- usług przechowujących kryptowaluty.
Dlatego użytkownik posiadający większą ekspozycję na kryptowaluty powinien szczególnie uważać na uzależnianie dostępu do środków od SMS-ów.
SIM Swapping a portfel sprzętowy
Portfel sprzętowy może znacząco ograniczyć ryzyko związane z SIM Swappingiem, ponieważ klucze prywatne są przechowywane w urządzeniu i nie są uzależnione od numeru telefonu.
Nie oznacza to jednak pełnego bezpieczeństwa.
Nadal można zostać zaatakowanym poprzez:
- phishing,
- fałszywe strony,
- złośliwe oprogramowanie,
- wyłudzenie frazy seed,
- nakłonienie użytkownika do podpisania złośliwej transakcji.
SIM Swapping jest więc tylko jednym z elementów szerszego modelu zagrożeń.
Czy zmiana numeru telefonu rozwiązuje problem?
Nie zawsze.
Jeżeli numer telefonu został przejęty, jego odzyskanie jest ważne, ale trzeba również sprawdzić wszystkie konta, które były z nim powiązane.
Sama zmiana numeru nie zabezpiecza automatycznie:
- poczty,
- giełd,
- bankowości,
- mediów społecznościowych,
- innych usług.
Po incydencie należy przejrzeć ustawienia bezpieczeństwa wszystkich najważniejszych kont.
SIM Swapping – najważniejsza zasada
Numer telefonu jest wygodnym sposobem komunikacji.
Nie powinien jednak być traktowany jako najsilniejszy element ochrony najważniejszych kont.
Jeżeli moje konto zawiera:
pieniądze, kryptowaluty, dane osobowe lub dostęp do innych usług
to zdecydowanie lepiej oprzeć jego bezpieczeństwo na:
silnym, unikalnym haśle + MFA odporne na przejęcie numeru + dodatkowych zabezpieczeniach odzyskiwania konta.
SIM Swapping – podsumowanie
SIM Swapping to atak polegający na przejęciu numeru telefonu poprzez przeniesienie go na kartę SIM lub eSIM kontrolowaną przez przestępcę.
Największym problemem nie jest sam numer telefonu.
Problemem jest to, co można za jego pomocą otworzyć lub odzyskać.
Jeżeli SMS służy do:
- logowania,
- resetowania hasła,
- potwierdzania transakcji,
- odzyskiwania konta,
przejęcie numeru może stać się początkiem znacznie większego ataku.
Dlatego w przypadku najważniejszych kont warto ograniczać SMS jako metodę uwierzytelniania i korzystać z bezpieczniejszych rozwiązań, takich jak aplikacje uwierzytelniające, passkeys oraz FIDO2/WebAuthn.
Dla mnie najważniejsza zasada jest prosta:
Numer telefonu może być elementem zabezpieczenia, ale nie powinien być jedynym kluczem do pieniędzy i najważniejszych kont.


