SIM卡交换:失去信号即失去公司
几小时掏空账户的手机芯片克隆——TJDFT法院已认定银行负有无过错责任
适用对象: 企业与运营 · 风险等级: 严重
Blindfy 情报中心 · Blindfy 技术审核
场景
合伙人发现手机没了信号。重启、换机都无济于事。当运营商确认有人办理了"补卡"时为时已晚:公司账户已通过发往克隆芯片的验证短信被Pix掏空
骗局如何发生
犯罪分子收集目标个人数据(泄露、社交网络、既往骗局),直接向运营商申请补卡——有时有内部人配合。随后接收全部验证短信,在几小时内重置银行、邮箱和ERP的密码
常见错误
把手机号当作可有可无的数据。对银行而言它是第二因素;对犯罪分子而言它是万能钥匙
影响
企业账户被掏空、关键系统访问权丢失、内部通讯被破坏。TJDFT已因SIM卡交换判银行担责,认定无过错责任(最高司法法院第466号议题适用于电子欺诈)
有效措施
Blindfy监控高管号码的暴露、审计2FA配置(优先使用认证App而非SMS),并提供包含30分钟内联系运营商和冻结银行账户的事件响应计划
保护清单
- 所有银行改用认证App(TOTP)替代SMS
- 在运营商登记携号转网密码
- 限制高管号码的公开暴露
- 与运营商客户经理保持直接联系
- 把"信号长时间丢失"设为响应触发器
- 制定紧急银行冻结预案
- 审计公司所有关键系统的2FA
编辑来源
- CERT.br / NIC.br — Cartilha de Segurança para Internet
- ENCCLA / Ministério da Justiça — Enfrentamento a golpes digitais
芯片是公司看不见的保险箱。把它当办公用品,代价发现时已太迟。