Анатомия скам-схем

OTP-перехват через переадресацию: где ломается цепочка доставки кода

OTP-перехват через переадресацию: где ломается цепочка доставки кода

Алгоритм атаки выглядит следующим образом. Злоумышленнику не нужно «взламывать SMS» как канал; ему нужно изменить маршрут доставки так, чтобы одноразовый код ушел не владельцу, а на подконтрольную точку.

Чаще всего используются 3 вектора:
— подмена SIM через оператора или дубликат eSIM;
— включение переадресации на уровне телефона, если доступ к устройству уже есть;
— захват почты или мессенджера, если OTP приходит не только по SMS.

Разберем векторы социальной инженерии в этом кейсе. Жертву убеждают назвать код «для подтверждения заявки», «для переноса номера», «для синхронизации», а затем быстро закрепляют доступ: меняют пароль, привязывают новый номер, отключают уведомления. Технический след злоумышленника неизбежен: события переадресации, смена SIM, входы с новых устройств, короткий интервал между запросом кода и авторизацией.

Защита строится не на «сложном пароле», а на контроле маршрута доставки:
— запрет на удаленную смену SIM без очной идентификации;
— отдельный PIN на SIM и запрет на авто-перевыпуск;
— отключение переадресации и скрытых правил в телефоне;
— перевод критичных сервисов с SMS на app-based 2FA или аппаратный ключ.

Если код приходит «не туда», проблема уже не в OTP, а в доверенной инфраструктуре вокруг него. Проверяют не только аккаунт, но и номер, устройство и канал восстановления.
Этот пост опубликован в Telegram-канале Анатомия скам-схем. Подписаться можно по ссылке: @scam_anatomy_ubt.
editorial

Свежие посты в категории «Editorial Voice & Insider»

Все каналы категории →

start

Готовы запустить рекламу через сеть public.tg?

Новый оффер, продукт, GEO, кейс, событие или партнёрский запуск — соберём маршрут под задачу и отдадим медиаплан.

Telegram для медиаплана: @AFFtop_connect. Быстрый тест: $20 за канал, $1000 за пакет по сети.