Anatomia unei breșe prin SIM-swap
Într-o reamintire dură a riscurilor asociate amenințărilor din interior, un fost angajat al unei reprezentanțe AT&T a fost condamnat la 16 luni de închisoare federală pentru participarea la o conspirație criminală care a facilitat furturi financiare masive. Kenneth Carter, în vârstă de 44 de ani, fost angajat în Portland, Oregon, a profitat de accesul autorizat la sistemele companiei pentru a efectua transferuri de tip SIM-swap neautorizate, o tactică ce a permis atacatorilor să preia controlul asupra identității mobile a victimelor și să eludeze protocoalele de securitate.
Schema, desfășurată între 2018 și 2019, a funcționat ca un atac calculat asupra securității financiare. Un coordonator al grupării, identificat în documentele instanței drept „hackerul” operațiunii, colecta datele victimelor — inclusiv credențiale bancare sensibile — și le transmitea lui Carter. Acesta din urmă efectua apoi transferul cartelei SIM, portând numărul de telefon al victimei pe un dispozitiv controlat de infractori, de cele mai multe ori un telefon ieftin, de tip „burner”. Având controlul asupra numărului de telefon, gruparea intercepta codurile de autentificare în doi pași (2FA) primite prin SMS, blocând accesul utilizatorilor legitimi și golind conturile acestora.
Amploarea fraudei
Deși Carter a susținut într-o scrisoare adresată judecătorului că a câștigat mai puțin de 4.000 de dolari din această „activitate secundară”, dimensiunea financiară a operațiunii este mult mai gravă. Procurorii federali au dezvăluit că gruparea a vizat sume considerabile, prejudiciul total vizat ridicându-se la aproape 600.000 de dolari. Din fericire, intervenția promptă a sistemelor de detectare a fraudelor bancare a blocat majoritatea tentativelor, oprind transferuri frauduloase de peste 490.000 de dolari.
Cu toate acestea, o victimă a fost mai puțin norocoasă. Anchetatorii au confirmat că suma de 99.528,33 dolari a fost sustrasă cu succes și transferată într-un cont din Portugalia. În urma perchezițiilor la locuința lui Carter în 2019, autoritățile au descoperit dovezi fizice ale infracțiunii, inclusiv codul numeric personal (Social Security number) al victimei și alte date cu caracter personal utilizate pentru executarea transferurilor neautorizate. Carter și-a recunoscut vinovăția în martie 2026 pentru conspirație în vederea comiterii de fraude informatice și bancare. Pe lângă pedeapsa cu închisoarea de 16 luni, instanța l-a obligat la plata întregii sume de 99.528,33 dolari ca despăgubire către victimă.
De ce este important
- Amenințările din interior: Acest caz demonstrează că nici cele mai avansate firewall-uri sau soluții de securitate nu pot proteja întotdeauna sistemele împotriva angajaților autorizați care abuzează de privilegiile lor administrative.
- Vulnerabilitatea SMS-urilor: Succesul acestei scheme subliniază motivele pentru care experții în securitate recomandă trecerea la chei de securitate fizice și aplicații de autentificare, deoarece 2FA bazat pe SMS este extrem de vulnerabil la interceptările la nivel de operator de telefonie.
- Controlul accesului: Companiile sunt sub o presiune tot mai mare de a implementa modele de acces de tip „least-privilege” (privilegii minime) pentru a împiedica angajații din retail să execute funcții sensibile, precum portarea SIM-urilor, fără o verificare secundară sau o analiză manuală.
În final, sentința servește drept avertisment sever împotriva modelului tot mai răspândit de „SIM-swap ca serviciu”. Transformând sarcinile de serviciu într-o afacere infracțională, indivizii creează o punte între infractorii cibernetici și conturile consumatorilor, provocând daune financiare și personale pe termen lung.











