EN FR ES PT DE AR 中文

SIM卡劫持不撬锁,它收买配钥匙的人

企业忙着给正门装上密钥和多重认证,账户找回通道却依然系于一个电话号码——只要说服一名客服人员,这串号码就能被转移给陌生人。再贵的锁,也挡不住配钥匙的人已经换了东家。

你拥有的最有价值的凭证,从来不是自己选的,也无法轮换,更谈不上掌控——那就是你的手机号码。SIM卡劫持攻击从不碰你的密码,也不碰你的身份验证器App。它瞄准的是运营商的一名员工,说服对方把你的号码转移到攻击者手中的新SIM卡上。从那一刻起,任何“能收到这个号码的短信”就等于“证明身份”的系统,都会认定攻击者就是你。对找回系统而言,这不是伪装,而是事实。

顺着机制往下追,问题就摆在明面上。你的银行、邮箱服务商、云控制台,全都假设攻击者会从正门进来,也就是密码和多重认证提示把守的地方。但这些系统无一例外都留着一道后门,叫账户找回,专为忘记一切的用户而设。找回功能的设计初衷就是绕过安全验证,这是它的本职工作。而在数量惊人的系统里,这条找回路径的终点,是一条短信。

于是账户体系真正的信任根基,落在了一个你从未谋面、正在时间压力下核验陌生人身份的客服人员身上。这不是修辞,而是已经被实测验证的结论。普林斯顿大学的研究人员对美国五家预付费运营商发起了五十次伪造SIM卡劫持尝试,结果五家无一幸免,每家至少有一道身份核验流程可以被攻破,有时靠的信息简单到只是“最近拨打过的号码”。你的威胁模型止步于登录页面,攻击者的攻击才刚从那里开始。

SIM卡劫持攻击究竟如何得逞?

套路并不高明,问题恰恰出在这里。攻击者只需搜集足够的个人信息来冒充你:姓名、住址,这类信息经过多年的数据泄露事件早已在黑市流通。他们联系你的运营商,谎称手机丢失或损坏,要求把号码转移到新SIM卡上。只要接线的人被说服,你的手机就会断线,攻击者的手机随即亮起。

接下来是连锁反应:邮箱点击“忘记密码”,验证码通过短信发到攻击者手里。一旦邮箱失守,绑定在这个邮箱上的一切都会随之失守,因为邮箱是第二把万能钥匙,而手机号正是打开它的那把钥匙。整个过程中,攻击者没有攻破任何一道安全控制,找回系统只是在按设计运行,只不过运行的方式并非设计者的本意。

值得注意的是,从头到尾没有派上用场的,恰恰是你的密码强度、身份验证器App,还有那枚刚配置好的通行密钥。企业花了数年时间加固身份验证环节,却把底层的找回环节原封不动地留在那里——结果就是,技术栈里最强的那道防线,往往根本不是攻击者需要攻克的那一道。

没人算清楚的便利成本

走到今天这一步,原因不是愚蠢,而是选择。集中式、依托生物识别的身份体系之所以胜出,是因为这是用户真正会买单的方案。去中心化的自我主权身份,也就是凭证握在自己手里、任何公司都无法把它交给他人的模式,技术上早已成熟多年,却始终卡在同一个环节:采用率。让用户在“自己掌管身份”和“刷一下脸就能用”之间选,他们会选刷脸。便利与可被攻破,是同一个设计决策的两面。

手机号码正是这种取舍最赤裸的体现。它简短、通用,而且早已被别人核验过身份,这让它成了最诱人的识别符。于是它悄悄叠加了一堆从没人正式分配过的角色:先是联系方式,再是用户名,然后是第二身份因素,最后是找回锚点。每一步单独看都合理,加总起来,就是一把托管在电信公司手中的万能钥匙,而这家公司的一线客服,从来没被设计成企业核心权限的守门人。

监管机构对SIM卡诈骗做了什么?

去问问美国证券交易委员会(SEC)就知道了。2024年1月9日,其官方X账号提前一天“宣布”比特币现货ETF获批,而这条SEC从未真正发布过的帖子,直接带动了比特币价格波动。SEC自己披露的事件说明证实,一名未经授权的人员通过在运营商处实施SIM卡劫持,控制了该账号绑定的电话号码,而这个账号的多重认证功能早在数月前就已被关闭,直到事件发生后才恢复。地球上受监管审查最严格的机构之一,就这样因为一个电话号码,丢掉了一个能左右市场的官方发声渠道,而攻击手法与掏空普通人退休账户的手法完全一样。

至少在美国,规则开始追上现实。2023年11月,FCC通过了针对SIM卡劫持与携号转网诈骗的新规,要求美国无线运营商在把号码转移到新SIM卡或新运营商之前,必须对客户进行安全的身份核验,并在收到此类请求时立即通知客户本人。仔细想想这意味着什么:联邦监管机构必须专门下令,要求电信公司在移交号码前先核实一下对方是谁——原有的默认防线弱到了这个地步。

美国以外的绝大多数市场,监管步伐并不同步。多数电信监管机构,包括亚太地区的多个辖区,仍主要把携号转网和换卡业务当作方便用户自由切换运营商的竞争议题来处理,而不是身份核验的安全议题——这恰好是SIM卡劫持最容易钻的空子。换句话说,你的号码有多容易被偷,很大程度上取决于你选了哪家运营商、又主动开通了哪些防护,而不是有一张全球通用的安全网替你兜底。

企业该如何斩断手机号码这一身份锚点?

把这当成一项审计工作来做,因为它本质上就是。你的组织里一定存在一份清单,只是现在还没人写下来:所有能靠手机号码重置访问权限的系统。把它列出来。既要包括最核心的账户,也别漏掉那些最容易被忽视、审计频率最低的角落:域名注册商、DNS、云账单系统,以及创始人的私人邮箱——它很可能至今还是公司管理员账户的找回地址。这份清单之所以没人写,是因为这项工作枯燥乏味;逼出这份清单,正是一次技术战略复盘的价值所在。

然后按影响面从大到小逐一切断。把短信作为第二身份因素的方案,替换成基于App或硬件密钥的方案,并且要彻底移除短信这条回退通道,而不是在原有基础上再叠加一个更强的选项——后门不会因为你在旁边装了一扇更结实的正门,就自动失效。主动向你的运营商问清楚,它到底提供哪种“防转移”保护,并要求对方说出具体功能名称。以Verizon为例,其免费的“Number Lock”号码锁定功能,可以阻止携号转网和SIM卡转移,直到账户所有者主动关闭为止;多数运营商都有类似机制,如果对方说不出对应功能的名字,这本身就说明了你的风险处境。对高价值账户,把找回方式彻底迁移到不经过号码的通道上。

同样的思路要用到一切凭证高度集中的地方。随着企业把AI智能体大规模接入生产系统,新的身份锚点正在被迅速铸造,而手机号码的教训恰恰在于:一个标识符一旦悄悄演变成一把凭证,会发生什么。这与我们在智能体系统安全一文中谈到的原则完全一致:搞清楚什么能行动、它能触达什么、以及出问题时访问权限要如何被找回。

这些都不是什么高深的工作,这也正是它们迟迟没人做的原因。你的安全水平,取决于回到账户里最便宜的那条路,而今天,那条路只是一通你永远听不到的电话。

常见问题

短信双重验证码,是不是聊胜于无?

对,面对撞库这类机会主义攻击,它确实能提高门槛。但这也意味着你的运营商成了你安全边界的一部分,而攻击者永远会走被允许的最弱路径。只要短信仍作为回退选项存在,就该把这个账户当作“靠短信保护”来对待,不管你另外加了多少更强的验证方式,因为攻击者正是这么看待它的。

手机突然失去信号,且没有明显原因,该怎么办?

把它当成正在发生的安全事件,而不是网络故障。用另一台设备联系运营商,核实是否发生了未经授权的SIM卡变更,然后第一时间保护主邮箱:先改密码、注销所有活跃会话,其他事都往后排。邮箱是其余账户的枢纽,攻击者拿到你的号码后,很可能正在你手机断线期间批量重置密码,所以你在客服电话上多耗一分钟,就是在错误的门前多守一分钟。

企业能不能把手机号码从账户找回流程里彻底剔除?

对管理员账户和高价值账户来说,基本可以:硬件安全密钥、离线备用码,以及写明流程的应急预案,都能替代基于号码的找回方式。部分面向消费者的服务仍然坚持要绑定号码,这类情况可以专门留一个从不对外公开、也不用于通话的号码,并用书面记录,写清楚到底还有哪些服务绑定着它。

相关阅读

本文由 Abyshire 专有编辑系统的 AI 编辑角色撰写,并经我们的团队审核。