SIM-swap saldırısı, bir suçlunun mobil operatörünüzü telefon numaranızı kendi kontrolündeki bir SIM karta taşımaya ikna etmesi ve size gelmesi gereken her SMS kodunu ele geçirmesidir; kodu ele geçirdikten sonra borsa parolanızı sıfırlar, SMS tabanlı iki faktörlü kimlik doğrulamayı aşar ve siz tepki veremeden kriptonuzu boşaltır. Çözüm, SMS’i tamamen bir giriş faktörü olmaktan çıkarmak, bir kimlik doğrulama uygulamasına veya donanım güvenlik anahtarına geçmek, operatör hesabınızı PIN ve numara taşıma korumasıyla kilitlemek ve kaybetmeyi göze alamayacağınız hiçbir şey için telefon numaranızı kimlik dayanağı olarak kullanmayı bırakmaktır.
Öne çıkanlar
- SIM-swap telefonunuza değil, operatöre saldırır; bu yüzden antivirüs ve güçlü parolalar bunu durdurmak için hiçbir işe yaramaz.
- SMS iki faktörlü kimlik doğrulama, telefon numarası ele geçirmeyi cüzdanın boşaltılmasına dönüştüren zayıf halkadır, bu nedenle güçlendirilmemeli, değiştirilmelidir.
- Operatör tarafındaki savunmalar (hesap PIN’i, numara taşıma kilidi, numara aktarım PIN’i) ilk katmandır çünkü kodlar dolaşmaya başlamadan önce ele geçirmeyi durdururlar.
- Kimlik doğrulama uygulamaları ve FIDO2 donanım anahtarları (YubiKey gibi), SMS’in yerine size bağlı cihazdan hiç ayrılmayan kodlar kullanır.
- Telegram, Signal ve WhatsApp gibi mesajlaşma uygulamaları, kendi 2FA zayıflıkları olan ayrı saldırı yüzeyleridir ve ayrı şekilde kilitlenmeleri gerekir.
SIM-swap saldırısı borsa girişinize gerçekte ne yapar?
SIM-swap telefonunuzu bozmaz. Telefon numaranız ile içindeki SIM kart arasındaki ilişkiyi bozar. Her operatördeki her mobil numara, "bu numara şu anda bu SIM kartta bulunuyor" diyen bir veritabanı kaydıdır. Operatörü aradığınızda veya bir mağazaya gittiğinizde, bir temsilci bu kaydı güncelleyebilir. SIM-swap saldırısında suçlu, temsilciyi numaranızı suçlunun telefonundaki bir SIM’e yönlendirmeye ikna eder.
Dışarıdan bakıldığında telefonunuzda hemen hiçbir şey değişmez. Eski SIM’in kaydı silindiğinde birkaç dakika sonra telefonunuz sinyal kaybeder. Suçlunun telefonu çalar, SMS’lerinizi alır ve artık telefon numaranızı kimlik kanıtı olarak kullanan her hesabın, birçok durumda kripto borsa hesabınız dahil, sahibi haline gelir.
Numaranızı kontrol ettiklerinde borsaya yönelik saldırı mekanik hale gelir. "Parolamı unuttum" seçeneğine dokunurlar, SMS ile bir sıfırlama bağlantısı veya kod alırlar, yeni parola belirlerler ve iki faktörlü kimlik doğrulama istenir. İkinci faktör de SMS ile "sizin" numaranıza gelir, fakat bu numara artık onların telefonundadır. Kodu girerler, oturum açarlar ve çekim işlemlerine başlarlar. Gerçek telefonunuz yeniden bağlanana kadar fonlar genellikle çoktan gitmiş olur.
Gerçek dünyadaki başarısızlık biçimleri (bunun sizin başınıza gelmeyeceğini varsaymadan önce okuyun)
Bu teorik bir risk değildir ve niş bir risk de değildir. FBI’ın Internet Crime Complaint Center birimi 2021’de yaklaşık 68 milyon dolar değerinde 1.000’den fazla SIM-swap şikayeti kaydetti ve birçok mağdur başvuru yapmadığı için bu rakam neredeyse kesinlikle eksik sayımdır. Tekil vakalar, ölçeği hissetmeyi kolaylaştırır.
İyi belgelenmiş bir 2019 vakasında, Amerika Birleşik Devletleri’nde bir üniversite öğrencisi, tek bir mağdurdan, bir kripto hedge fon yöneticisinden, yaklaşık 50.000 dolar çalan bir SIM-swap planı nedeniyle 10 yıl hapis cezasına çarptırıldı. Saldırgan operatörü aradı, sosyal medyadan ve veri aracılarından topladığı kişisel ayrıntıları kullanarak mağdur gibi davrandı, numarayı taşıdı ve parola sıfırlama sürecini dakikalar içinde tamamladı.
Bu kalıp kıtalar boyunca tekrarlanır. 2020’de bir Alman SIM-swap çetesi, Gmail, borsa ve kimlik doğrulama kurtarma süreçlerinin hepsini aynı telefon numarasına bağlamış yatırımcıları hedef alarak mağdurlardan 1 milyon dolardan fazla çaldı. 2023’te ABD Adalet Bakanlığı, "Scattered Spider" olarak bilinen bir grubun birkaç üyesini kripto sahiplerine ve telekom çalışanlarına karşı SIM-swap yapmakla suçladı. Her vakadaki ortak nokta zekice hacking değildir. Saldırganın bir insanı kendisinin siz olduğuna inandırdığı yer olan operatörde sosyal mühendisliktir.
Saldırının içindeki başarısızlık biçimleri önemlidir çünkü hangi savunmaların işe yaradığını ve hangilerinin göstermelik olduğunu gösterir. Güçlü ve benzersiz bir parola hiçbir işe yaramaz çünkü saldırgan onu sıfırlar. İki faktörlü kimlik doğrulama yalnızca ikinci faktör az önce ele geçirilen aynı SIM değilse yardımcı olur. E-posta tabanlı kurtarma, e-postanız da SMS kurtarmaya bağlıysa tehlikelidir. Ders şudur: Her giriş zinciri bağımsız olarak savunulmalıdır, çünkü saldırganın hedef alacağı şey en zayıf halkadır.
SMS ile iki faktörlü kimlik doğrulama neden artık kabul edilemez
SMS ile iki faktörlü kimlik doğrulama (SMS 2FA) ilk çıktığında yalnızca parolalara kıyasla büyük bir ilerlemeydi, ancak dünya değişti ve tehditler de ona yetişti. SMS 2FA’nın parasal değeri olan herhangi bir şey için artık kabul edilemez olmasının nedeni yapısaldır: kod, saldırganın az önce ele geçirdiği aynı ağ üzerinden ilerler.
Büyük teknoloji yayınları ve standart kuruluşları bunu yıllardır söylüyor. Kimlik doğrulama yönergeleri yayımlayan ABD kurumu NIST, 2017’de yüksek güvence gerektiren federal sistemler için SMS’i kabul edilebilir bir ikinci faktör olmaktan çıkardı, özellikle de SIM-swap ve SS7 (Signaling System 7) dinleme saldırıları nedeniyle. SS7, operatörlerin aramaları ve kısa mesajları ağlar arasında aktarmasını sağlayan küresel telekom sinyalizasyon protokolüdür. Suçlular SS7 zayıflıklarını en az 2014’ten beri biliyor ve bunları hiç SIM-swap yapmadan SMS’leri yönlendirmek için kullanıyor.
Bu egzotik saldırılar olmasa bile, operatör tarafında sosyal mühendislik ucuzdur. Ön ödemeli bir SIM’i ve LinkedIn, Instagram ya da PeopleFinder gibi bir veri aracısından kazınmış bazı kişisel bilgileri olan bir genç, çoğu zaman tek bir aramayla başarılı olabilir. Operatörler son yıllarda savunmalarını güçlendirdi, ancak yeni hesap dolandırıcılığı ve içeriden ele geçirilme sürekli bir arka plan gürültüsü olmaya devam ediyor. SIM-swap etrafındaki suç ekonomisi de yeterince olgunlaştı, öyle ki düzinelerce swap satan hizmet sağlayıcılar var.
Dürüst çerçeve şudur. Borsa girişiniz ikinci faktör olarak SMS kullanıyorsa, kriptonuz tek bir telefon görüşmesinin arkasındadır. Yetenekli bir hacker’ı yenmeniz gerekmez. Operatör temsilcisinin saldırganın yüzüne telefonu kapatacağı türden bir hedef olmanız gerekir. Bu başarılabilir, ancak sadece kimsenin denememesini ummak yerine SMS’i zincirden çıkarmanızı gerektirir.
Yeni başlayanların çoğunun düştüğü Telegram, Signal ve WhatsApp 2FA tuzağı
SMS 2FA giderek daha fazla itibar kaybettiği için birçok yeni başlayan, aynı şey olduğunu varsayarak bir mesajlaşma uygulamasının "iki adımlı doğrulama" özelliğine geçer. Aynı şey değildir ve farklar önemlidir.
Telegram, Signal ve WhatsApp’ın her biri "iki adımlı doğrulama" (Telegram) veya "iki faktörlü kimlik doğrulama" (Signal ve WhatsApp) adlı bir özellik sunar. Bu, uygulamanın içinde belirlediğiniz bir PIN ya da paroladır. Kritik nokta şudur: Bu PIN yeni cihaz kayıtlarını ve bazı hassas işlemleri korur, ancak tek başına giriş zincirinizin geri kalanında SMS’in yerini almaz, çünkü borsa girişiniz, e-postanız, bankanız ve diğer birçok hesabınız hâlâ telefon numaranıza bağlıdır.
Tuzak daha inceliklidir. Numaranıza yönelik bir SIM-swap, bu hesapların hepsine karşı hâlâ işe yarar. Telegram’ın iki adımlı parolası yalnızca saldırgan Telegram’ınıza yeni bir cihazdan giriş yapmaya çalışırsa devreye girer. Başka yerlerde güvendiğiniz SMS’i almalarını durdurmaz. Daha kötüsü, saldırgan Telegram parolanızı da ele geçirirse, örneğin parolayı yeniden kullandığınız için veya bir veri ihlalinde açığa çıktığı için, SMS’in kısmi bir ikamesi olarak kullanıyor olabileceğiniz mesajlaşma uygulamasını artık kontrol eder.
Aslında yapmanız gerekenler sırasıyla şunlardır: Telegram, Signal ve WhatsApp içinde, hiçbir yerde yeniden kullanmadığınız benzersiz PIN’lerle iki adımlı doğrulamayı etkinleştirin. Operatörünüzde bir SIM değişikliği veya SIM yenileme PIN’i belirleyin ve ikinci katman olarak bir numara taşıma ya da "port-out" PIN’i düşünün. Borsa ve e-posta 2FA’sı için bir sonraki bölümde ele alınan özel bir authenticator uygulaması kullanın. Mesajlaşma uygulaması 2FA’sının, telefon numaranızın artık yüksek değerli bir hedef olmadığını düşündürerek sizi rehavete sokmasına izin vermeyin. Öyledir.
Kendinizi savunmak: bir öğleden sonra yapabileceğiniz beş adımlı kurulum
Bu adımların amacı, telefon numaranız ile kriptonuz arasındaki zinciri kırmaktır. Hiçbiri özel donanım veya teknik bilgi gerektirmez. Beşini de birkaç saat içinde yapabilirsiniz.
Adım 1: Operatör hesabınızı bir PIN ve port-out korumasıyla kilitleyin
Mobil operatörünüzü arayın. Hesabınıza bir "port-out PIN" veya "numara taşıma PIN’i" tanımlamalarını isteyin. Bu, numaranız başka bir operatöre veya SIM’e taşınmadan önce sunulması gereken ayrı bir koddur. Özellikle "numara taşıma koruması" isteyin, ifadeler değişebilir: T-Mobile buna Number Transfer PIN der, Verizon Number Transfer PIN veya Account Lock der, AT&T ise Number Transfer PIN der ve ayrıca ayrı bir Wireless Account Lock sunar.
Numara taşıma PIN’inizle aynı rakamlar olmayan, hesap düzeyinde bir PIN isteyin. Bu, temsilcinin hesabınızı konuşmadan önce soracağı PIN’dir. Sosyal medyanızdan bir arayanın tahmin edemeyeceği bir şey belirleyin, yani doğum günleri, yıl dönümleri veya evcil hayvan adları kullanmayın. Bunu kâğıda yazın ve korumaya çalıştığınız telefondaki bir notlar uygulamasında değil, evde güvenli bir yerde saklayın.
Mevcutsa T-Mobile ve AT&T üzerinde Wireless Account Lock’u etkinleştirin. Bu, bazı yapılandırmalarda çalışanlar tarafından bile herhangi bir hesap değişikliği yapılmadan önce fiziksel olarak bir mağazayı ziyaret etmenizi veya mevcut numaranız üzerinden doğrulama yapmanızı gerektiren bir özelliktir.
Yılda bir kez tekrar arayın. Operatör çalışanları değişir, sistemler değişir ve PIN’ler bazen destek etkileşimleri sırasında sessizce kaldırılır. Korumaların hâlâ açık olduğunu teyit edin.
Adım 2: Her borsa ve e-postada SMS 2FA’yı bir authenticator uygulamasıyla değiştirin
Zamana dayalı tek kullanımlık parola (TOTP) authenticator uygulaması indirin. İki ana akım seçenek Authy (Twilio) ve Google Authenticator’dır, 2FAS, Bitwarden Authenticator ve 1Password gibi daha yeni seçenekler de güç kazanıyor. Her uygulama, telefonunuzda saklanan gizli bir anahtardan üretilen ve her 30 saniyede bir değişen altı haneli bir kod gösterir.
Kodlar asla hücresel ağ üzerinden ilerlemez. Cihazınızda yerel olarak hesaplandıkları için SIM-swap veya SS7 saldırısıyla ele geçirilemezler. Authenticator uygulamanızdaki gizli anahtar size bir kez QR kodu olarak gösterilir, bu nedenle yedekleri korumak, Adım 5’te ele alınacağı gibi, kritik hâle gelir. QR koduna veya kurtarma kodlarına sahip olan kişi 2FA’nıza sahip olur.
Kullandığınız her borsaya ve e-postanıza gidin, SMS’i ikinci faktör olarak kaldırın. Authenticator uygulaması kodlarına geçin. Buna kripto olarak düşünmeyebileceğiniz hesaplar da dahildir: Gmail veya Outlook, çünkü parola sıfırlamalarını onlar yönetir, Coinbase, Kraken, Gemini, Binance ve giriş yaptığınız herhangi bir cüzdan web portalı. Çoğu borsa birden fazla 2FA yöntemine izin verir, bu nedenle yalnızca authenticator uygulamasını aktif bırakın ve SMS’i tamamen kaldırın.
Adım 3: Anlamlı bir değer tutuyorsanız donanım güvenlik anahtarına yükseltin
Donanım güvenlik anahtarı, sizin siz olduğunuzu kanıtlayan, kimlik avına ve uzaktan ele geçirmeye direnmek için özel olarak tasarlanmış küçük fiziksel bir cihazdır. Baskın standart FIDO2/WebAuthn (Fast Identity Online 2 / Web Authentication) standardıdır ve en bilinen marka YubiKey’dir, ancak Google (Titan Key), Feitian ve diğerlerinden alternatifler de vardır.
Bir anahtarı bir borsaya kaydettiğinizde, giriş yapmak için anahtara dokunmanız veya onu takmanız gerekir. Borsa bir sınama gönderir, anahtar bunu cihazdan hiç ayrılmayan özel bir anahtarla imzalar ve borsa imzayı doğrular. Ele geçirilecek bir kod yoktur, kimlik avına düşürülecek bir QR yoktur ve en önemlisi telefon numaranızın hiçbir değeri kalmaz. Anahtarı kaybederseniz bir yedek kullanırsınız, Adım 5.
Kişisel olarak anlamlı bir eşiğin üzerindeki varlıklar için, sayıya siz karar verirsiniz, ancak birçok okuyucu için bu "rahatça kaybetmeyi göze alabileceğimden fazlası"dır, bugün tüketicilerin erişebileceği en güçlü savunma budur. Coinbase, Binance.US, Kraken, Gemini ve diğer bazıları FIDO2 anahtarlarını doğrudan destekler. Farklı partilerden iki anahtar satın alın, her ikisini de her hizmete kaydedin ve birini banka kasası gibi ayrı bir fiziksel konumda saklayın.
Adım 4: Telegram, Signal ve WhatsApp’ta uygulamaya özel iki adımlı doğrulamayı kurun
Telegram’ı açın, Ayarlar, Gizlilik ve Güvenlik, İki Adımlı Doğrulama’ya gidin. Güçlü ve benzersiz bir parola belirleyin, kurtarma e-postasını dikkatle saklayın, parola sıfırlama için telefon numaranıza bağlı bir e-posta olmasın, ve ipucunu yalnızca sizin bileceğiniz bir şey yapın. Signal’de Hesap, Kayıt Kilidi altında tekrarlayın. WhatsApp’ta Ayarlar, Hesap, İki Adımlı Doğrulama altında tekrarlayın.
Bunların hiçbiri numaranızı veya operatör hesabınızı güvenceye almanın yerini tutmaz. Bunlar mesajlaşma uygulamalarının kendileri için ek bir katmandır ve faydalıdır, çünkü numaranızı kontrol eden saldırganlar çoğu zaman kullandığınız mesajlaşma uygulamalarını da ele geçirmeye çalışır.
Adım 5: Kurtarma kodlarınızı ve authenticator sırlarınızı çevrimdışı yedekleyin
SMS’i kaldırmanın diğer yüzü şudur: Telefonunuzu kaybederseniz ve kurtarma için plan yapmadıysanız, dışarıda kalırsınız. Bu tasarım gereğidir: erişimini kaybedemeyeceğiniz bir sistem, bir saldırganın da içine yürüyerek giremeyeceği bir sistemdir.
Her borsa ve e-posta sağlayıcısı, 2FA’yı etkinleştirdiğinizde size tek kullanımlık kurtarma kodları verir. Bunları kâğıda yazdırın veya bir karta yazın ve çevrimdışı, fiziksel olarak güvenli bir yerde saklayın: yanmaz bir belge kasası, banka kasası veya iki güvenilir aile üyesi arasında bölüştürme. Kurtarma kodlarını telefonunuzdaki diğer her şeyle aynı notlar uygulamasında saklamayın. Fotoğraflarını çekip kamera rulonuzda bırakmayın.
Authenticator uygulamaları için kurtarma meselesi önemlidir. Google Authenticator 2023’te, kendisine bağlı bir Google hesabıyla bulut senkronizasyonu ekledi. Bu kullanışlıdır, ancak Google hesabınızın kendi güvenliğine bağlı yeni bir tek hata noktası yaratır. Authy, ayrı bir parolanın arkasında şifreli yedekler sunar. Bitwarden Authenticator ve 2FAS sırların kendisini dışa aktarır ve yedekler. Bunlar, güçlü bir ana parola ve parola yöneticisinde 2FA ile korunan bir parola yöneticisinde saklanabilir. Hangi yolu seçerseniz seçin, amaç telefonunuzu kaybederseniz kodlarınızı kurtarabilmek, bunu yaparken de bir saldırganın çalabileceği yeni bir dijital kimlik oluşturmamaktır.
Bilinmeye değer özel durumlar ve uç vakalar
Bazı okuyucular diğerlerinden daha yüksek risk kategorilerindedir. Kendinizi kamuya açık şekilde kripto sahibi olarak tanıtıyorsanız, bir borsada beş haneli tutardan fazla BTC veya ETH tutuyorsanız, sık seyahat ediyorsanız ya da aynı telefon numarasını iş için kullanıyorsanız, SIM-swap tehdidini yılda bir kez yapılan bir egzersiz yerine güvenlik pratiğinizin rutin bir parçası olarak ele alın. Yukarıdaki beş adım hâlâ geçerlidir, ancak operatör korumalarını ve anahtar yedeklerini altı ayda bir yeniden gözden geçirin.
Halihazırda SIM-swap yaşamış kişiler için öncelik, operatörü başka bir cihazdan aramak, hattı dondurmak ve ardından ilerlemeden önce borsanızı, bankanızı ve e-posta sağlayıcınızı arayarak her şeyi kilitlemektir. Kripto zaten hareket ettiyse, zincir üstü kurtarma esasen imkânsızdır. Bu yüzden önleme, müdahaleden daha önemlidir.
Yaygın bir soru, Google Voice veya sanal bir numaranın SMS 2FA için mobil operatör numarasından daha güvenli olup olmadığıdır. Dürüst cevap hayırdır: tek bir telefon görüşmesiyle dışarıda bırakılabileceğiniz tek bir sağlayıcıya bağlı olan her şey hâlâ tek hata noktasıdır. Temel bağımlılığı değiştirmektense SMS’i tamamen atlamak daha iyidir.
SMS 2FA’yı ne zaman tamamen bırakmalısınız?
Borsanız bir alternatif sunduğu anda, hiçbir istisna olmadan SMS 2FA’yı tamamen bırakmalısınız. Kimlik doğrulama uygulamaları ve donanım güvenlik anahtarları daha güçlüdür, yaygın olarak desteklenir ve SMS’te ısrar etmek, neredeyse hiçbir uzmanın karşı çıkmadığı az sayıdaki kripto güvenliği tercihinden biridir. Geriye hangi alternatifi seçeceğiniz sorusu kalır ve temel kural şudur: günlük kullanım için kimlik doğrulama uygulaması, kolayca yerine koyamayacağınız parayı koruyan herhangi bir hesap için donanım anahtarı.
SIM-swap taktikleri hesabınıza ulaşmadan bir adım önde olun
SIM-swap taktikleri hızla gelişir çünkü operatörler doğrulama prosedürlerini değiştirir, saldırganlar yeni sosyal mühendislik açıları bulur ve her yıl yeni borsa giriş akışları kullanıma sunulur. Bu değişikliklerin her birini manuel olarak takip etmek kaybedilecek bir oyundur. Zippfeed, haberin bullish, neutral veya bearish olduğunu tek bakışta anlayabilmeniz için duygu skorlu kripto güvenliği başlıklarını ve gerçek bir SIM-swap raporları dalgasının gürültünün üzerine çıkmasını sağlayan bir önem derecelendirmesini öne çıkarır. Operatör düzeyindeki duyuruların ve borsa 2FA güncellemelerinin bir sonraki turunu gelen kutunuza düşmeden yakalamak için bunu kullanın.