U susedov rozbili gang, ktorý cez SIM swap kradol milióny. Medzi obeťami mohli byť aj Slováci
Poľská polícia rozbila gang, ktorý cez SIM swap preberal telefónne čísla obetí a kradol kryptomeny v hodnote miliónov dolárov.
SIM swap patrí medzi útoky, ktoré väčšina ľudí podceňuje, lebo na prvý pohľad nepôsobia technicky. Telefón jednoducho stratí signál, SMS správy prestanú chodiť a človek si často myslí, že ide o bežný výpadok. V skutočnosti však môže ísť o moment, keď mu niekto práve preberá digitálny život. V Poľsku mal podobný scenár viesť ku krádežiam a praniu peňazí v hodnote desiatok miliónov zlotých, teda najmenej približne piatich miliónov dolárov. Keďže vyšetrovanie má medzinárodný rozmer a peniaze mali tiecť cez účty v rôznych krajinách, nemožno vylúčiť, že medzi obeťami boli aj ľudia mimo Poľska, pokojne aj zo Slovenska.
Útok sa nezačal pri kryptomenách, ale pri telefónnom čísle
Skupina sa podľa vyšetrovateľov nepokúšala dostať k majetku obetí priamo cez ich kryptomenové účty. Zašla hlbšie do reťazca. Útočníci sa zamerali na firmy, ktoré spolupracujú s telekomunikačnými operátormi, teda na dodávateľov a partnerov, nie priamo na samotné kryptomenové služby. Práve tam môžu byť bezpečnostné štandardy slabšie a prístupy k citlivým systémom širšie, než by mali byť. Kombinácia špecializovaného softvéru a sociálneho inžinierstva, teda manipulácie ľudí, im mala otvoriť dvere k infraštruktúre aj k firemným e-mailovým schránkam zamestnancov.

Keď má útočník prístup k procesu, cez ktorý sa dá ovplyvniť telefónne číslo obete, SIM swap sa mení na veľmi nebezpečný nástroj. Číslo sa nelegálne skopíruje alebo prevezme tak, že SMS správy, vrátane overovacích kódov, začnú chodiť útočníkovi. Služba si myslí, že overuje správneho používateľa. Obeť si v tom momente myslí, že má problém so signálom. A digitálne aktíva medzitým miznú.
Dvojfaktorová ochrana cez SMS je stále rozšírená, a stále nedostatočná
Tento prípad nie je ojedinelý. SIM swap bol v posledných rokoch zodpovedný za sériu krádeží po celom svete, pričom terčom bývali práve ľudia, ktorí držia kryptomeny alebo iné digitálne aktíva. Tie sa dajú po krádeži rýchlo presunúť a len veľmi ťažko získať späť. Háčik je v tom, že veľa bežných používateľov stále spolieha na SMS ako na druhý faktor pri prihlasovaní, a práve to je to, čo tento typ útoku obchádza. Autentifikačné aplikácie ako Google Authenticator alebo fyzické bezpečnostné kľúče sú voči samotnému prevzatiu telefónneho čísla podstatne odolnejšie, no ich používanie stále nie je samozrejmosťou.

Kryptomenové platformy to vedia. Niektoré z nich preto SMS autentifikáciu úplne zrušili alebo odrádzajú od jej používania. No pokiaľ ju ponúkajú ako možnosť, a pokiaľ ju používatelia považujú za dostatočnú, gangom ako tento sa otvárajú dvere znova a znova.
Neprehliadni
Ukradnúť je jedna vec. Zlegalizovať päť miliónov dolárov je umenie samo o sebe
Samotná krádež kryptomien je len polovica problému. Druhá polovica je pranie peňazí, a práve tu skupina ukázala, že ide o organizovanú štruktúru, nie o príležitostných podvodníkov. Ukradnuté prostriedky mali putovať cez rozvetvenú sieť osobných bankových účtov v rôznych krajinách, medzinárodné platobné platformy a viacmenové digitálne peňaženky. Poľské úrady odhadujú, že cez túto sieť prešlo niekoľko desiatok miliónov poľských zlotých, čo pri aktuálnom kurze zodpovedá najmenej približne piatim miliónom dolárov.

Rozptýlenie transakcií cez viaceré jurisdikcie a viaceré typy aktív nie je náhodné. Je to metóda, ktorá komplikuje sledovanie a predlžuje čas potrebný na identifikáciu peňazí. Fakt, že vyšetrovanie nakoniec viedlo k štyrom zadržaniam a k väzbe pre všetkých štyroch podozrivých, hovorí o tom, že spolupráca FBI, HSI a poľského CBZC fungovala, no tiež o tom, koľko koordinácie takýto prípad vyžaduje.
Investigátor ZachXBT tvrdí, že spoznal jedného zo zadržaných
Poľská polícia nezverejnila mená zadržaných, odvoláva sa na medzinárodný rozmer vyšetrovania a jeho ďalší vývoj. No krátko po zverejnení fotografií z razie investigátor vystupujúci pod menom ZachXBT tvrdil, že jedného zo zadržaných identifikoval ako Wojteka Kulisza, prezývaného „Merry“. V kryptosvete to však nie je nezvyčajné, ľudia sledujú peňaženky, transakcie aj digitálne stopy často rýchlejšie, než sa k nim verejne dostanú úrady. Niekedy rýchlejšie.
Pre samotné vyšetrovanie to zásadný vplyv mať nemusí. No pre pochopenie prostredia, v ktorom sa tieto útoky odohrávajú, je to príznačné, kryptosvet si buduje vlastnú vrstvu sledovania, ktorá funguje nezávisle od štátnych orgánov.
Za každým „technickým“ útokom stojí rozhodnutie človeka
Gang sa podľa vyšetrovateľov nedostal k číslam obetí cez jednu zázračnú chybu v kóde, dostal sa tam cez ľudí, cez firmy a cez procesy, ktoré neboli dostatočne chránené. Telekomunikační operátori delegujú časti svojej infraštruktúry na partnerov a dodávateľov, no bezpečnostné štandardy sa pri tejto delegácii nemusia prenášať rovnako dôsledne.
Pre kohokoľvek, kto má na kryptomenovej platforme uložené väčšie množstvo aktív, ponaučenie je, že SMS ako druhý faktor nestačí. A pre firmy v telekomunikačnom reťazci platí, že ich bezpečnostné zlyhanie sa môže objaviť v policajnej správe druhej krajiny, presne ako sa to teraz stalo v Poľsku.