

L'équipe Texto SMS Gratuit
10 września 2026 · 10 min czytania
Wstęp: gdy znika zasięg, bywa, że jest już za późno
Wtorkowe popołudnie, środek miasta, a telefon wyświetla „Brak usługi". Żadnej zapowiedzianej awarii, koledzy obok mają normalny zasięg. Restartujesz urządzenie, wyjmujesz kartę SIM, przez przesąd dmuchasz w nią. Nic. Dwie godziny później, po powrocie do domu, logujesz się do banku: trzy przelewy, których nigdy nie zleciłeś.
Ten scenariusz ma swoją nazwę: SIM swap, czyli przejęcie numeru. Oszust nie włamał się do Twojego telefonu. Nie złamał Twojego hasła. Po prostu przekonał kogoś — dział obsługi klienta, algorytm weryfikacyjny, czasem współpracującego pracownika — że Twój numer należy do niego. Od tej chwili wszystkie SMS-y weryfikacyjne wysyłane na ten numer przez banki, komunikatory i konta internetowe trafiają do niego.

We Francji zjawisko długo uchodziło za marginalne. Już nim nie jest. Upowszechnienie eSIM, które pozwala aktywować linię zdalnie w kilka minut, bez wysyłki plastikowej karty, siłą rzeczy skróciło czas między złożeniem fałszywego wniosku a faktycznym przejęciem kontroli. To, co zajmowało dwa dni robocze, trwa dziś dziesięć minut.
Ten poradnik wyjaśnia, jak naprawdę działa atak, jakie konkretne zabezpieczenia włączyć po stronie operatora i po stronie kont, oraz jaką dokładnie procedurę zastosować, jeśli Twoja linia została już przejęta.
Jak naprawdę przebiega SIM swap
Atak niemal zawsze rozgrywa się w trzech etapach. Zrozumienie tej sekwencji to najlepszy sposób, by wiedzieć, gdzie ją przerwać.
Faza 1 — Zbieranie informacji
Oszust potrzebuje bazy danych, by podszyć się pod Ciebie u operatora: nazwisko, imię, data urodzenia, adres, numer linii, czasem cztery ostatnie cyfry karty płatniczej lub numer klienta.
Te elementy pochodzą z trzech głównych źródeł:
- Masowe wycieki danych. Duże naruszenia, które w ostatnich latach dotknęły operatorów i francuskich graczy handlu detalicznego, wprowadziły do obiegu pliki zawierające tożsamości, adresy i numery telefonów. CNIL wielokrotnie publikowała w tej sprawie upomnienia, a rządowy serwis Cybermalveillance.gouv.fr regularnie wskazuje to jako punkt wyjścia w swoich alertach.
- Ukierunkowany phishing. Fałszywy SMS o przesyłce, fałszywa wiadomość „Twoje konto operatora zostanie zawieszone", fałszywy doradca bankowy na linii. Celem nie zawsze jest kradzież hasła: czasem chodzi tylko o potwierdzenie daty urodzenia lub adresu.
- Media społecznościowe. Zdjęcie z urodzin, publicznie ogłoszona przeprowadzka, imię psa użyte jako pytanie pomocnicze. To, co publikujemy swobodnie, wprost zasila scenariusze socjotechniczne.
Faza 2 — Fałszywy wniosek
Istnieją dwie drogi i nie zwalcza się ich tak samo.
Droga A: wymiana SIM u Twojego własnego operatora. Oszust dzwoni na infolinię lub korzysta z panelu online, podszywając się pod Ciebie, i zgłasza utratę telefonu. Prosi o wysłanie nowej karty SIM albo — znacznie szybciej — o aktywację eSIM na kontrolowanym przez siebie urządzeniu. Twoja karta SIM zostaje dezaktywowana w tej samej sekundzie: to moment, w którym telefon traci zasięg.
Droga B: oszukańcze przeniesienie numeru. Oszust zdobywa Twój kod RIO (12-znakowy numer identyfikujący Twoją linię, uzyskiwany przez wybranie 3179), a następnie wykupuje abonament u konkurencyjnego operatora, prosząc o zachowanie Twojego numeru. Przeniesienie realizuje się w ciągu jednego do trzech dni roboczych, czasem szybciej. Twoja pierwotna linia zostaje wtedy automatycznie rozwiązana.
Zapamiętaj: w obu przypadkach nagła i niewyjaśniona utrata zasięgu sieci komórkowej to nie usterka techniczna. To sygnał numer jeden przejęcia linii.
Faza 3 — Wykorzystanie
Gdy numer jest już przechwycony, oszust uruchamia procedury „nie pamiętam hasła" na Twoich kontach. Najpierw poczta e-mail — bo ona steruje całą resztą — potem bank, platformy płatnicze, konta kryptowalutowe, media społecznościowe, a czasem panel klienta operatora, by zablokować Ci odzyskanie kontroli.
SMS weryfikacyjny, długo przedstawiany jako wzorzec uwierzytelniania dwuskładnikowego, staje się w tym momencie główną furtką. Na tym polega cały paradoks uwierzytelniania SMS-em: opiera się na kanale, który Twój operator może administracyjnie przypisać komuś innemu.
Dlaczego rok 2026 jest przełomowy
Trzy zmiany przeobraziły to równanie.
eSIM stała się standardem. Obsługuje ją niemal każdy smartfon sprzedawany we Francji od 2023 roku, a większość operatorów pozwala aktywować profil online, bez udziału człowieka i bez wysyłki pocztowej. Świetna wiadomość dla uczciwego użytkownika, który zmienia operatora w trzy minuty. Świetna wiadomość również dla oszusta.
Rynek się skonsolidował i jest w ruchu. Ruchy kapitałowe we francuskich telekomach, migracje baz klientów od jednego operatora do drugiego i pojawianie się nowych MVNO — w tym tworzonych przez sieci handlowe — mnożą liczbę legalnych e-maili zapowiadających zmiany umów. W tym szumie informacyjnym oszukańcza wiadomość przechodzi znacznie łatwiej.
Procedury przyspieszono z powodów handlowych. ARCEP długo naciskał na usprawnienie przenoszenia numerów, by wspierać konkurencję, i jest to dobre dla portfela konsumentów. Ale tarcie usunięte ze ścieżki uczciwego klienta zostało też usunięte ze ścieżki oszusta.

Pięć zabezpieczeń do wdrożenia od zaraz
Żadne z tych działań nie zajmuje więcej niż dziesięć minut. Razem sprawiają, że atak przestaje się opłacać.
Zabezpieczenie 1 — Kod poufny po stronie operatora
Wszyscy francuscy operatorzy oferują, pod różnymi nazwami, hasło lub kod tajny do obsługi klienta, odrębny od hasła do panelu online. Jest wymagany przy operacjach wrażliwych: wymianie SIM, rozwiązaniu umowy, zmianie adresu.
W praktyce:
- Zadzwoń na infolinię lub wejdź do panelu abonenta i wyraźnie poproś o aktywację kodu bezpieczeństwa dla każdego wniosku o wymianę SIM lub eSIM.
- Wybierz kod, który nie jest ani Twoją datą urodzenia, ani kodem pocztowym, ani końcówką Twojego numeru.
- Zapisz go gdzie indziej niż w pliku „hasla.txt". Zwykły notes na hasła schowany w szufladzie pozostaje, paradoksalnie, solidnym rozwiązaniem wobec ataków zdalnych.
Zabezpieczenie 2 — Kod PIN karty SIM, naprawdę włączony
Wielu użytkowników wyłączyło kod PIN karty SIM, by nie wpisywać go przy każdym restarcie. To błąd: w razie fizycznej kradzieży telefonu kartę SIM można wyjąć i włożyć do innego urządzenia, by odbierać Twoje SMS-y weryfikacyjne.
Włącz go ponownie w ustawieniach (Ustawienia → Sieć komórkowa → PIN karty SIM w iOS, Zabezpieczenia → Blokada karty SIM w Androidzie) i zmień kod domyślny, często 0000 lub 1234.
Zabezpieczenie 3 — Rezygnacja z SMS-a w krytycznym uwierzytelnianiu dwuskładnikowym
To środek najskuteczniejszy i najbardziej lekceważony. W przypadku kont wrażliwych — główna poczta, bank, platformy płatnicze, panel operatora — zastąp weryfikację SMS-em przez:
- aplikację uwierzytelniającą (sześciocyfrowe kody TOTP odnawiane co 30 sekund), niezależną od sieci komórkowej;
- albo, w przypadku najbardziej narażonych kont, fizyczny klucz bezpieczeństwa USB-C, który podłącza się lub zbliża do telefonu. To dziś jedyna metoda, której SIM swap nie omija, bo nie ma żadnego związku z Twoim numerem.
ANSSI od dawna zaleca, by wszędzie tam, gdzie to możliwe, przedkładać te metody nad SMS. Wiele francuskich banków nadal narzuca własną mobilną aplikację do zatwierdzania: to już lepsze niż SMS, pod warunkiem że aplikacja jest powiązana z urządzeniem, a nie wyłącznie z numerem.
Zabezpieczenie 4 — Uporządkowanie numerów awaryjnych
Zrób inwentaryzację kont, na których Twój numer figuruje jako „sposób odzyskiwania". Często odkrywa się ich kilkanaście. Przy każdym dwa pytania: czy ten numer jest tu niezbędny? Czy mogę go zastąpić dodatkowym adresem e-mail chronionym przez TOTP?
Mało znana wskazówka: w kilku serwisach usunięcie numeru odzyskiwania po włączeniu aplikacji uwierzytelniającej usuwa też furtkę obejścia przez SMS. Sprawdź to wprost w ustawieniach bezpieczeństwa, bo sama obecność aplikacji nie zawsze wyłącza opcję SMS.
Zabezpieczenie 5 — Pilnowanie kodu RIO i e-maili od operatora
Kod RIO uzyskuje się, wybierając 3179 ze swojej linii. To informacja wrażliwa: nigdy nie podawaj go osobie, która do Ciebie dzwoni, nawet jeśli przedstawia się jako doradca konkurencyjnego operatora. Operator nigdy nie prosi o RIO w połączeniu przychodzącym ani SMS-em.
Skonfiguruj też alerty w skrzynce pocztowej: każda wiadomość zawierająca słowa „portabilité", „nouvelle SIM", „changement de titulaire" czy „résiliation" zasługuje na natychmiastowe przeczytanie. Takie powiadomienia bywają jedynym sygnałem przed odcięciem.
Sygnały ostrzegawcze, które warto znać
| Sygnał | Waga | Reakcja |
|---|---|---|
| Nagła utrata zasięgu, bez znanej awarii | Krytyczna | Natychmiast sprawdź na innym urządzeniu |
| Niezamówiony SMS „Twój wniosek o przeniesienie numeru został zarejestrowany" | Krytyczna | Zadzwoń do operatora z innej linii |
| E-mail z potwierdzeniem zamówienia nieznanej eSIM | Krytyczna | Zakwestionuj bez zwłoki |
| Fala prób logowania na Twoje konta | Wysoka | Zmień hasła, sprawdź aktywne sesje |
| Telefon od „doradcy" proszącego o kod otrzymany SMS-em | Wysoka | Rozłącz się, nigdy nie przekazuj kodu |
| Brak możliwości zalogowania do panelu operatora | Wysoka | Skontaktuj się z działem ds. nadużyć |
Szczególna uwaga: utrata zasięgu może mieć też banalne przyczyny (utleniona karta SIM, lokalna awaria, błąd konfiguracji po aktualizacji). Kryterium rozstrzygające jest proste: czy inne urządzenia wokół Ciebie u tego samego operatora mają normalny zasięg? Jeśli tak, a karta SIM działa w innym telefonie, to problem sprzętowy. Jeśli linia nie działa nigdzie, bierz pod uwagę oszustwo.
Jesteś ofiarą: procedura godzina po godzinie

W ciągu pierwszych 30 minut
- Znajdź inny kanał kontaktu. Telefon bliskiej osoby, linia stacjonarna albo połączenie Wi-Fi, by dotrzeć do obsługi klienta przez czat w panelu abonenta.
- Zadzwoń na infolinię swojego operatora i wypowiedz wprost słowa „przejęcie mojej linii" lub „SIM swap". Zażądaj natychmiastowego zablokowania linii oraz każdego trwającego wniosku o przeniesienie numeru.
- Zabezpiecz główną skrzynkę e-mail przed wszystkim innym: zmiana hasła, wylogowanie wszystkich sesji, usunięcie numeru jako sposobu odzyskiwania.
- Zadzwoń do banku i zastrzeż kartę. Międzybankowy numer alarmowy 0 892 705 705 umożliwia zastrzeganie kart przez całą dobę.
W ciągu 24 godzin
- Złóż zawiadomienie o przestępstwie. Można to zrobić na komisariacie policji lub posterunku żandarmerii, istnieje też wstępne zgłoszenie online. Zachowaj potwierdzenie: warunkuje ono dalsze kroki.
- Zgłoś oszustwo bankowe. W przypadku nieautoryzowanej transakcji artykuł L133-18 francuskiego kodeksu monetarnego i finansowego nakłada na bank obowiązek natychmiastowego zwrotu obciążonych kwot, chyba że wykaże rażące niedbalstwo klienta. Fakt, że padłeś ofiarą przejęcia linii dokonanego bez Twojej wiedzy, działa na Twoją korzyść.
- Zgłoś sprawę na Cybermalveillance.gouv.fr, który pokieruje do właściwych rozwiązań, oraz w serwisie Perceval (oficjalna usługa online) w przypadku oszustw kartą płatniczą.
- Zażądaj od operatora pisemnego śladu fałszywego wniosku: data, kanał, użyte dane identyfikacyjne. Ten dokument jest decydujący, jeśli bank kwestionuje swoją odpowiedzialność.
W ciągu tygodnia
- Przejrzyj wszystkie konta powiązane z numerem: media społecznościowe, platformy e-commerce, usługi przechowywania plików, konta administracyjne (impôts, Ameli, CAF, France Connect).
- Sprawdź, czy na odzyskanej linii nie skonfigurowano przekierowania połączeń ani przekazywania SMS-ów.
- Rozważ wpis do rejestru incydentów Banque de France, jeśli mogły zostać podjęte próby otwarcia kredytów, i pilnuj korespondencji.
- Jeśli przechowujesz wrażliwe dane logowania, menedżer haseł pozwoli Ci odnowić wszystkie dostępy bez powielania tych samych kombinacji.
Co prawo i operatorzy muszą — lub nie muszą — robić
Ramy prawne pozostają niedoskonałe. Żaden francuski przepis nie precyzuje dokładnie, jakie weryfikacje operator musi przeprowadzić przed ponownym przypisaniem linii. Kodeks poczty i łączności elektronicznej reguluje przenoszenie numerów i jego terminy, ale sposoby uwierzytelniania pozostawia ocenie operatorów.
W praktyce środki odwoławcze istnieją:
- Pisemna reklamacja do operatora, listem poleconym za potwierdzeniem odbioru, z powołaniem się na naruszenie obowiązku zapewnienia bezpieczeństwa przetwarzania danych osobowych (artykuł 32 RODO).
- Wniosek do mediatora ds. łączności elektronicznej, jeśli odpowiedź jest niesatysfakcjonująca po dwóch miesiącach.
- Skarga do CNIL, jeśli Twoje dane zostały wykorzystane lub ujawnione w sposób zawiniony.
Przydatna uwaga: zawsze zachowuj dowody swoich działań. Zwykły przenośny skaner dokumentów albo aplikacja do archiwizacji wystarczą, by zbudować porządną dokumentację, często rozstrzygającą w starciu z działem prawnym.
Podsumowanie
SIM swap nie jest wyrafinowanym atakiem technicznym. To luka proceduralna wykorzystywana metodami socjotechnicznymi, przyspieszona przez dematerializację karty SIM. Skuteczne zabezpieczenia również są proceduralne:
- włącz kod poufny u operatora dla każdego wniosku o SIM lub eSIM;
- przywróć i zmień kod PIN karty SIM;
- usuń SMS z pętli uwierzytelniania na kontach krytycznych;
- nigdy nie przekazuj swojego kodu RIO ani kodu otrzymanego SMS-em;
- zareaguj w ciągu godziny na każdą niewyjaśnioną utratę zasięgu.
Twój numer komórkowy stał się w ciągu dekady kluczem głównym do Twojej cyfrowej tożsamości. Zasługuje na takie traktowanie: z tą samą powagą co pęk kluczy, a nie jak dana, którą rozdaje się w każdym formularzu.

