Forside Tech Svindlere kan stjæle dit telefonnummer og dermed dit MitID: Sådan...

Svindlere kan stjæle dit telefonnummer og dermed dit MitID: Sådan beskytter du dig

Svindlere kan stjæle dit telefonnummer og dermed dit MitID: Sådan beskytter du dig
Illustrationsfoto / AI-genereret

Et opkald til dit teleselskab kan være nok til, at kriminelle overtager dit mobilnummer og dine SMS-koder.

Det kaldes SIM-swapping og foregår, uden at svindleren rører din telefon. Angriberen kontakter dit teleselskab, udgiver sig for at være dig og overbeviser kundeservice om at flytte dit nummer til et SIM-kort, han selv har. I det øjeblik, det lykkes, mister du dækning, mens SMS-koder, opkald og engangsadgange begynder at lande hos ham.

Metoden rammer SMS som sikkerhedsfaktor. Banker, mail-tjenester og sociale medier bruger stadig SMS-koder til at verificere login og betalinger, og det er netop den kæde, et stjålet nummer åbner. Fra sms-koden kan angriberen typisk nulstille adgangskoder, logge ind på netbank og dreje den digitale identitet videre, inden offeret opdager, at telefonen er død.

Sådan foregår angrebet i praksis

Angriberen samler først personoplysninger om dig, ofte fra tidligere datalæk eller offentligt tilgængelige profiler. Herefter ringer han dit teleselskab op, forklarer at hans “gamle” SIM-kort er væk eller defekt, og beder om at få nummeret overført. Lykkes det, mister dit eget SIM-kort nummeret og dermed al dækning.

De første tegn er, at telefonen pludselig står uden netværk, selvom andre enheder har forbindelse, og at du begynder at modtage mails om adgangsændringer, du ikke selv har bestilt. Reagerer du inden for få minutter, kan du begrænse skaden ved at ringe til dit teleselskab fra en anden telefon og få lukket det nye SIM-kort.

Hvad MitID gør, og hvad det ikke gør

MitID er bygget, så en overtagelse af dit telefonnummer ikke i sig selv giver adgang. Aktivering af et nyt identifikationsmiddel kræver typisk pas og ansigtsscanning i MitID-appen eller fremmøde på Borgerservice, og det er ikke muligt at få en aktiveringskode via selvbetjening længere. Digitaliseringsstyrelsen har desuden strammet op, så ændringer af telefonnummer og e-mail i MitID-selvbetjeningen udløser en notifikation, og en ændring af kontaktoplysninger kræver, at man logger på to gange med en times mellemrum.

Bagsiden er, at SIM-swapping stadig åbner for angreb mod alle de tjenester, der ligger ved siden af MitID: netbank-transaktioner godkendt med 3D Secure-SMS, mail-konti med SMS-nulstilling og sociale medier med SMS-login. Får en angriber først fat i mail eller netbank, kan presset mod resten af den digitale identitet bygges op derfra.

Fire konkrete skridt du kan tage

Erstat SMS som totrinsgodkendelse, hvor det er muligt. Mange tjenester tilbyder en godkendelses-app, for eksempel Microsoft Authenticator eller Google Authenticator, der ikke kan opsnappes ved et SIM-swap. Fjern dit telefonnummer som gendannelsesmulighed på mail-konti, hvor du bruger stærkere login.

Ring til dit teleselskab og spørg, om de tilbyder en ekstra PIN-kode eller et kundespecifikt kodeord, som skal oplyses, før kundeservice må flytte nummeret eller sende et nyt SIM-kort. For erhvervsbrugere anbefaler TDC at skifte til eSIM frem for fysiske SIM-kort, fordi eSIM ikke kræver forsendelse af et fysisk kort og dermed “reduceres risikoen for SIM Swap markant”.

Sker uheldet, så kontakt dit teleselskab øjeblikkeligt for at lukke det nye SIM-kort, spær dit MitID via MitID.dk, og få kortene lukket hos banken. Selve forbrydelsen anmeldes via politiets portal for digital kriminalitet eller på 114.

Ads by MGDK