Cyberprzestępczość powiązana z Wymiana SIM Problem ten nie ogranicza się już tylko do banków. Niedawny wyrok w Hiszpanii również zwrócił uwagę operatorów telefonicznych, a sądy żądają od nich teraz znacznie wyższego poziomu bezpieczeństwa, gdy ich procedury sprzyjają oszustwom finansowym.
W środowisku, w którym Finansami osobistymi zarządza się niemal wyłącznie za pomocą telefonu komórkowegoOrzeczenie Sądu Pierwszej Instancji nr 44 w Madrycie stanowi wyraźne ostrzeżenie: jeśli przenośność lub duplikat karty SIM zostanie przetworzony bez odpowiedniej kontroli, co doprowadzi do opróżnienia kont bankowych, firma telefoniczna może zostać obciążona rachunkiem wraz z bankiem.
Co wydarzyło się w Madrycie: przenoszenie fałszywych numerów i kradzież ponad 4.000 euro
Sprawa analizowana przez sąd w Madrycie zaczyna się od fałszywa przenośność z Movistar do Lowi (marki Vodafone), o którą właściciel linii nigdy nie prosił. Osoba trzecia zdołała uzyskać duplikat karty SIM dla osoby dotkniętej awarią i aktywować ją na nowej linii na jej nazwisko, bez wiarygodnej weryfikacji tożsamości.
Mając linię pod kontrolą przestępców, mogli oni odbieraj wiadomości SMS i kody weryfikacyjne niezbędne do obsługi bankowości internetowej WiZink. Zmienili dane dostępowe, poprosili o nowe hasła i dokonali kilku transakcji przy użyciu dwóch kart kredytowych powiązanych z klientem.
Łącznie załadowano: nieautoryzowane transakcje na kwotę 4.047,91 euroPieniądze zostały przekazane w ramach trzech oddzielnych transakcji. Klient przebywał za granicą, kiedy to się wydarzyło, więc nie miał nawet dostępu do swojego pierwotnego numeru telefonu, który został przejęty przez oszustów.
Ofiara wykryła nieautoryzowane transakcje na innych kontach i Powiadomił policję i podmioty zaangażowane w sprawę. (odzyskiwanie środkówFirma WiZink początkowo zwróciła poniesione opłaty, jednak później przekazała je dalej, twierdząc, że było to oszustwo dokonane przez osobę trzecią i zrzekając się odpowiedzialności.
W obliczu tej sytuacji Stowarzyszenie Użytkowników Usług Finansowych (Asufin) stanęło w obronie konsumenta i pozwało zarówno WiZink, jak i Vodafone-Lowi, argumentując, że oszustwo miało miejsce, ponieważ poważne luki w zabezpieczeniach w zakresie przenośności i uwierzytelniania płatnościSędzia ostatecznie przyznał im rację we wszystkich punktach.
Dlaczego sądy wskazują palcem na operatorów: „naprawdę niedbałe” kontrole tożsamości
Jednym z najbardziej uderzających elementów orzeczenia jest stanowczość, z jaką sąd krytykuje protokoły Lowi. W wyroku uznano za udowodnione, że firma Nie wymagano skutecznej identyfikacji podczas przetwarzania przenośności ani przy wysyłaniu duplikatu karty SIMOprócz podania adresu pocztowego, na który ma zostać wysłana karta, istnieje problem związany z błędy weryfikacji operatora.
Sędzia mówi o „naprawdę łagodnych” wymaganiach w porównaniu z innymi operatorami telekomunikacyjnymi i podkreśla, że w praktyce Każdy może odebrać nową kartę SIM pod wskazanym adresem.bez udowodnienia własności linii. Sąd uważa to za „ogromne naruszenie bezpieczeństwa” w czasach, gdy telefony komórkowe są kluczem do dostępu do bankowości cyfrowej.
W argumencie wskazano również, że Vodafone zgromadził historia sankcji za kradzież tożsamości i fałszywe duplikatyHiszpańska Agencja Ochrony Danych (AEPD) nałożyła już na firmę grzywnę w wysokości czterech milionów euro za umożliwienie wydawania kart SIM w imieniu osób trzecich, co skutkowało różnymi oszustwami bankowymi.
W tej nowej sprawie sąd rozumie, że istnieje bezpośredni związek przyczynowo-skutkowy pomiędzy zaniedbaniem operatora a sukcesem oszustwaZdaniem sędziego, gdyby nie proces przeniesienia numeru, przeprowadzony bez gwarancji, nie byłoby możliwe przejęcie kontroli nad linią, przechwycenie kodów SMS ani uzyskanie dostępu do bankowości internetowej klienta.
W orzeczeniu zauważono również, że pomimo wieloletniej wiedzy o rozprzestrzenianiu się Wymiana SIM, nie podjęto wystarczających środków w celu ochrony procesu przenoszenia i wydawania duplikatów, co pogarsza ocenę postępowania operatora.
Odpowiedzialność WiZink: błędy w silnym uwierzytelnianiu płatności
Bankowi też nie wiedzie się dobrze. Sąd uważa, że WiZink nie wywiązał się z obowiązku silnego uwierzytelnianiapodkreślając znaczenie uwierzytelnianie za pomocą selfiePrzepisy dotyczące usług płatniczych w Unii Europejskiej wymagają łączenia kilku niezależnych elementów bezpieczeństwa (np. wiedzy, posiadania i biometrii).
W rezolucji podkreślono w szczególności, że podmiot Nie wykryto, że element „posiadania” został naruszonyTerminal, który zatwierdzał transakcje, nie znajdował się już w rękach prawowitego właściciela, lecz oszusta, który podrobił kartę SIM. Mimo to system pozwalał na zmianę hasła i dokonywanie transakcji bez uruchamiania jakichkolwiek skutecznych alertów.
Orzeczenie zwraca również uwagę na łatwość, z jaką udało im się to zrobić zmodyfikuj dane uwierzytelniające, używając wyłącznie danych takich jak numer identyfikacyjny strony poszkodowanej, co w połączeniu z przejęciem linii komórkowej otworzyło praktycznie wolną drogę dla cyberprzestępców.
Zdaniem sądu WiZink Nie udowodniono, że operacje przeprowadzono z zachowaniem odpowiedniego poziomu bezpieczeństwa Nie dostarczył również wymaganej dokumentacji technicznej dotyczącej systemów uwierzytelniania, używanych urządzeń ani wewnętrznych logów dostępu. Ten brak dowodów działa na jego niekorzyść.
Sędzia stwierdza, że problemem jest zarówno niepewna przenośność, jak i brak solidnych mechanizmów kontroli płatności. przyczyna powodująca szkodęW związku z tym nie jest właściwe przypisywanie winy procentowo. Oba podmioty muszą ponosić solidarną odpowiedzialność za szkody poniesione przez klienta.
Wspólne potępienie: banki i firmy telekomunikacyjne w tej samej sytuacji w sprawie podmiany kart SIM
Orzeczenie Sądu Pierwszej Instancji nr 44 w Madrycie nie tylko nakazuje zwrot zdefraudowanych pieniędzy. Stwierdza ono, że WiZink i Vodafone-Lowi ponoszą wspólną odpowiedzialność oszustwa, w wyniku czego każda ze stron może zostać zmuszona do zapłaty pełnej kwoty wraz z odsetkami i kosztami prawnymi, a następnie może dochodzić roszczeń od drugiej strony, jeśli uzna to za stosowne.
W rezolucji podkreślono, że „bez możliwości przenoszenia Nie byłoby dostępu do WiZink i bez niego Wyciek WiZink „Postanowienia te nie zostałyby podjęte”. Innymi słowy, oba niedbałe działania były niezbędne, aby doszło do oszustwa.
Dla Asufina ten element jest kluczowy, ponieważ Zrywa z poglądem, że jedynie banki powinny ponosić ciężar problemów prawnych. W kontekście oszustw cyfrowych stowarzyszenie od dawna argumentuje, że w całkowicie zdigitalizowanym systemie finansowym wszyscy pośrednicy technologiczni uczestniczący w łańcuchu płatności muszą współdzielić odpowiedzialność, gdy ich działania otwierają drogę przestępstwu.
W orzeczeniu podkreślono również zachowanie strony poszkodowanej: sąd rozumie, że klient Działał starannie, nie był lekkomyślny w obchodzeniu się z danymi. i zgłosił oszustwo natychmiast po otrzymaniu jakichkolwiek oznak jego popełnienia, co wyklucza jakąkolwiek próbę przypisania mu części winy.
Choć od wyroku można się odwołać w ciągu dwudziestu dni, jego symboliczne znaczenie jest jasne: Stanowi to ważny precedens w walce z podmianą kart SIM w Hiszpanii. i wysyła jasny sygnał bankom i operatorom telekomunikacyjnym o obowiązku wzmocnienia swoich systemów.
Coraz większy problem: Digi, Orange i O2 ukarane za podobne uchybienia
Sprawa WiZink i Vodafone-Lowi nie jest odosobnionym przypadkiem. Równocześnie z tym orzeczeniem Hiszpańska Agencja Ochrony Danych (AEPD) snując historię sankcji wobec kilku firm telekomunikacyjnych ze względu na poważne niedociągnięcia w procesach weryfikacji tożsamości i zarządzaniu fałszywymi wnioskami o przenoszalność.
Wśród najnowszych uchwał na szczególną uwagę zasługuje kara pieniężna. 200 000 euro dla Digi za sprawę podmiany karty SIM W tym przypadku osoba trzecia uzyskała duplikat karty SIM bez prawidłowej weryfikacji tożsamości wnioskodawcy przez firmę. Schemat działania był bardzo podobny: po zarejestrowaniu numeru na swoje nazwisko, przestępca mógł uzyskać dostęp do bankowości internetowej ofiary i dokonywać transakcji w jej imieniu.
Sankcja ta jest dodatkiem do innej sankcji 150 000 euro temu samemu operatorowi za poważne naruszenie ogólnego rozporządzenia o ochronie danych. W tym przypadku zarejestrowano oszukańczą umowę, a następnie osobę poszkodowaną bezprawnie włączono do akt windykacyjnych w związku z długiem, którego nigdy nie zaciągnęła.
Orange również znalazło się pod lupą. Sąd Krajowy potwierdził, że firma naruszył przepisy o ochronie danych wydając duplikaty kart SIM bez prawidłowej weryfikacji tożsamości wnioskodawcy w incydentach, które miały miejsce w latach 2019–2020. Chociaż Hiszpańska Agencja Ochrony Danych (AEPD) początkowo nałożyła grzywnę w wysokości 700 000 euro, sądy obniżyły ją do 300 000 euro w uznaniu szybkiej reakcji firmy, która Firma usunęła kioski samoobsługowe i zaostrzyła protokoły aktywacji.
Z kolei O2 odnotowało w 2023 r. pierwszy przypadek podmiany eSIM Wykryte przez Hiszpańską Agencję Ochrony Danych (AEPD). W tym incydencie atakujący zmienili kontaktowy adres e-mail klienta i zażądali wirtualnej kopii numeru. Ponieważ była to karta eSIM, aktywacja została przeprowadzona zdalnie, bez konieczności posiadania fizycznej karty, wykorzystując… brak solidności procedur walidacyjnych przejąć pełną kontrolę nad numerem i związanymi z nim usługami.
Reakcja instytucjonalna: od Forum Dobrych Praktyk do brygady ds. zwalczania oszustw
Seria oszustw i sankcji ostatecznie postawiła Zamiana kart SIM na agendzie politycznej i regulacyjnejAsufin, który wiele z tych spraw skierował do sądu, jest częścią Forum Dobrych Praktyk Finansowych utworzonego w 2022 r. przez Ministerstwo Gospodarki, Handlu i Biznesu.
Z tej platformy stowarzyszenie naciskało na Oszustwa finansowe są uważane za jeden z najpilniejszych problemów konsumentów i koordynować działania z nowy audyt podatkowyCelem jest skoordynowanie przez banki, firmy telekomunikacyjne i władze konkretnych działań, zarówno zapobiegawczych, jak i odszkodowawczych dla ofiar.
Po ostatniej sesji tego forum, która odbyła się 10 grudnia, minister gospodarki Carlos Cuerpo ogłosił wdrożenie brygada antyfraudowa specjalizująca się w cyfrowych przestępstwach finansowychJednostka ta będzie miała bezpośredni udział w pracach sektora telekomunikacyjnego, zakładając, że problemu nie da się już rozwiązać wyłącznie z perspektywy bankowej.
Orzeczenie sądu w Madrycie idealnie wpisuje się w tę strategię: Wzmacnia przekonanie, że bezpieczeństwo danych i komunikacji jest obowiązkiem prawnym. a nie jako dodatek do usługi. Jeśli protokoły zawiodą, koszty ekonomiczne przestępstwa mogą spaść bezpośrednio na firmy.
Dla użytkowników te kroki stanowią postęp w ochronie przed coraz bardziej wyrafinowanymi oszustwami. Oczekuje się, że w obliczu ryzyka konieczności zapłaty milionów odszkodowań i grzywien, nowe techniki walki z oszustwami a postęp technologiczny zachęci banki i firmy telekomunikacyjne do podniesienia standardów bezpieczeństwa i szybszego reagowania w przypadku zgłoszenia podejrzanych transakcji.
Cała ta działalność sądownicza i regulacyjna przedstawia obraz, w którym Zamiana kart SIM nie jest już oszustwem „sierotnym”, w którym są wyraźni sprawcy stać się problemem wspólnym dla całego ekosystemu cyfrowego: od operatora zarządzającego linią, po podmiot autoryzujący płatności, w tym organy nadzoru publicznego ustalające zasady gry; i chociaż nadal mamy długą drogę do przebycia, najnowsze rozwiązania wskazują, że podmioty, które nie zabezpieczają swoich procesów, będą miały coraz mniejsze pole manewru, aby przymykać oko na to, że konto klienta zostaje wyczyszczone po prostym skopiowaniu karty SIM.