Um SIM swap transfere seu número de telefone para um SIM controlado por um invasor. Se uma aplicação envia uma senha de uso único (OTP) por SMS para esse número, o invasor pode receber o código e passar na verificação da aplicação. A aplicação, portanto, precisa de outra forma de decidir se a pessoa é o titular legítimo da conta.
Como funciona a fraude de SIM swap?
O invasor primeiro mira na conta da operadora, geralmente se passando pelo titular do número ou usando informações expostas em outro lugar. A operadora transfere o número para o SIM do invasor. O serviço no telefone do titular então para. Chamadas e mensagens para o número chegam ao invasor. O invasor usa um código SMS da aplicação para tentar assumir a conta.
Esse caminho ataca a posse do número na operadora. Ele não quebra o OTP. O código pode ser gerado, entregue e verificado corretamente. Mesmo assim, ele pode chegar à pessoa errada.
O que um SMS OTP comprova?
Um SMS OTP comprova que a pessoa que o digita pode receber mensagens no número associado àquela verificação. Ele não comprova que a pessoa é o titular legítimo da conta na aplicação. O NIST, o órgão de padrões dos EUA, trata a autenticação baseada em PSTN como uma opção restrita. Ele pede que verificadores considerem sinais como mudanças de SIM, mudanças de dispositivo e portabilidade numérica antes de confiar nela. Consulte o NIST SP 800-63B para o framework de garantia.
| Prova ou ação | O que estabelece |
|---|---|
| SMS OTP | Controle do número receptor atual |
| Autenticador previamente registrado | Controle de um autenticador independente, se a aplicação o vinculou à conta |
| Recuperação de conta | Uma decisão da aplicação baseada em suas evidências e política de recuperação |
Duas entregas por SMS ainda são um canal só. Enviar outro código não transforma um número comprometido em um fator independente.
Quais sinais você deve observar?
Trate uma perda inesperada de serviço móvel como um possível incidente, especialmente junto com um alerta da operadora, uma alteração em dados da conta ou uma redefinição de senha não solicitada. Um PIN da operadora e uma proteção contra tomada de conta podem dificultar uma mudança de número não autorizada. Eles não substituem a autenticação da aplicação.
Se você suspeitar de um swap, entre em contato com a operadora por um canal confiável e peça para restaurar o controle do número. Proteja as contas de aplicação e e-mail afetadas por um caminho de recuperação que não dependa do número comprometido. Não teste essa ameaça transferindo um SIM real.
Mudar o canal de entrega corrige um SIM swap?
Não. Um canal diferente pode melhorar a entrega. Ele não mostra que o número comprometido está seguro. A operação de próximo canal do Bird envia um novo código de verificação. Códigos anteriores continuam válidos. Mudar para outro canal que não SMS não revoga um código já entregue ao invasor. Trate o fallback como uma escolha de entrega, não como remediação de SIM swap ou uma elevação automática de garantia. Leia o que OTP significa e o que é autenticação de dois fatores para entender a distinção entre um código e um fator independente.
Como uma aplicação deve responder?
Use sinais de risco para decidir se uma verificação por SMS é suficiente. Uma mudança recente de SIM ou dispositivo, portabilidade numérica, login incomum ou alerta da operadora podem acionar um autenticador mais forte ou um fluxo de recuperação próprio da aplicação. A orientação do NIST descreve esses sinais como entradas para decisões de risco do verificador. Ela não torna todo login por SMS ilegal.
Mantenha autenticação e recuperação separadas. Um login normal mais forte ainda pode ser comprometido se a recuperação de conta aceitar apenas um código SMS após a tomada de um número. Exija evidências independentes antes de restaurar o acesso ou alterar configurações de segurança.
Como o Bird Verify se encaixa nesse fluxo?
O Bird Verify envia e verifica códigos de verificação. Sua aplicação é dona da decisão de segurança. Crie uma verificação com o destinatário pretendido, colete o código e verifique-o com o mesmo destinatário. Autorize o login ou a ação sensível somente após a verificação retornar success: true. A entrega da mensagem por si só não é verificação. Consulte o guia do Verify, a operação de criação e a operação de verificação.
O plano do destinatário determina quais canais estão disponíveis. O options.channels pode reduzir ou reordenar esse plano. Ele não pode adicionar um canal indisponível. Se a entrega falhar, solicite o próximo canal elegível somente quando sua política de risco ainda permitir a verificação. A operação de próximo canal avança a entrega. Ela não detecta uma tomada de SIM nem revoga códigos anteriores. Para um canal que já foi comprometido, use uma decisão de recuperação própria da aplicação.
Um SIM swap muda quem recebe mensagens para um número. Um SMS OTP pode confirmar esse controle alterado. Combine-o com proteções da operadora, sinais de risco e um caminho de recuperação independente quando a conta justificar.