
Como se proteger contra fraudes de troca de SIM com as APIs de rede da Vonage
Tempo de leitura: 7 minutos
Introdução
Esta postagem do blog apresentará casos de uso reais de possíveis ataques de troca de SIM e soluções utilizando o Identity Insights SIM Swap Insight.
Cenário e Contexto
Organizei um workshop sobre prevenção de fraudes e pedi aos participantes que refletissem sobre o que lhes vem à mente quando pensam em fraude. Algumas das palavras que surgiram na discussão foram:
fraud examplesQuando solicitados a discutir soluções para mitigar fraudes, eis o que eles compartilharam:
Fraud preventing solutionsTodas essas são respostas válidas, e espero que elas sirvam de inspiração para você. Nesta postagem do blog, gostaria de explorar alguns casos de fraude e como o Identity Insights, especificamente o SIM Swap Insight, pode oferecer soluções para seus usuários.
O que é a troca de SIM?
Fraude de troca de SIM é um ataque malicioso no qual criminosos enganam as operadoras de celular para que transfiram o número de telefone da vítima para um cartão SIM que eles controlam. Assim que obtêm o controle do seu número, eles podem contornar a autenticação de dois fatores (2FA) e acessar contas confidenciais, como e-mail, redes sociais e aplicativos bancários.
Métodos utilizados para obter as informações necessárias para realizar a troca do SIM
Os invasores coletam informações pessoais suficientes antes de realizar uma troca de SIM para se passarem de forma convincente pela vítima perante a operadora de celular. Compartilho a seguir alguns dos métodos que eles utilizam para obter essas informações.
Vazamento de dados e roubo de identidade
Tenho acompanhado os vazamentos de dados; às vezes, recebo e-mails do Google ou Have I Been Pwned. No entanto, quando se trata dos seus usuários, eles podem ser afetados pelo comprometimento de seus dados pessoais ou corporativos por meio de seus celulares, o que pode resultar em possível roubo de identidade e graves danos à reputação. Violações como essa podem resultar em perdas financeiras significativas e penalidades regulatórias.
Ataques de engenharia social
Eu costumava jogar um jogo chamado Gunbound; Achei que estava fazendo um bom amigo virtual no jogo; ele fazia perguntas que davam a impressão de que queria saber mais sobre mim, como qual era o nome do meu primeiro bichinho de estimação e o nome da minha professora da escola primária… bem, por acaso essas eram justamente as minhas perguntas de recuperação de senha; perdi o acesso à minha Account e tive muita dificuldade para recuperá-la.
Esses ataques de engenharia social podem ocorrer em diversos contextos, incluindo os relacionados à troca de SIM. Os invasores costumam usar a engenharia social para se passar pelas vítimas e convencer as operadoras de celular a emitir novos cartões SIM. Esses golpes geralmente começam com a coleta de informações pessoais — muitas vezes obtidas por meio de vazamentos de dados ou redes sociais — e o uso dessas informações para contornar as verificações de segurança das operadoras. Infelizmente, as vítimas geralmente só percebem o que aconteceu quando perdem o serviço, ou seja, quando o dano já está feito.
Casos comuns de fraude por troca de SIM
Com informações pessoais suficientes em mãos, os invasores podem realizar uma troca de SIM e, em seguida, explorar o número de telefone da vítima em uma ampla gama de alvos de alto valor
Invasões de contas nas redes sociais
As redes sociais são um tema delicado. As plataformas são os locais onde as pessoas compartilham suas informações pessoais, e muitas empresas também as utilizam para fins comerciais. Se um golpista conseguir o controle de um número de telefone, ele poderá usar recursos baseados em SMS para publicar em seu nome ou redefinir as senhas de suas contas. Ele também pode receber e fazer chamadas telefônicas a partir do número cujo chip foi trocado, ou seja, isso permite que ele receba uma ligação para Verify que é o “dono” do número ou da conta nas redes sociais/conta bancária. Isso pode resultar em danos à reputação e levar a novos golpes ou ao vazamento de dados privados.
Em “Detecte fraudes de troca de SIM com verificações de segurança de nível empresarial”, mostro um exemplo de uma página típica de login de um aplicativo bancário na web para o tutorial de hoje. Quando o SIM Swap Insight verifica com as operadoras de celular se houve alguma alteração recente no número de telefone do chip, o usuário não consegue fazer login caso tais alterações tenham ocorrido. Caso contrário, ele poderá acessar sua conta.
Roubo de criptomoedas
Tenho visto tantos casos de roubo de criptomoedas nas notícias, e o impacto é enorme; essas vítimas perderam muito dinheiro. Os usuários de corretoras de criptomoedas estão especialmente vulneráveis a ataques de troca de SIM. Quando os invasores assumem o controle do número de telefone de um usuário, eles conseguem contornar a autenticação de dois fatores (2FA) e roubar fundos das carteiras de criptomoedas conectadas a essas plataformas. Esses ataques colocam em risco ativos digitais no valor de milhões, senão bilhões, de dólares.
Fraude bancária
Lembro-me claramente de estar a caminho para fazer o ENEM no Brasil quando um rapaz se aproximou de mim com uma história: ele havia perdido a carteira. Ele diria que perderia o voo, falando com muita ansiedade e pedindo que eu lhe desse algum dinheiro. Ele me acompanhou até o banco. Ele fez com que parecesse que eu pudesse confiar nele, chegando até a oferecer o celular ou a aliança de casamento como garantia de que cumpriria a palavra. Eu confiei nele — e foi assim que a história terminou. Não só emprestei meu dinheiro a ele, como nunca mais o vi; felizmente, tudo isso só me ocorreu depois da prova e não afetou minha capacidade de me concentrar nela naquele dia.
Existem muitos casos de fraudes bancárias e até mesmo ataques de troca de SIM. Esses invasores podem acessar o número de telefone da vítima, solicitar OTPs (códigos de acesso de uso único) ao banco e realizar transações em nome da vítima. Esses ataques geralmente ocorrem após etapas de verificação de identidade online, como em candidaturas a vagas de emprego ou contratos de aluguel, o que cria uma camada adicional de risco caso os documentos sejam comprometidos.
Como posso proteger meus usuários contra fraudes?
Existem muitos alvos, incluindo bancos, instituições financeiras, empresas de fintech, corretoras de criptomoedas, fornecedores de segurança cibernética, processadores de pagamentos, plataformas de comércio eletrônico, lojas de varejo, departamentos de TI, agências de venda de ingressos, redes sociais e operadoras de telefonia móvel. A lista é extensa. A integração do Identity Insights SIM Swap Insight pode oferecer a segurança necessária para prevenir e mitigar esses ataques.
Para ajudar a proteger seus usuários contra fraudes de troca de SIM, o Identity Insights oferece um recurso valioso: o SIM Swap Insight. É possível verificar programaticamente se o cartão SIM de um número de telefone foi trocado recentemente, adicionando uma importante camada de segurança a ações confidenciais, como logins, recuperação de contas e transações financeiras. Se for detectada uma troca de SIM, as organizações podem acionar a autenticação reforçada, bloquear o acesso ou sinalizar a sessão para investigação.
O que você pode fazer com as informações sobre a troca de SIM?
O recurso SIM Swap Insight Verify se um cartão SIM vinculado a um determinado número de telefone foi trocado recentemente e também pode fornecer a data e hora da troca de SIM mais recente. É possível verificar se houve uma troca de SIM dentro de um intervalo especificado entre 1 e 2.400 horas usando o parâmetro .
A API do Identity Insights está disponível por meio de um único endpoint que aceita todas as solicitações de insights:
POST /identity-insights/v1/requests
A API está disponível em vários pontos de conexão regionais para atender aos requisitos de residência de dados:
Ponto final | Região |
https://api-eu.vonage.com/identity-insights/v1/requests | UE |
https://api-us.vonage.com/identity-insights/v1/requests | EUA |
A resposta inclui um is_swapped booleano indicando se ocorreu uma troca dentro do período definido, bem como um timestamp indicando quando ocorreu a troca mais recente.
Conclusão
Os criminosos continuarão a desenvolver novos métodos de fraude; confiar exclusivamente na autenticação por SMS já não é suficiente. Confira Identity Insights e encontre soluções para mitigar fraudes.
Tem alguma dúvida ou quer compartilhar o que está criando?
Inscreva-se no Boletim Informativo para Desenvolvedores
Siga-nos no X (antigo Twitter) para ficar por dentro das novidades
Assista aos tutoriais no nosso canal do YouTube
Conecte-se conosco na página de desenvolvedores da Vonage no LinkedIn
Fique conectado e acompanhe as últimas notícias, dicas e eventos para desenvolvedores.