AVATUD · KOGU EESTITASUTA EELHINNANGinfo@peiler.ee
OHT-008 · MOBIILSIDE
RISKITASE: KÕRGE TÕENÄOSUS: KESKMINE MÕJU: KÕRGE

SIM-swap — su number kolib võõra telefoni

AVALDATUD 2.10.2026 · VIIMATI ÜLE VAADATUD 2.10.2026 · LUGEMISAEG 5 min
MIDA SEE RÜNDAJALE MAKSAB // Sisuliselt null: ründaja vajab su nime, sünniaega ja mõnda avalikku fakti, mille järgi klienditeeninduses end sinuks esitada — või 50–150 $ eest „sisemist" kontakti operaatori juures (rahvusvahelised pimevõrgu hinnad). Kalleim osa on sinu andmete kogumine, mitte rünne ise. Seisuga 2.10.2026.

Mis on SIM-swap

Su telefoninumber ei ela su telefonis — ta elab operaatori andmebaasis, kus number on seotud ühe SIM-kaardiga. SIM-swap on pettus, kus ründaja veenab operaatorit selle seose ümber tõstma: „Kaotasin telefoni, vajan uut SIM-kaarti sama numbriga.” Kui see õnnestub, lakkab sinu telefon töötamast — ja kõik su kõned ja SMS-id, sealhulgas panga ja e-teenuste kinnituskoodid, lähevad ründaja telefoni.

Ründaja ei vaja selleks ühtegi tehnilist oskust. Ta vajab sinu kohta piisavalt infot (nimi, sünniaeg, aadress, viimased tehingud — sageli sotsiaalmeediast või varasemast andmelekkest), head juttu klienditeenindajale või võltsitud volikirja. Vahel on abiks operaatori töötaja, kellele makstakse.

Miks see on Eestis kõige tõenäolisem numbripettus

Erinevalt IMSI-catcherist või SS7-st ei vaja SIM-swap seadmeid, võrguligipääsu ega kohalolekut — ainult inimlikku veenmist. Sellepärast on see üle maailma kõige levinum viis, kuidas SMS-koodidest mööda minna, ja Eestis on sellel kaks eripära:

Esiteks Mobiil-ID. Eestis on SIM-kaart tihti ka isikutuvastuse vahend — Mobiil-ID-ga logitakse panka, allkirjastatakse dokumente. Kui ründaja saaks numbri koos Mobiil-ID-ga, oleks mõju katastroofiline. Hea uudis: Mobiil-ID registreerimine nõuab eraldi isikutuvastust ja uut sertifikaati, numbri tõstmisest üksi ei piisa. Halb uudis: ründaja ei vajagi Mobiil-ID-d, kui su pank või e-pood kasutab ikka veel SMS-koodi.

Teiseks 2026–2027 SIM-kaartide vahetuse laine. Umbes 200 000 Mobiil-ID kasutajat peab eIDAS-uuenduse tõttu SIM-kaardi välja vahetama hiljemalt 19. maiks 2027; Telia, Elisa ja Tele2 teavitavad kliente järk-järgult. RIA on juba hoiatanud: see on ideaalne pinnas petukirjadele — „teie SIM-kaart aegub, kinnitage andmed”, võltsitud operaatori lehed, PIN1/PIN2 küsimine. Päris vahetus on tasuta, toimub operaatori algatusel ja ei nõua kunagi PIN-koodide ega paroolide sisestamist võõral lehel.

Avalikku Eesti SIM-swap juhtumit, mida tsiteerida, meil seisuga oktoober 2026 ei ole — aga 2025. aasta oktoobris lõhuti Eestit, Lätit, Austriat ja Soomet hõlmanud SIM-boksi võrgustik (1200 SIM-boksi, 40 000 SIM-kaarti), mis näitab, et numbripõhine kuritegevus on siin olemas.

Millised märgid on päris

SIM-swap on üks väheseid oht, mida sa ise märkad — kui tead, mida vaadata:

Kui näed esimest märki, tegutse minutitega, mitte tundidega. Ründajal on tavaliselt aega vaid seni, kuni sa operaatorile helistad.

Kuidas end kaitsta

Igaüks:

  1. Vii pangandus ja tähtsad kontod SMS-koodilt üle. Smart-ID, autentimisrakendus (Microsoft/Google Authenticator) või FIDO2 turvavõti ei sõltu SIM-kaardist — SIM-swap ei ulatu nendeni. See on sama samm, mis kaitseb ka SS7 ja SMS-blasteri eest.
  2. Küsi operaatorilt lisakaitset: paljud operaatorid lubavad kontole panna eraldi parooli või märke, et SIM-i vahetus toimub ainult isikut tõendava dokumendiga esinduses. Küsi, mida sinu operaator pakub.
  3. Ära avalda sotsiaalmeedias sünniaega, aadressi, lemmiklooma nime — kõike, mida klienditeenindus võib „turvaküsimusena” kasutada.
  4. Mobiil-ID SIM-i vahetuse kirjad: ära kliki, mine ise operaatori veebi või esindusse. Päris vahetus ei küsi PIN-e.

Organisatsioon:

  1. Vaata üle, kelle töötelefoni number on konto taastamise viis (e-post, pank, M365 admin) — see inimene on SIM-swapi sihtmärk. Vii need kontod turvavõtmele.
  2. Lepi kokku protseduur: kui kellegi telefon kaotab levi ja kohe tuleb pangast teade, helistab ta operaatorile teisest telefonist ja IT-le samal ajal.

Kui see juba juhtus

  1. Helista operaatorile kohe (teisest telefonist) ja lase number tagasi oma SIM-ile tõsta ning konto lukustada.
  2. Logi pangarakendusse teisest seadmest, vaheta paroolid, kontrolli tehinguid, teavita panka.
  3. Teata politseile (cyber.politsei.ee) — SIM-swap on kuritegu ja operaatori logid on tõend.
  4. Meie aitame hiljem korrastada ajajoone ja viia kontod sinna, kus see ei kordu.
→ ALLIKAD · KONTROLLITUD 2.10.2026
  1. RIA — Mobiil-ID SIM-kaart tuleb välja vahetada: mida pead teadma (petukirjade hoiatus)
  2. ERR — Telekomifirmad hakkavad Mobiil-ID kasutajate SIM-kaarte välja vahetama (2026)
  3. Telia — Mobiil-ID võimekusega SIM-kaardid uuenevad
  4. Politsei- ja Piirivalveamet — küberkuritegudest teatamine
  5. Eurojust — Operation SIMCARTEL: SIM-boksi võrgustik Lätis, Eestis, Austrias ja Soomes (oktoober 2025)
MIKS ME SEDA AVALDAME // Risk, millest ainult räägitakse, jääb jutuks. Me selgitame ohtu, et inimesed oskaksid end kaitsta — aga me ei õpeta ründama, ei jaga ründekoodi ega tööriistu. See on teadlikkus, mitte juhend.
SIG-INT tähendab meil kliendi enda keskkonna signaalide kaardistamist, mitte kellegi jälgimist. TSCM = tehniline jälitusvastane kontroll. Veebilehe radari-, spektri- ja HUD-elemendid on illustratsioonid.