Mis on SMS-blaster
SMS-blaster on kaasaskantav võltstugijaam — sama põhimõte mis IMSI-catcheril: seade teeskleb mobiilimasti ja läheduses olevad telefonid ühenduvad temaga ise, sest tema signaal on tugevam. Erinevus on eesmärgis. IMSI-catcherit kasutatakse ühe konkreetse inimese jälgimiseks. SMS-blasterit kasutatakse selleks, et saata kõigile leviulatuses olevatele telefonidele õngitsus-SMS-e — pangakliendile, pakiteavitusena, trahvina, „kinnita oma konto” sõnumina.
Seade sõidab autos või seisab seljakotis rahvarohkes kohas: kaubanduskeskus, raudteejaam, kesklinna tänav, kontserdiala. Ta sunnib ümbruse telefonid vanale 2G-standardile, kus võrk ei pea end telefonile tõestama, ja saadab neile sõnumeid otse — ilma et sõnum kunagi läbiks operaatori võrku.
Miks see on ohtlikum kui tavaline õngitsus-SMS
Tavaline õngitsus-SMS läheb läbi operaatori ja seal saab seda filtreerida — saatjanumbrit kontrollida, kahtlasi linke blokeerida. SMS-blasteri sõnum ei liigu läbi ühegi operaatori, seega:
- ükski operaatori rämpspostitõke ei näe seda — sõnum jõuab kohale sajaprotsendiliselt, kui telefonil on 2G lubatud;
- saatja nimeks saab panna ükskõik mida — „Swedbank”, „Omniva”, „Maksuamet” — ja see näeb välja täpselt nagu päris, sest telefon ei saa vahet teha;
- ründaja ei vaja SIM-kaarti, lepingut ega operaatori koostööd — ta ei jäta võrku jälge;
- maht on tööstuslik: müüjad reklaamivad kuni 100 000 sõnumit tunnis ühe seadmega (tootja väide, mida Kasahstani 2026. aasta juhtumi uurijad kinnitasid).
2026: kus seda on tabatud
See ei ole enam Aasia probleem. Ainuüksi 2026. aasta esimesed üheksa kuud (allikad lingitud allpool):
- Kreeka, jaanuar — Ateena eeslinnades sõitis võltsmast autos ringi ja langetas telefone 2G-le. Vihje tuli kaubanduskeskuse töötajalt; politsei leidis auto katuselt „haiuime” antenni ja viis telefoni. Kaks Hiina kodanikku vahistati 15. jaanuaril.
- Brasiilia, veebruar — regulaator Anatel teatas 23. veebruaril São Paulos leitud SMS-blasterist; märtsis järgnes uus juhtum.
- Malaisia, jaanuar–juuli — regulaator MCMC on 2026. aastal teinud juba viis eraldi operatsiooni võltsmastide vastu: kaks Johoris, kolm Genting Highlandsis.
- Kasahstan, aprill — operaator Tele2 aitas uurijatel võltsmasti lokaliseerida; neli vahistamist. Seade töötas autodes, ulatus ca 300 m, kuni 100 000 SMS-i tunnis. Esimene selline juhtum SRÜ riikides.
- Toronto, mai — uurijad hindavad võrguhäirete arvuks üle 13 miljoni; kolm meest said kokku 44 süüdistust. Esimene teadaolev SMS-blasteri kasutamine Kanadas.
- Viin, 14. mai — Eurovisiooni ajal vahistati 32-aastane mees; tema kodust leiti teine blaster, kaks sülearvutit ja kümme telefoni. Seade oli töötanud vähemalt 6. aprillist; politsei hinnangul saadeti „mitu miljonit” sõnumit.
- Singapur — mees sõitis seadmega ringi 2025. aasta oktoobrist novembrini; seade saatis 10 533 WhatsAppi õngitsussõnumit, leviulatuses oli ca 31 800 telefoni. Kohtuotsus tuli septembris 2026: 1 aasta ja 9 kuud vangistust.
Ulatus: Commsriski kaart näitab SMS-blasteri juhtumeid vähemalt 21 riigis; ühe müüja enda veebileht loetleb 68 riiki, kuhu ta seadmeid müüb. Eestist ega Baltikumist avalikku juhtumit seisuga oktoober 2026 teada ei ole — aga 2025. aasta oktoobris lõhuti Eestit, Lätit, Austriat ja Soomet hõlmanud SIM-boksi võrgustik, mis näitab, et sama kuritegelik taristu on siin olemas. SIM-boks on teine tehnika, aga sama äri.
Mida see ründajale maksab
Hinnad on see, mis muudab riskihinnangu (USD, ca, seisuga oktoober 2026):
- Akutoitel autonoomne SMS-blaster on avalikus veebis müügil alates ca 3000–3500 $ — koos laetavate akudega, et autost töötada;
- tüüpiline hinnavahemik on 5000–10 000 $ — tööstusharu ise nimetab seda „odavaks alternatiiviks Stingray’le”;
- professionaalsed seadmed (80 W saatja, 3 km raadius) 35 000 $ ja rohkem;
- isetehtud variant: SDR-vastuvõtja ca 420–750 $ + avatud lähtekoodiga tarkvara — sisenemisbarjäär langeb veelgi.
Võrdluseks: üks edukas pangapettus katab seadme hinna mitmekordselt. Sellepärast on tõenäosus keskmine ja kasvav, mõju kõrge.
Millised märgid on päris
- Telefon näitab korraks 2G / „E” / „ainult hädaabikõned” kohas, kus levi on tavaliselt hea — ja kohe seejärel saabub „kiireloomuline” SMS. See on tüüpiline muster.
- Mitu inimest samas kohas saab samal ajal sama sõnumi — kaubanduskeskuses, bussis, kontserdil.
- Sõnum tuleb tuttava nimega saatjalt, aga ilmub eraldi vestlusena, mitte panga varasema sõnumiahela jätkuna.
- Link viib aadressile, mis sarnaneb päris omaga, aga ei ole see.
Ja aus hoiatus: ootamatu SMS tuttava nimega saatjalt ei tõesta midagi — ei seda, et see on päris, ega seda, et see on võlts. Saatja nimi on võltsitav mõlemal juhul. Tähenduslik on muster ja see, mida sõnum sinult tahab.
Kuidas end kaitsta
Igaüks:
- Lülita 2G välja. Androidis: Seaded → Võrk → SIM → „Luba 2G” välja (alates Android 12-st olemas enamikul telefonidel; Android 16 Advanced Protection teeb sama ühe lülitiga). iPhone’is lülitab 2G välja Lockdown Mode. See üks säte neutraliseerib SMS-blasteri peaaegu täielikult, sest seade toetub just 2G nõrkusele.
- Ära kunagi ava SMS-is olevat linki ega sisesta koode. Mine panga või teenuse rakendusse ise — kui seal midagi ootab, näed seda seal.
- Kui kahtlane sõnum tuli, tee ekraanipilt ja pane kirja koht ja kellaaeg. See on ainus jälg, mis seadmest jääb.
Organisatsioon:
- Räägi meeskonnale, et „panga nimi saatja väljal” ei ole tõend — see on kõige olulisem lause, mida üks koolitus saab anda.
- Vii tähtsad kontod SMS-koodilt üle Smart-ID-le, autentimisrakendusele või FIDO2 turvavõtmele — siis ei ole õngitsusel midagi püüda.
Kui kahtlus püsib
SMS-blasteri tuvastamine ja peatamine on operaatori ja ametiasutuste pädevuses — teavita oma operaatorit ja RIA-d (cert@cert.ee). Meie ei kinnita kunagi iseseisvalt, et tegemist oli võltsmastiga. Mida meie teeme: kui organisatsioonis on korduvalt sama muster, mõõdame ja dokumenteerime, et teil oleks ajajoon, millega pöörduda. Ja koolitame meeskonna nii, et järgmine „panga” sõnum jääb avamata.