IT технологии

Как дешёвый «бабушкофон» подставил семью:  история и подробный технический разбор

С её номера ночью регулярно уходили исходящие SMS, фиксировались странные короткие пакеты мобильного трафика (1–4 КБ), а сам номер уже использовался для регистрации аккаунта во «ВКонтакте»

1 0
63 / 100 SEO оценка

Наталья купила для сына Ивана простой кнопочный телефон «Nokia 105» у крупного маркетплейса за 599 ₽ — чтобы он мог звонить родителям и при этом не отвлекался на игры и интернет. Телефон приехал в новой коробке, без следов вскрытия. Сим-карта была оформлена на имя Натальи, её вставили в аппарат, проверили звонки и SMS — всё работало как положено. Иван начал носить телефон в школу, но пользовался им редко: аппарат в основном лежал в рюкзаке и включался только для звонков домой.

Прошло около двух месяцев. Вечером Наталья заметила неожиданное уведомление в приложении на своём смартфоне: номер её сим-карты оказался привязан к аккаунту в Telegram. Удивившись, она сразу проверила сам кнопочный телефон — но там не оказалось ни одного входящего сообщения от Telegram. Это выглядело странно: обычно для подтверждения номера мессенджер присылает SMS-код.

Чтобы разобраться, Наталья решила войти в личный кабинет оператора. Она отправила запрос на получение SMS с кодом доступа, но сообщение так и не пришло на кнопочный телефон. Тогда она вынула сим-карту из «Nokia» и вставила её в свой смартфон. И произошло «чудо»: SMS начали приходить моментально. Это означало, что пока сим-карта стояла в кнопочном телефоне, часть сообщений попросту «терялась» или перенаправлялась неизвестно куда.

После этого Наталья заказала детализацию вызовов и сообщений у оператора. Распечатка показала тревожные факты: с её номера ночью регулярно уходили исходящие SMS, фиксировались странные короткие пакеты мобильного трафика (1–4 КБ), а сам номер уже использовался для регистрации аккаунтов в Telegram и во «ВКонтакте» на имя совершенно постороннего человека. Поиск в отзывах на маркетплейсе и на тематических форумах подтвердил подозрения: у других покупателей этой же модели происходило абсолютно то же самое.


Хронология событий (обобщённо)

  • Покупка дешёвого кнопочного телефона, проверка работоспособности (внешне — OK).
  • Использование в реальных условиях: связь работает, но иногда «провалы» сети.
  • Уведомление — номер привязан к стороннему аккаунту (Telegram).
  • Сим-карта вставлена в смартфон — SMS-авторизации приходят, в личном кабинете оператора видно исходящие SMS/пакеты трафика.
  • В детализации: исходящие SMS в ночное время и серия малых исходящих сессий данных.
  • Поиск по отзывам — аналогичные инциденты у других покупателей той же модели / партии.

Технический разбор: как это могло произойти (возможные векторы)

Ниже — ранжированный список наиболее правдоподобных причин, объясняющих наблюдаемое поведение.

1) Предустановленная вредоносная/телеметрическая прошивка (supply-chain compromise)

  • Симптомы: устройство само отправляет/пересылает SMS; в системе есть фоновые подключения с малыми пакетами данных.
  • Механизм: на заводе или на этапе прошивки в «партии» могли установить модуль, который перехватывает SMS и/или умеет инициировать исходящие SMS/USSD/HTTP-запросы. Такой модуль может работать в низкоуровневой части — в прошивке базовой станции/modem (baseband) или в системном разделе.
  • Последствие: злоумышленник, получив доступ к пересылаемым кодам подтверждения, может регистрировать/подтверждать аккаунты без уведомления владельца.

2) Backdoor в прошивке модема / вредоносное приложение в системном разделе

  • На «умных кнопочных» телефонах часто есть закрытые прошивки модема — если туда залит backdoor, он может отправлять SMS и небольшие HTTP-запросы по расписанию.
  • Такие компоненты трудно обнаружить и удалить обычным сбросом к заводским настройкам.

3) Откровенно подставное устройство (hardware tampering) — встроенный GSM-реле/перехватчик

  • Менее вероятно, но возможно: аппарат физически модифицирован и содержит GSM-модуль/relay для удалённой пересылки SMS/данных. Обычно встречается в «контрафакте» или специализированных криминальных партиях.

4) Перехват SMS на стороне поставщика услуг (SIM-swap / операторские уязвимости)

  • Если бы у злоумышленников была возможность выполнить SIM-swap (перевыпуск SIM на их контролируемую карту), они могли бы получать SMS напрямую — но в нашем случае детализация показывает исходящие сообщения с телефона, поэтому более вероятна компрометация устройства, а не исключительно оператора.

5) Сторонние сервисы/учётные записи продавца

  • Иногда продавец восстанавливает устройство из образа, в который входят сервисные учётки — редко, но возможно.

Доказательства, указывающие на компрометацию устройства

  • Исходящие SMS с неизвестным содержанием в ночное время (не отправлялись владельцем).
  • Малые, регулярные исходящие пакеты данных — характерно для «пингующих» бекэндов/телеметрии или для пересылки коротких сообщений (JSON, HTTP).
  • Совпадающие жалобы в отзывах и на профильных форумах для той же модели/партии.
  • Отсутствие SMS от служб на самом устройстве, но их наличие при установке SIM в другое устройство (пересылка происходит «до/после» или в обход отображения на устройстве).

Несмотря на то, что Nokia 105 не имеет полноценного интернета, исходящие SMS и мелкие пакеты данных могут быть перехвачены или перенаправлены злоумышленнику. Если SIM-карта или прошивка устройства скомпрометированы, коды подтверждения и служебные данные могут уходить на сторонние серверы или номера. Это позволяет злоумышленнику использовать номер для регистрации аккаунтов (VK, Telegram и др.) без ведома владельца. Телефон при этом остаётся «глупым» — уязвимость находится либо в SIM-карте, либо в предустановленной прошивке устройства.

Что делать прямо сейчас — пошагово (экстренные меры)

  1. Сразу вставьте SIM в другое надёжное устройство (ваш смартфон) и получите детализированную выписку (CDR) от оператора — даты/время/номер отправителя/оператор сети.
  2. Смените пароли/отвяжите номер во всех сервисах: Telegram/ВК/почта/банки — через веб-интерфейс или на другом устройстве. В Telegram удалите все активные сессии и включите двухфакторную аутентификацию через пароль (не только SMS). Если аккаунт уже захвачен — используйте восстановление и поддержку сервиса.
  3. Сообщите в поддержку маркетплейса (OZON) и привяжите жалобу, приложите детализацию и скриншоты — требуйте возврата/замены/расследования партии.
  4. Не пользуйтесь устройством дальше, извлеките из него SIM и оставьте в качестве доказательства. Не делайте factory reset до получения совета от специалиста (если планируете форензику).
  5. Обратитесь в полицию (заявление о мошенничестве) и приложите детализацию и переписку — это усилит позиции при требовании возврата денежных средств.
  6. Если нужно срочно — замените SIM: оформите новый номер/SIM с переносом номера только после консультации с оператором и смены всех паролей.

Техническая диагностика и forensics (для продвинутых / специалистов)

Если есть желание или ресурсы — сделать технический анализ устройства для доказательства в суде или возврата средств:

  • Сохранить образ памяти и логов (RAM/Flash) — сделать dump прошивки, если возможно.
  • Сравнить checksum/хеш прошивки с официальным образом производителя (если доступен).
  • Проверить список процессов/пакетов (для «умных» кнопочных телефонов с Linux/Android-подобной ОС можно через ADB получить список установленных пакетов и фоновых сервисов).
  • Проследить сетевые соединения (адреса/порт/частота) — малые пакеты вероятно уходили на специфический IP/сервер. Запросите у оператора детализацию соединений (IP, если есть).
  • Исследовать содержимое исходящих SMS — если в детализации оператор сохраняет тело сообщений, это очевидное доказательство злоупотребления.

Как предотвратить подобное в будущем — практические советы

  • Покупайте у надёжных продавцов и проверяйте отзывы по партии, а не по отдельной позиции.
  • Проверяйте устройство перед использованием: включите, вставьте SIM, отслеживайте логи SMS/вызовов первые 24–48 часов.
  • Используйте «мин-фон» без дополнительного ПО для детей или людей, которым нужен только вызов/смс (меньше векторов атаки).
  • Разделяйте контактную информацию: не привязывайте к детскому телефону финансовые/госуслуги/банковские аккаунты.
  • Активируйте двухфакторную аутентификацию через приложения или аппаратные ключи (Authenticator, U2F) вместо SMS, где это возможно.
  • Перед продажей/подарком делайте проверку на стороннюю активность: неизвестные исходящие SMS, фоновые подключения, неожиданные перезагрузки.

Как «прищучить» продавца / куда жаловаться

  • Соберите доказательства: детализированную выписку оператора, скриншоты, переписки, отзывы других покупателей.
  • Подайте жалобу в маркетплейс (OZON) с требованием возврата средств и проверки партии.
  • Если маркетплейс не помогает — жалоба в Роспотребнадзор и заявление в полицию по факту мошенничества/продажи небезопасного товара.
  • Опубликуйте документированные случаи в тематических сообществах и форумах — это часто помогает ускорить реакцию продавца и площадки.

Вывод

Наблюдаемая ситуация (номер привязан к чужим аккаунтам, исходящие ночные SMS и мелкий исходящий трафик) с высокой вероятностью указывает на то, что устройство было модифицировано/пришло с предустановленным механизмом пересылки/отправки сообщений — то есть проблема supply-chain или заранее «заряженной» партии. Это не обязательно злой умысел частного покупателя — чаще это массовая проблема, связанная с теневыми поставками и кустарными прошивками.

Главное — быстро изъять SIM, получить детализацию у оператора, восстановить контроль над аккаунтами (замена паролей, отключение всех сессий, переход с SMS-2FA на приложения/ключи), и задокументировать инцидент для возврата денег и обращения в правоохранительные органы. Будьте внимательны при покупке дешёвых устройств — экономия 500–1000 ₽ иногда обходится гораздо дороже по времени и нервам.

 

Happy
Happy
100 %
Sad
Sad
0 %
Excited
Excited
0 %
Sleepy
Sleepy
0 %
Angry
Angry
0 %
Surprise
Surprise
0 %

Похожие статьи

Кнопка «Наверх»