Как дешёвый «бабушкофон» подставил семью: история и подробный технический разбор
С её номера ночью регулярно уходили исходящие SMS, фиксировались странные короткие пакеты мобильного трафика (1–4 КБ), а сам номер уже использовался для регистрации аккаунта во «ВКонтакте»
Наталья купила для сына Ивана простой кнопочный телефон «Nokia 105» у крупного маркетплейса за 599 ₽ — чтобы он мог звонить родителям и при этом не отвлекался на игры и интернет. Телефон приехал в новой коробке, без следов вскрытия. Сим-карта была оформлена на имя Натальи, её вставили в аппарат, проверили звонки и SMS — всё работало как положено. Иван начал носить телефон в школу, но пользовался им редко: аппарат в основном лежал в рюкзаке и включался только для звонков домой.
Прошло около двух месяцев. Вечером Наталья заметила неожиданное уведомление в приложении на своём смартфоне: номер её сим-карты оказался привязан к аккаунту в Telegram. Удивившись, она сразу проверила сам кнопочный телефон — но там не оказалось ни одного входящего сообщения от Telegram. Это выглядело странно: обычно для подтверждения номера мессенджер присылает SMS-код.
Чтобы разобраться, Наталья решила войти в личный кабинет оператора. Она отправила запрос на получение SMS с кодом доступа, но сообщение так и не пришло на кнопочный телефон. Тогда она вынула сим-карту из «Nokia» и вставила её в свой смартфон. И произошло «чудо»: SMS начали приходить моментально. Это означало, что пока сим-карта стояла в кнопочном телефоне, часть сообщений попросту «терялась» или перенаправлялась неизвестно куда.
После этого Наталья заказала детализацию вызовов и сообщений у оператора. Распечатка показала тревожные факты: с её номера ночью регулярно уходили исходящие SMS, фиксировались странные короткие пакеты мобильного трафика (1–4 КБ), а сам номер уже использовался для регистрации аккаунтов в Telegram и во «ВКонтакте» на имя совершенно постороннего человека. Поиск в отзывах на маркетплейсе и на тематических форумах подтвердил подозрения: у других покупателей этой же модели происходило абсолютно то же самое.
Хронология событий (обобщённо)
- Покупка дешёвого кнопочного телефона, проверка работоспособности (внешне — OK).
- Использование в реальных условиях: связь работает, но иногда «провалы» сети.
- Уведомление — номер привязан к стороннему аккаунту (Telegram).
- Сим-карта вставлена в смартфон — SMS-авторизации приходят, в личном кабинете оператора видно исходящие SMS/пакеты трафика.
- В детализации: исходящие SMS в ночное время и серия малых исходящих сессий данных.
- Поиск по отзывам — аналогичные инциденты у других покупателей той же модели / партии.
Технический разбор: как это могло произойти (возможные векторы)
Ниже — ранжированный список наиболее правдоподобных причин, объясняющих наблюдаемое поведение.
1) Предустановленная вредоносная/телеметрическая прошивка (supply-chain compromise)
- Симптомы: устройство само отправляет/пересылает SMS; в системе есть фоновые подключения с малыми пакетами данных.
- Механизм: на заводе или на этапе прошивки в «партии» могли установить модуль, который перехватывает SMS и/или умеет инициировать исходящие SMS/USSD/HTTP-запросы. Такой модуль может работать в низкоуровневой части — в прошивке базовой станции/modem (baseband) или в системном разделе.
- Последствие: злоумышленник, получив доступ к пересылаемым кодам подтверждения, может регистрировать/подтверждать аккаунты без уведомления владельца.
2) Backdoor в прошивке модема / вредоносное приложение в системном разделе
- На «умных кнопочных» телефонах часто есть закрытые прошивки модема — если туда залит backdoor, он может отправлять SMS и небольшие HTTP-запросы по расписанию.
- Такие компоненты трудно обнаружить и удалить обычным сбросом к заводским настройкам.
3) Откровенно подставное устройство (hardware tampering) — встроенный GSM-реле/перехватчик
- Менее вероятно, но возможно: аппарат физически модифицирован и содержит GSM-модуль/relay для удалённой пересылки SMS/данных. Обычно встречается в «контрафакте» или специализированных криминальных партиях.
4) Перехват SMS на стороне поставщика услуг (SIM-swap / операторские уязвимости)
- Если бы у злоумышленников была возможность выполнить SIM-swap (перевыпуск SIM на их контролируемую карту), они могли бы получать SMS напрямую — но в нашем случае детализация показывает исходящие сообщения с телефона, поэтому более вероятна компрометация устройства, а не исключительно оператора.
5) Сторонние сервисы/учётные записи продавца
- Иногда продавец восстанавливает устройство из образа, в который входят сервисные учётки — редко, но возможно.
Доказательства, указывающие на компрометацию устройства
- Исходящие SMS с неизвестным содержанием в ночное время (не отправлялись владельцем).
- Малые, регулярные исходящие пакеты данных — характерно для «пингующих» бекэндов/телеметрии или для пересылки коротких сообщений (JSON, HTTP).
- Совпадающие жалобы в отзывах и на профильных форумах для той же модели/партии.
- Отсутствие SMS от служб на самом устройстве, но их наличие при установке SIM в другое устройство (пересылка происходит «до/после» или в обход отображения на устройстве).
Несмотря на то, что Nokia 105 не имеет полноценного интернета, исходящие SMS и мелкие пакеты данных могут быть перехвачены или перенаправлены злоумышленнику. Если SIM-карта или прошивка устройства скомпрометированы, коды подтверждения и служебные данные могут уходить на сторонние серверы или номера. Это позволяет злоумышленнику использовать номер для регистрации аккаунтов (VK, Telegram и др.) без ведома владельца. Телефон при этом остаётся «глупым» — уязвимость находится либо в SIM-карте, либо в предустановленной прошивке устройства.
Что делать прямо сейчас — пошагово (экстренные меры)
- Сразу вставьте SIM в другое надёжное устройство (ваш смартфон) и получите детализированную выписку (CDR) от оператора — даты/время/номер отправителя/оператор сети.
- Смените пароли/отвяжите номер во всех сервисах: Telegram/ВК/почта/банки — через веб-интерфейс или на другом устройстве. В Telegram удалите все активные сессии и включите двухфакторную аутентификацию через пароль (не только SMS). Если аккаунт уже захвачен — используйте восстановление и поддержку сервиса.
- Сообщите в поддержку маркетплейса (OZON) и привяжите жалобу, приложите детализацию и скриншоты — требуйте возврата/замены/расследования партии.
- Не пользуйтесь устройством дальше, извлеките из него SIM и оставьте в качестве доказательства. Не делайте factory reset до получения совета от специалиста (если планируете форензику).
- Обратитесь в полицию (заявление о мошенничестве) и приложите детализацию и переписку — это усилит позиции при требовании возврата денежных средств.
- Если нужно срочно — замените SIM: оформите новый номер/SIM с переносом номера только после консультации с оператором и смены всех паролей.
Техническая диагностика и forensics (для продвинутых / специалистов)
Если есть желание или ресурсы — сделать технический анализ устройства для доказательства в суде или возврата средств:
- Сохранить образ памяти и логов (RAM/Flash) — сделать dump прошивки, если возможно.
- Сравнить checksum/хеш прошивки с официальным образом производителя (если доступен).
- Проверить список процессов/пакетов (для «умных» кнопочных телефонов с Linux/Android-подобной ОС можно через ADB получить список установленных пакетов и фоновых сервисов).
- Проследить сетевые соединения (адреса/порт/частота) — малые пакеты вероятно уходили на специфический IP/сервер. Запросите у оператора детализацию соединений (IP, если есть).
- Исследовать содержимое исходящих SMS — если в детализации оператор сохраняет тело сообщений, это очевидное доказательство злоупотребления.
Как предотвратить подобное в будущем — практические советы
- Покупайте у надёжных продавцов и проверяйте отзывы по партии, а не по отдельной позиции.
- Проверяйте устройство перед использованием: включите, вставьте SIM, отслеживайте логи SMS/вызовов первые 24–48 часов.
- Используйте «мин-фон» без дополнительного ПО для детей или людей, которым нужен только вызов/смс (меньше векторов атаки).
- Разделяйте контактную информацию: не привязывайте к детскому телефону финансовые/госуслуги/банковские аккаунты.
- Активируйте двухфакторную аутентификацию через приложения или аппаратные ключи (Authenticator, U2F) вместо SMS, где это возможно.
- Перед продажей/подарком делайте проверку на стороннюю активность: неизвестные исходящие SMS, фоновые подключения, неожиданные перезагрузки.
Как «прищучить» продавца / куда жаловаться
- Соберите доказательства: детализированную выписку оператора, скриншоты, переписки, отзывы других покупателей.
- Подайте жалобу в маркетплейс (OZON) с требованием возврата средств и проверки партии.
- Если маркетплейс не помогает — жалоба в Роспотребнадзор и заявление в полицию по факту мошенничества/продажи небезопасного товара.
- Опубликуйте документированные случаи в тематических сообществах и форумах — это часто помогает ускорить реакцию продавца и площадки.
Вывод
Наблюдаемая ситуация (номер привязан к чужим аккаунтам, исходящие ночные SMS и мелкий исходящий трафик) с высокой вероятностью указывает на то, что устройство было модифицировано/пришло с предустановленным механизмом пересылки/отправки сообщений — то есть проблема supply-chain или заранее «заряженной» партии. Это не обязательно злой умысел частного покупателя — чаще это массовая проблема, связанная с теневыми поставками и кустарными прошивками.
Главное — быстро изъять SIM, получить детализацию у оператора, восстановить контроль над аккаунтами (замена паролей, отключение всех сессий, переход с SMS-2FA на приложения/ключи), и задокументировать инцидент для возврата денег и обращения в правоохранительные органы. Будьте внимательны при покупке дешёвых устройств — экономия 500–1000 ₽ иногда обходится гораздо дороже по времени и нервам.