کد خبر: ۷۹۸

اگر PUK سیم‌کارت لو برود چه اتفاقی می‌افتد؟ خطر واقعی پشت افشای اطلاعات ۸۵۰ هزار مشتری

اگر PUK سیم‌کارت لو برود چه اتفاقی می‌افتد؟ خطر واقعی پشت افشای اطلاعات ۸۵۰ هزار مشتری

اگر PUK سیم‌کارت لو برود چه می‌شود؟ با بررسی هک ۸۵۰ هزار مشتری Orange Belgium، خطر واقعی افشای PUK، شماره SIM و SIM Swap را توضیح می‌دهیم.

لو رفتن PUK به‌تنهایی به معنی هک شدن سیم‌کارت نیست؛ اما وقتی این کد همراه با شماره تلفن، شماره سیم‌کارت و اطلاعات هویتی افشا شود، می‌تواند به مهاجمان در اجرای حملات مهندسی اجتماعی، فیشینگ و حتی تلاش برای SIM Swap کمک کند.

یک حمله سایبری به یکی از سیستم‌های Orange Belgium باعث شد اطلاعات مربوط به حدود ۸۵۰ هزار حساب مشتری در معرض دسترسی غیرمجاز قرار بگیرد. اطلاعات افشاشده شامل نام و نام خانوادگی، شماره تلفن، شماره سیم‌کارت، کد PUK و طرح تعرفه مشتریان بود. در مقابل، Orange Belgium اعلام کرد که در این حادثه رمزهای عبور، آدرس‌های ایمیل و اطلاعات بانکی یا مالی مشتریان در معرض دسترسی قرار نگرفته‌اند.

اما در میان این اطلاعات، یک مورد توجه زیادی را جلب کرد: PUK.

آیا کسی که PUK شما را داشته باشد می‌تواند سیم‌کارتتان را در اختیار بگیرد؟ آیا می‌تواند شماره تلفنتان را بدزدد؟ و مهم‌تر از همه، اگر شماره سیم‌کارت و PUK شما لو برود، باید نگران چه چیزی باشید؟

ماجرای هک ۸۵۰ هزار مشتری Orange Belgium چه بود؟

Orange Belgium در اواخر ژوئیه ۲۰۲۵ یک حمله سایبری را شناسایی کرد که در جریان آن مهاجم به یکی از سیستم‌های فناوری اطلاعات این شرکت دسترسی غیرمجاز پیدا کرده بود.

بر اساس اعلام رسمی شرکت، اطلاعات مربوط به حدود ۸۵۰ هزار حساب مشتری تحت تأثیر این رخداد قرار گرفت.

اطلاعاتی که مهاجم به آن‌ها دسترسی پیدا کرده بود شامل موارد زیر بود:

  • نام و نام خانوادگی
  • شماره تلفن
  • شماره سیم‌کارت
  • کد PUK
  • طرح یا تعرفه سرویس

در عین حال، Orange Belgium تأکید کرد که رمز عبور، آدرس ایمیل، اطلاعات بانکی و اطلاعات مالی در این رخداد افشا نشده‌اند.

این شرکت اعلام کرد پس از شناسایی حادثه، دسترسی به سیستم آسیب‌دیده را مسدود کرده، اقدامات امنیتی را تقویت کرده و موضوع را به مراجع مربوطه اطلاع داده است. مشتریان تحت تأثیر نیز از طریق ایمیل یا پیامک مطلع شدند و به آن‌ها درباره احتمال پیام‌های فیشینگ هشدار داده شد.

اما چرا PUK اهمیت دارد؟

برای پاسخ، ابتدا باید ببینیم PUK دقیقاً چیست.

PUK چیست و چه کاری انجام می‌دهد؟

PUK مخفف Personal Unblocking Key یا «کلید شخصی رفع انسداد» است.

این کد برای باز کردن قفل سیم‌کارت زمانی استفاده می‌شود که کاربر PIN سیم‌کارت را چند بار اشتباه وارد کرده باشد.

به زبان ساده:

PIN → برای استفاده روزمره از سیم‌کارت

PUK → برای باز کردن سیم‌کارتی که به‌دلیل وارد کردن PIN اشتباه مسدود شده است

PUK معمولاً یک کد چندرقمی اختصاصی برای سیم‌کارت است و در صورت وارد کردن چندباره PIN اشتباه، اپراتور از کاربر می‌خواهد برای رفع انسداد از PUK استفاده کند.

بنابراین PUK را نباید با رمز عبور حساب کاربری اپراتور یا رمز ورود به گوشی یکی دانست.

اگر PUK سیم‌کارت لو برود، هکر می‌تواند سیم‌کارت را هک کند؟

نه؛ حداقل نه به این سادگی.

این یکی از مهم‌ترین نکاتی است که نباید درباره خبر Orange Belgium اشتباه برداشت شود.

داشتن PUK به‌تنهایی به این معنی نیست که مهاجم می‌تواند شماره تلفن شما را روی گوشی خودش فعال کند یا مستقیماً سیم‌کارت شما را تحت کنترل بگیرد.

PUK اساساً برای رفع انسداد SIM در شرایط مشخص طراحی شده است.

بنابراین جمله‌ای مانند:

«هرکس PUK شما را داشته باشد می‌تواند سیم‌کارتتان را بدزدد»

از نظر فنی دقیق نیست.

خطر اصلی زمانی جدی‌تر می‌شود که PUK در کنار اطلاعات دیگری قرار بگیرد.

در حادثه Orange Belgium، مهاجم فقط به PUK دسترسی پیدا نکرده بود؛ بلکه مجموعه‌ای از اطلاعات شامل نام، شماره تلفن، شماره سیم‌کارت و طرح تعرفه نیز در معرض دسترسی قرار گرفته بود.

همین ترکیب اطلاعات است که ارزش داده افشاشده را برای مهاجم افزایش می‌دهد.

خطر واقعی لو رفتن PUK چیست؟

تصور کنید مهاجم این اطلاعات را درباره شما در اختیار داشته باشد:

نام شما + شماره تلفن + شماره سیم‌کارت + PUK + اطلاعات تعرفه

این اطلاعات به‌تنهایی رمز حساب بانکی یا رمز جیمیل شما نیستند.

اما می‌توانند به مهاجم کمک کنند تا هویت شما را بهتر جعل کند و یک حمله هدفمندتر انجام دهد.

برای مثال، مهاجم ممکن است با داشتن اطلاعات واقعی درباره خط تلفن شما، خود را به‌عنوان کاربر یا حتی نماینده اپراتور معرفی کند.

این همان جایی است که موضوع از «نشت اطلاعات» وارد حوزه مهندسی اجتماعی می‌شود.

آیا PUK لو رفته می‌تواند به SIM Swap کمک کند؟

به‌صورت غیرمستقیم، بله؛ اما PUK به‌تنهایی SIM Swap انجام نمی‌دهد.

در حمله SIM Swap، مهاجم تلاش می‌کند شماره تلفن قربانی را از سیم‌کارت واقعی او به سیم‌کارتی که تحت کنترل خودش است منتقل کند.

اگر این حمله موفق شود، شماره تلفن قربانی روی SIM مهاجم فعال می‌شود.

از آن لحظه، تماس‌ها و پیامک‌های مربوط به شماره می‌توانند به دست مهاجم برسند.

این موضوع به‌خصوص زمانی خطرناک است که شماره تلفن برای دریافت کدهای ورود یا بازیابی حساب استفاده شود.

گزارش‌های امنیتی درباره حادثه Orange Belgium نیز دقیقاً به همین موضوع اشاره کردند و افشای اطلاعات SIM و PUK را عاملی دانستند که می‌تواند خطر حملات SIM Swap را افزایش دهد.

زنجیره حمله می‌تواند چگونه باشد؟

به‌صورت ساده، سناریو می‌تواند چنین باشد:

نشت اطلاعات

دسترسی مهاجم به نام، شماره تلفن و اطلاعات سیم‌کارت

جمع‌آوری اطلاعات بیشتر درباره قربانی

تماس یا پیام جعلی با قربانی یا سوءاستفاده از فرایندهای اپراتور

تلاش برای SIM Swap یا Port-out

از دست رفتن کنترل شماره تلفن

تلاش برای سوءاستفاده از کدهای SMS و بازیابی حساب‌ها

البته این زنجیره خودکار و قطعی نیست و وجود PUK به معنی موفقیت مهاجم در SIM Swap نیست. در بسیاری از موارد، مهاجم برای موفقیت به ضعف‌های دیگری در فرایند احراز هویت اپراتور یا اطلاعات تکمیلی نیاز دارد.

چرا شماره تلفن در چنین نشت‌هایی مهم است؟

شماره تلفن امروزه فقط یک راه ارتباطی نیست.

برای بسیاری از سرویس‌ها، شماره تلفن بخشی از فرایند احراز هویت یا بازیابی حساب است.

ممکن است یک سرویس برای ورود یا بازیابی حساب، کدی را از طریق SMS ارسال کند.

در چنین شرایطی، اگر مهاجم بتواند کنترل شماره تلفن را به دست بگیرد، ممکن است تلاش کند از آن برای:

  • دریافت کدهای تأیید پیامکی
  • بازیابی حساب‌ها
  • تغییر رمز عبور
  • جعل هویت قربانی
  • اجرای حملات فیشینگ هدفمند

استفاده کند.

البته داشتن شماره تلفن به‌تنهایی برای ورود به حساب‌ها کافی نیست و سرویس‌های مختلف سازوکارهای امنیتی متفاوتی دارند.

چرا اطلاعات افشاشده Orange Belgium خطرناک‌تر از یک شماره تلفن ساده است؟

فرض کنید فقط شماره تلفن شما در اینترنت منتشر شود.

این موضوع می‌تواند باعث تماس‌های تبلیغاتی، اسپم یا فیشینگ شود.

اما اگر مهاجم اطلاعات بیشتری درباره خط شما داشته باشد، پیام یا تماس جعلی می‌تواند بسیار باورپذیرتر شود.

مثلاً مهاجم ممکن است بداند:

نام شما چیست.

شماره تلفنتان چیست.

شماره سیم‌کارت شما چیست.

از چه طرح تعرفه‌ای استفاده می‌کنید.

در نتیجه می‌تواند در یک تماس خود را به‌عنوان نماینده اپراتور معرفی کند و از اطلاعات واقعی برای جلب اعتماد شما استفاده کند.

این همان چیزی است که نشت اطلاعات را به یک ریسک ثانویه تبدیل می‌کند.

اگر PUK من لو رفت، باید سیم‌کارت را عوض کنم؟

صرفاً با شنیدن خبر یک نشت اطلاعات، نمی‌توان گفت همه کاربران باید سیم‌کارت خود را تعویض کنند.

اقدام مناسب به شرایط اپراتور، نوع اطلاعات افشاشده و وضعیت خط بستگی دارد.

اما اگر اپراتور به‌طور رسمی اعلام کند که PUK یا اطلاعات مرتبط با سیم‌کارت شما در یک نشت امنیتی افشا شده، بهتر است موضوع را جدی بگیرید و از خود اپراتور درباره اقدامات لازم سؤال کنید.

در مورد Orange Belgium، پس از حادثه اقداماتی برای افزایش کنترل‌های امنیتی در فرایندهای مرتبط با انتقال شماره و جلوگیری از SIM Swap مطرح شد.

اگر اطلاعات سیم‌کارتم لو رفت، چه کار کنم؟

اگر احتمال می‌دهید اطلاعات مربوط به سیم‌کارت شما افشا شده، این اقدامات منطقی هستند:

۱. مراقب تماس‌ها و پیامک‌های مشکوک باشید

ممکن است مهاجم از اطلاعات واقعی شما برای ساختن یک سناریوی جعلی استفاده کند.

مثلاً:

«برای جلوگیری از قطع شدن سیم‌کارت، این کد را اعلام کنید.»

یا:

«برای تأیید مالکیت خط، روی این لینک کلیک کنید.»

هیچ‌کدام را بدون بررسی از کانال رسمی اپراتور انجام ندهید.

۲. کدهای پیامکی را در اختیار دیگران قرار ندهید

اگر فردی با شما تماس گرفت و از شما خواست کدی را که روی گوشی دریافت کرده‌اید برایش بخوانید، این یک علامت هشدار جدی است.

کدهای تأیید را نباید برای افراد دیگر ارسال یا اعلام کرد.

۳. وضعیت ناگهانی سیم‌کارت را جدی بگیرید

اگر بدون دلیل مشخص:

  • آنتن تلفن از بین رفت؛
  • تماس و SMS دریافت نکردید؛
  • پیام فعال شدن سیم‌کارت جدید دریافت کردید؛
  • یا اپراتور درباره انتقال شماره با شما تماس گرفت؛

موضوع را سریع از طریق کانال رسمی اپراتور پیگیری کنید.

از دست رفتن ناگهانی سرویس می‌تواند دلایل کاملاً عادی هم داشته باشد، اما در شرایط مشکوک نباید احتمال SIM Swap را نادیده گرفت.

۴. احراز هویت دومرحله‌ای حساب‌های مهم را بررسی کنید

برای حساب‌های مهم، تا حد امکان فقط به SMS متکی نباشید.

اگر سرویس موردنظر از Authenticator، Passkey یا کلید امنیتی پشتیبانی می‌کند، استفاده از روش‌های مقاوم‌تر در برابر سرقت شماره می‌تواند امنیت حساب را افزایش دهد.

۵. مراقب فیشینگ باشید

پس از یک نشت اطلاعات، مهاجمان ممکن است از داده‌های واقعی برای ساختن پیام‌های جعلی استفاده کنند.

بنابراین اگر بعد از چنین حادثه‌ای پیام یا تماسی دریافت کردید که اطلاعات شخصی، رمز عبور، کد تأیید یا اطلاعات بانکی می‌خواهد، قبل از هر اقدامی منبع آن را بررسی کنید.

تفاوت PUK با SIM Swap چیست؟

این دو مفهوم را نباید با هم اشتباه گرفت.

مورد PUK SIM Swap
چیست؟ کد رفع انسداد سیم‌کارت حمله برای انتقال شماره به SIM دیگر
کاربرد اصلی باز کردن SIM پس از مسدود شدن PIN به دست گرفتن کنترل شماره
آیا به‌تنهایی شماره را منتقل می‌کند؟ خیر هدف حمله همین است
خطر اصلی سوءاستفاده در کنار سایر اطلاعات از دست رفتن کنترل شماره
ارتباط با نشت Orange PUK افشا شد افزایش نگرانی درباره حملات بعدی

بنابراین PUK و SIM Swap یک چیز نیستند؛ اما افشای PUK در کنار اطلاعات دیگر می‌تواند ارزش اطلاعات سرقت‌شده را برای مهاجم افزایش دهد.

آیا کاربران ایرانی هم باید نگران PUK باشند؟

بله، از یک جهت مهم.

ماجرای Orange Belgium مربوط به یک اپراتور خارجی است، اما اصل تهدید جهانی است: اطلاعات مربوط به هویت مشترک و سیم‌کارت اگر در یک نشت داده افشا شود، می‌تواند برای حملات مهندسی اجتماعی و تلاش برای تصاحب شماره مورد استفاده قرار بگیرد.

بنابراین مسئله فقط این نیست که:

«آیا PUK من لو رفته؟»

سؤال مهم‌تر این است:

چه اطلاعاتی درباره خط تلفن من در اختیار یک مهاجم قرار گرفته و آیا می‌تواند از ترکیب آن‌ها برای جعل هویت من استفاده کند؟

این تفاوت نگاه، اهمیت زیادی دارد.

جمع‌بندی؛ لو رفتن PUK چقدر خطرناک است؟

لو رفتن PUK به‌تنهایی به معنی هک شدن سیم‌کارت یا دزدیده شدن شماره تلفن نیست.

اما اگر PUK همراه با اطلاعاتی مانند نام، شماره تلفن و شماره سیم‌کارت افشا شود، مهاجم اطلاعات بیشتری برای اجرای حملات هدفمند در اختیار خواهد داشت.

حادثه Orange Belgium نمونه خوبی از همین مسئله است: حدود ۸۵۰ هزار حساب تحت تأثیر قرار گرفت و اطلاعاتی مانند نام، شماره تلفن، شماره SIM، PUK و طرح تعرفه در معرض دسترسی قرار گرفت؛ در حالی که طبق اعلام شرکت، رمزهای عبور، ایمیل‌ها و اطلاعات مالی در این رخداد افشا نشده بودند.

پس اگر روزی خبر نشت PUK یا اطلاعات سیم‌کارت منتشر شد، اولین واکنش نباید ترس از «هک شدن فوری سیم‌کارت» باشد.

خطر واقعی را باید در مرحله بعد جست‌وجو کرد:

اطلاعات افشاشده چگونه می‌توانند برای فیشینگ، مهندسی اجتماعی یا تلاش برای SIM Swap استفاده شوند؟

و دقیقاً به همین دلیل است که حتی داده‌ای که ظاهراً «رمز عبور» نیست، می‌تواند در یک حمله سایبری ارزش زیادی برای مهاجم داشته باشد.

منابع

https://corporate.orange.be/en/node/57971

https://therecord.media/belgian-telecom-says-cyberattack-compromised-data-on-850000

https://www.securityweek.com/orange-belgium-data-breach-impacts-850000-customers/

 

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث