Kyberkriminalita spojená s výměnou SIM karet již není problémem omezeným pouze na banky. Nedávné rozhodnutí ve Španělsku také upozornilo na telefonní operátory, kteří nyní požadují mnohem vyšší úroveň zabezpečení, pokud jejich procesy usnadňují finanční podvody.
V prostředí, kde jsou osobní finance spravovány téměř výhradně prostřednictvím mobilního telefonu , slouží rozhodnutí soudu prvního stupně č. 44 v Madridu jasným varováním: pokud je přenositelnost nebo duplikát SIM karty zpracován bez odpovídající kontroly a to umožní vyprázdnění bankovních účtů, může nakonec účet zaplatit i telefonní společnost spolu s bankou.
Co se stalo v madridském případu: falešná přenositelnost čísla a krádež více než 4 000 eur
Případ, který prošetřuje madridský soud, začíná podvodným převodem čísla z operátora Movistar do společnosti Lowi (značka Vodafonu), o který majitel linky nikdy nepožádal. Třetí straně se podařilo nechat poškozené straně vydat duplikát SIM karty a aktivovat ho na nové lince na její jméno, aniž by kdokoli spolehlivě ověřil její totožnost.
Poté, co zločinci získali linku pod kontrolu, mohli přijímat SMS zprávy a ověřovací kódy potřebné pro přístup k online bankovnictví WiZink. Změnili přihlašovací údaje, požádali o nová hesla a provedli několik transakcí pomocí dvou kreditních karet propojených se zákazníkem.
Celkem byly prostřednictvím tří samostatných transakcí účtovány neoprávněné transakce ve výši 4 047,91 EUR . Zákazník v době incidentu cestoval do zahraničí, a proto neměl ani přístup ke své původní telefonní lince, kterou podvodníci obsadili.
Dotčená strana zjistila neoprávněné transakce na jiných účtech a upozornila policii i zúčastněné subjekty ( vrácení finančních prostředků ). WiZink nejprve poplatky vrátil, ale později je obnovil s tvrzením, že se jednalo o podvod třetí strany, a zřekl se odpovědnosti.
V reakci na tuto situaci se Asociace finančních uživatelů (Asufin) postavila na obranu spotřebitelů a zažalovala společnosti WiZink i Vodafone-Lowi s argumentem, že k podvodu došlo kvůli závažným bezpečnostním nedostatkům v přenositelnosti čísel a ověřování plateb . Soudce nakonec ve všech bodech rozhodl v jejich prospěch.
Proč soudy ukazují prstem na provozovatele: „opravdu laxní“ kontroly totožnosti
Jedním z nejvýraznějších prvků rozsudku je důraznost, s níž soud kritizuje Lowiho protokoly. Rozsudek považuje za prokázané, že společnost nevyžadovala účinnou identifikaci při zpracování přenositelnosti čísla ani při zasílání náhradní SIM karty , kromě poskytnutí poštovní adresy, na kterou měla být karta zaslána – což je problém spojený s chybami v ověřování operátora.
Soudce označil požadavky za „opravdu laxní“ ve srovnání s jinými telekomunikačními operátory a zdůraznil, že v praxi může novou SIM kartu obdržet kdokoli na uvedené adrese , aniž by musel prokazovat, že je majitelem účtu. Soud to v době, kdy jsou mobilní telefony klíčem k přístupu k online bankovnictví, považoval za „obrovskou bezpečnostní chybu“.
Argument rovněž poukazuje na to, že Vodafone má historii sankcí za krádež identity a podvodné duplikování SIM karet . Španělský úřad pro ochranu osobních údajů (AEPD) již společnosti udělil pokutu čtyřmi miliony eur za to, že umožnil vydávání SIM karet na jména třetích stran, což vedlo k různým bankovním podvodům.
V tomto novém případě soud chápe, že existuje přímá kauzální souvislost mezi nedbalostí operátora a úspěchem podvodu . Soudce argumentuje, že bez toho, aby byl proces přenositelnosti čísla proveden bez záruk, by nebylo možné převzít kontrolu nad linkou, zachytit SMS kódy ani získat přístup k online bankovnictví zákazníka.
V rozhodnutí se rovněž uvádí, že přestože se o šíření výměny SIM karet vědělo již léta , nebyla přijata dostatečná opatření k ochraně procesu přenositelnosti a vydávání duplikátů SIM karet, což ztěžuje posouzení chování operátora.
Odpovědnost WiZink: selhání v silném ověřování plateb
Ani bance se nedaří dobře. Soud se domnívá, že WiZink nesplnil přísné požadavky na ověřování zákazníků , a zdůrazňuje důležitost ověřování pomocí selfie . Předpisy pro platební služby v Evropské unii vyžadují kombinaci několika nezávislých bezpečnostních prvků (například znalosti, držení a biometrie).
Rozhodnutí konkrétně zdůrazňuje, že banka nezjistila, že byl ohrožen prvek „držení“ : terminál ověřující transakce již nebyl v rukou legitimního majitele, ale podvodníka, který SIM kartu duplikoval. Navzdory tomu systém umožňoval změny hesel a provádění transakcí bez spuštění jakýchkoli účinných upozornění.
Rozhodnutí rovněž upozorňuje na to, jak snadno bylo možné změnit přihlašovací údaje pouze pomocí údajů, jako je občanský průkaz dotčené osoby, což v kombinaci s uzurpací mobilní linky otevřelo kyberzločincům prakticky volnou cestu.
Podle názoru soudu společnost WiZink neprokázala, že transakce byly provedeny s odpovídající úrovní zabezpečení, ani neposkytla požadovanou technickou dokumentaci týkající se ověřovacích systémů, použitých zařízení nebo interních protokolů přístupu. Tento nedostatek důkazů hraje v její neprospěch.
Soudce rozhodl, že jak nezabezpečená přenositelnost čísel, tak nedostatečná robustní kontrola plateb přispěly ke škodě , a proto nebylo vhodné rozdělovat vinu. Oba subjekty musí nést společnou odpovědnost za škodu, kterou zákazník utrpěl.
Společné odsouzení: banky a telekomunikace na stejné lodi, pokud jde o výměnu SIM karet
Rozhodnutí soudu prvního stupně č. 44 v Madridu nenařizuje pouze vrácení podvodně získaných peněz. Prohlašuje, že společnosti WiZink a Vodafone-Lowi nesou společnou a nerozdílnou odpovědnost za podvod, což znamená, že kterákoli ze společností může být nucena zaplatit plnou částku plus úroky z právního zastoupení a náklady řízení a poté může interně uplatnit nárok vůči druhé společnosti, pokud to považuje za vhodné.
Rozhodnutí zdůrazňuje, že „ bez přenositelnosti by nebyl přístup k WiZink a bez porušení smlouvy ze strany WiZink by tato ustanovení nebyla učiněna.“ Jinými slovy, obě nedbalostní jednání byla nezbytná pro provedení podvodu.
Pro Asufina je tento prvek klíčový, protože se rozchází s myšlenkou, že právní břemeno digitálních podvodů by měly nést pouze banky. Asociace již dlouho tvrdí, že v plně digitalizovaném finančním systému musí všichni technologickí zprostředkovatelé zapojení do platebního řetězce nést odpovědnost, když jejich jednání otevírá dveře zločinu.
Rozhodnutí rovněž zdůrazňuje chování dotčené strany: soud má za to, že klient jednal s pečlivostí, nebyl nedbalý na své údaje a podvod nahlásil, jakmile měl jakékoli náznaky, což vylučuje jakýkoli pokus o přičítání části viny jemu.
Přestože se proti rozsudku lze odvolat do dvaceti dnů, jeho symbolický význam je jasný: vytváří relevantní precedens v boji proti výměně SIM karet ve Španělsku a vysílá jasný signál bankám a telekomunikačním operátorům o povinnosti posílit své systémy.
Rostoucí problém: Digi, Orange a O2 dostaly pokutu za podobné selhání
Případ WiZink a Vodafone-Lowi není ojedinělý incident. Španělský úřad pro ochranu osobních údajů (AEPD) vedle tohoto rozhodnutí shromažďuje historii sankcí proti několika telekomunikačním společnostem za závažné nedostatky v jejich procesech ověřování totožnosti a ve vyřizování podvodných žádostí o přenositelnost čísel.
Mezi nejnovějšími rozhodnutími je pokuta 200 000 eur uložená společnosti Digi za případ výměny SIM karty, v němž třetí strana získala duplikát SIM karty, aniž by společnost řádně ověřila totožnost žadatele. Schéma bylo velmi podobné: s linkou registrovanou na své jméno měl pachatel přístup k online bankovnictví oběti a spravovat systém za ni.
Tato pokuta je navíc k další pokutě ve výši 150 000 eur, která byla uložena stejnému provozovateli za závažné porušení obecného nařízení o ochraně osobních údajů. V tomto případě byla zaregistrována podvodná smlouva a následně byla dotčená osoba neoprávněně zařazena do databází pro vymáhání pohledávek za dluh, který nikdy nevznikl.
Pod drobnohledem se ocitla i společnost Orange. Národní soud potvrdil, že společnost porušila předpisy o ochraně osobních údajů tím, že v incidentech, k nimž došlo v letech 2019 až 2020, vydala duplikáty SIM karet bez řádného ověření totožnosti žadatele. Ačkoli španělský úřad pro ochranu osobních údajů (AEPD) původně uložil pokutu ve výši 700 000 eur, soud ji snížil na 300 000 eur jako uznání rychlého zásahu společnosti, který zahrnoval odstranění samoobslužných kiosků a zpřísnění aktivačních protokolů.
Společnost O2 zaznamenala první případ výměny eSIM karty, který v roce 2023 odhalila španělská Agentura pro ochranu osobních údajů (AEPD). V tomto incidentu útočníci změnili kontaktní e-mailovou adresu zákazníka a požádali o virtuální duplikát linky. Vzhledem k tomu, že se jednalo o eSIM kartu, byla aktivace provedena na dálku, bez nutnosti fyzické karty, s využitím slabých ověřovacích postupů k získání úplné kontroly nad číslem a následně i nad souvisejícími službami.
Institucionální reakce: od Fóra osvědčených postupů k brigádě pro boj proti podvodům
Řada podvodů a sankcí konečně pevně zařadila výměnu SIM karet do politické a regulační agendy . Společnost Asufin, která mnoho z těchto případů dala k soudu, je součástí Fóra pro osvědčené finanční postupy, které v roce 2022 zřídilo Ministerstvo hospodářství, obchodu a podnikání.
Z této platformy asociace prosazuje, aby finanční podvody byly považovány za jeden z nejnaléhavějších problémů spotřebitelů a aby byla přijata koordinovaná opatření s novými daňovými úřady . Cílem je, aby banky, telekomunikační společnosti a úřady koordinovaly konkrétní opatření, a to jak preventivní, tak i kompenzační pro oběti.
Po posledním zasedání tohoto fóra, které se konalo 10. prosince, ministr hospodářství Carlos Cuerpo oznámil zřízení jednotky pro boj proti podvodům specializující se na digitální finanční trestné činy . Tato jednotka bude mít přímou účast telekomunikačního sektoru, což uznává, že problém již nelze řešit pouze z bankovního hlediska.
Rozhodnutí madridského soudu do této strategie dokonale zapadá: posiluje myšlenku, že zabezpečení dat a komunikace je právní povinností , nikoli doplňkem služby. Pokud protokoly selžou, ekonomické náklady na trestný čin mohou dopadnout přímo na společnosti.
Pro uživatele představují tyto kroky pokrok v ochraně před stále sofistikovanějšími podvody. Očekává se, že vzhledem k riziku zaplacení milionových odškodnění a pokut nové techniky boje proti podvodům a technologická vylepšení povzbudí banky a telekomunikační společnosti ke zvýšení bezpečnostních standardů a rychlejší reakci na hlášení podezřelých transakcí.
Veškerá tato právní a regulační aktivita vykresluje obraz, ve kterém výměna SIM karet přestává být „osiřelým“ podvodem bez jasných viníků a stává se problémem sdíleným celým digitálním ekosystémem: od operátora spravujícího linku až po subjekt povolující platby, včetně veřejných regulátorů, kteří stanovují pravidla hry; a ačkoli je stále co dělat, nejnovější rozhodnutí naznačují, že ti, kteří nezabezpečí své procesy, budou mít stále méně prostoru dívat se jinam, když je účet zákazníka po jednoduché duplikaci SIM karty vyprázdněn.