Совет эксперта
Подмена SIM-карты и телефонное мошенничество в Польше: уголовная угроза
28 сентября 2026
Подмена SIM-карты (SIM swapping) — это разновидность мошенничества с использованием персональных данных, при которой злоумышленник получает контроль над мобильным номером жертвы, убеждая, обманывая или иным незаконным способом воздействуя на оператора связи с целью выпуска дубликата SIM-карты или активации eSIM. После переноса номера злоумышленник может получать одноразовые пароли, сбрасывать учетные данные и обходить меры защиты на основе SMS, используемые банками, почтовыми сервисами и корпоративными платформами.
Подмена SIM-карты в Польше не является самостоятельным преступлением, предусмотренным одной конкретной статьей Уголовного кодекса. Ее правовая квалификация зависит от характера действий, умысла виновного, полученных данных, а также причиненного имущественного или иного вреда. Такие действия могут содержать признаки мошенничества, неправомерного доступа к информационным системам, выдачи себя за другое лицо и компьютерного мошенничества.
Для компаний риск не ограничивается банковским счетом отдельного сотрудника. Скомпрометированный номер телефона может открыть доступ к корпоративной электронной почте, бухгалтерским платформам, облачным хранилищам, инструментам подтверждения платежей или аккаунтам в социальных сетях. Это может привести к прямым убыткам, раскрытию конфиденциальной информации, нарушению операционной деятельности и репутационному ущербу.
Как работает подмена SIM-карты и телефонное мошенничество
Типичная атака с подменой SIM-карты начинается со сбора персональных данных. Преступники могут получить их посредством фишинга, утечек данных, социальной инженерии, фиктивных предложений о работе, поддельных сообщений от курьерских служб или вследствие предыдущих взломов учетных записей. Затем эта информация используется для того, чтобы убедить оператора связи, что злоумышленник является законным абонентом.
После активации новой SIM-карты телефон жертвы часто теряет доступ к мобильной сети. Это может быть первым заметным тревожным признаком. Затем злоумышленник может перехватывать SMS-сообщения с кодами аутентификации и ссылками для сброса пароля.
Телефонное мошенничество может также принимать другие формы, в том числе:
- вишинг — мошеннические телефонные звонки от имени банка, государственного органа, курьерской компании или делового партнера;
- подмена номера вызывающего абонента (caller ID spoofing) — отображение ложного номера, в том числе номера, связанного с реально существующей организацией;
- смишинг — мошеннические SMS-сообщения, содержащие вредоносные ссылки или требования об оплате;
- мошенническая активация eSIM или несанкционированное внесение изменений в учетную запись клиента;
- мошенничество в мобильном банкинге с использованием перехваченных кодов аутентификации;
- компрометация деловой электронной почты (business email compromise), поддерживаемая доступом к номеру телефона или почтовому аккаунту сотрудника.
Закон о противодействии злоупотреблениям в сфере электронных коммуникаций вводит меры, направленные на борьбу с отдельными злоупотреблениями в телекоммуникациях, включая подмену CLI и смишинг. Эти меры важны для профилактики, однако они не отменяют необходимости наличия в компании внутренних процедур реагирования на инциденты.[4]
Уголовная ответственность за подмену SIM-карты в Польше
Основная правовая квалификация зависит от конкретных обстоятельств дела. Если виновный вводит в заблуждение потерпевшего, банк или оператора связи с целью получения денежных средств либо причинения невыгодного распоряжения имуществом, может применяться статья 286 § 1 Уголовного кодекса Польши. Это положение касается мошенничества, совершенного с целью извлечения имущественной выгоды.[1]
Если действия затрагивают автоматизированную обработку данных, например ввод, изменение или удаление данных в ИТ-системе, может иметь значение статья 287 § 1 Уголовного кодекса. Данная норма регулирует компьютерное мошенничество и может применяться, например, когда доступ к мобильному банкингу используется для проведения несанкционированных операций.[1]
Несанкционированный доступ к данным или информационной системе также может повлечь ответственность по статье 267 §§ 1–2 Уголовного кодекса. Это положение охватывает получение информации, не предназначенной для виновного, а также незаконный доступ ко всей ИТ-системе или к ее части. Точная квалификация зависит от того, были ли преодолены средства защиты, какая информация была получена и как она впоследствии использовалась.[1]
В некоторых случаях злоумышленник может выдавать себя за другое лицо, используя его персональные данные или изображение. Статья 190a § 2 Уголовного кодекса криминализирует такое деяние, если оно причиняет имущественный или личный вред. Это может иметь значение, когда похищенные идентификационные данные используются для получения дубликата SIM-карты, активации eSIM или общения с финансовым учреждением.[1]
Одно действие может одновременно содержать признаки нескольких преступлений. Поэтому следственные органы и прокуроры оценивают всю последовательность событий, а не только факт несанкционированной замены SIM-карты.
Мошенничество в мобильном банкинге и последствия для бизнеса
Для бизнеса мошенничество в мобильном банкинге может быстро перерасти в кризис. Преступник, контролирующий номер финансового директора, уполномоченного представителя или администратора, может попытаться изменить платежные реквизиты, подтвердить переводы или сбросить учетные данные корпоративных аккаунтов.
Риск особенно высок, когда SMS является единственным вторым фактором аутентификации. SMS-коды по-прежнему широко используются, однако они уязвимы в случае захвата самого номера телефона. Компаниям следует рассмотреть более надежные методы аутентификации, включая приложения-аутентификаторы, аппаратные ключи безопасности и процедуры подтверждения, требующие независимой проверки.
На практике компания должна рассматривать внезапную потерю мобильной связи на устройстве сотрудника как потенциальный инцидент информационной безопасности, особенно если этот сотрудник имеет доступ к платежам, чувствительным данным или привилегированным системам.
Немедленные действия при подозрении на подмену SIM-карты
- Свяжитесь с оператором связи через независимо проверенный канал и потребуйте немедленно заблокировать затронутый номер, SIM-карту и профили eSIM.
- Обратитесь в банки, платежные учреждения и к ключевым поставщикам услуг, чтобы заблокировать доступ, приостановить операции и защитить учетные записи.
- Смените пароли с надежного устройства и завершите активные сеансы в электронной почте, банковских сервисах, облачных сервисах и корпоративных приложениях.
- Сохраните доказательства, включая скриншоты, SMS-сообщения, журналы звонков, переписку с оператором, банковские уведомления и записи, подтверждающие потерю доступа к сети.
- Уведомите внутренние подразделения ИТ, комплаенса, руководство и ответственных за защиту данных, если могли быть затронуты корпоративные системы или персональные данные.
- Безотлагательно сообщите о происшествии в полицию или прокуратуру, особенно если были переведены денежные средства или получен доступ к конфиденциальным данным.
Доказательства и сообщение о телекоммуникационном мошенничестве в Польше
Своевременное сохранение доказательств может существенно повлиять на возможность установить виновных и вернуть активы. Телекоммуникационные и банковские записи могут содержать сведения о времени замены SIM-карты, IP-адресах, устройствах, маршрутах транзакций, активности входа в аккаунты и обращениях в службу поддержки.
В уголовном производстве значимая информация может быть обеспечена процессуальными мерами, предусмотренными Уголовно-процессуальным кодексом, включая изъятие предметов и данных. Статья 218 Кодекса устанавливает основания для получения определенных телекоммуникационных данных в целях ведущегося производства при соблюдении установленных законом условий.[2]
Компании также следует документировать свои внутренние меры реагирования. Это включает время обнаружения инцидента, уведомленных лиц, заблокированные учетные записи, финансовые риски, затронутые системы и решения, принятые руководством. Такая документация поддерживает уголовное производство, уведомления страховщикам, регуляторные оценки и внутреннюю подотчетность.
Если инцидент затрагивает персональные данные, организация должна отдельно оценить, является ли он нарушением безопасности персональных данных, требующим уведомления в соответствии со статьями 33 и 34 GDPR. Обязанность зависит от риска для прав и свобод физических лиц, а не только от самого факта компрометации номера телефона.[5]
Меры профилактики для компаний и руководителей
Эффективная профилактика сочетает технические средства защиты, осведомленность сотрудников и четкие правила эскалации. К соответствующим мерам относятся:
- ограничение использования SMS-аутентификации для крупных платежей и учетных записей администраторов;
- введение двойного согласования изменений банковских реквизитов и платежей;
- проверка платежных инструкций через ранее известный канал связи;
- ограничение прав доступа сотрудников в соответствии с их ролью и производственной необходимостью;
- обучение сотрудников распознаванию вишинга, смишинга и попыток социальной инженерии;
- поддержание документированного процесса реагирования на инциденты с участием ИТ, юридического отдела, комплаенса и руководства;
- мониторинг подозрительных сбросов учетных записей, активаций eSIM и изменений способов аутентификации.
Дополнительная информация об уголовно-правовых рисках, связанных с цифровыми атаками, доступна в материалах KKZ о киберпреступности, мошенничестве и уголовном преследовании за киберпреступления в Польше.
Этот материал носит исключительно информационный характер и не является юридической консультацией. Правовая оценка подмены SIM-карты, телефонного мошенничества и мошенничества в мобильном банкинге зависит от доказательств, движения денежных средств, способа аутентификации и роли вовлеченных лиц.
Если уголовное производство касается подмены SIM-карты или телефонного мошенничества, может быть полезно обсудить дело с адвокатом и получить оценку ситуации. Юристы Kopeć & Zaborowski (KKZ) могут обсудить возможные процессуальные действия и вопросы, связанные с доказательствами.
FAQ — Подмена SIM-карты и телефонное мошенничество в Польше
Является ли подмена SIM-карты преступлением в Польше?
Подмена SIM-карты может являться преступлением, хотя и не представляет собой отдельный состав, прямо предусмотренный законом. В зависимости от обстоятельств она может квалифицироваться как мошенничество, компьютерное мошенничество, незаконный доступ к ИТ-системе, выдача себя за другое лицо или иное преступление по Уголовному кодексу.
Каков первый признак атаки с подменой SIM-карты?
Внезапная потеря доступа к мобильной сети, невозможность совершать звонки или получать SMS-сообщения, а также неожиданное уведомление об активации SIM-карты или eSIM могут указывать на подмену SIM-карты. Следует немедленно связаться с оператором связи и банком.
Может ли подмена SIM-карты привести к мошенничеству в мобильном банкинге?
Да. Если банк использует SMS-коды для подтверждения входа, сброса пароля или одобрения операций, контроль над номером телефона может позволить злоумышленнику получить или попытаться получить доступ к банковским услугам клиента.
Какие уголовно-правовые нормы могут применяться к телефонному мошенничеству в Польше?
К наиболее распространенным относятся статья 286 § 1 Уголовного кодекса о мошенничестве, статья 287 § 1 о компьютерном мошенничестве, статья 267 о незаконном доступе к информации или ИТ-системам, а также статья 190a § 2 о выдаче себя за другое лицо. Применимая норма зависит от совершенных действий и имеющихся доказательств.
Должна ли компания сообщать в полицию о подмене SIM-карты?
Следует оперативно рассмотреть подачу заявления, если могли быть скомпрометированы денежные средства, корпоративные данные, данные клиентов или учетные данные доступа. Быстрое сообщение может способствовать сохранению доказательств и принятию мер по отслеживанию транзакций.
Может ли компания полагаться исключительно на SMS-коды для защиты платежей?
Аутентификация только через SMS создает существенный риск в случае подмены SIM-карты. Для крупных платежей и привилегированных учетных записей следует использовать более надежную аутентификацию и независимые процедуры согласования.
Библиография
- [1] Закон от 6 июня 1997 года — Уголовный кодекс, в частности статьи 190a, 267, 286 и 287, ISAP: https://isap.sejm.gov.pl/isap.nsf/DocDetails.xsp?id=WDU19970880553
- [2] Закон от 6 июня 1997 года — Уголовно-процессуальный кодекс, включая статью 218, ISAP: https://isap.sejm.gov.pl/isap.nsf/DocDetails.xsp?id=WDU19970890555
- [3] Закон от 12 июля 2024 года — Закон об электронных коммуникациях, ISAP: https://isap.sejm.gov.pl/isap.nsf/DocDetails.xsp?id=WDU20240001221
- [4] Закон от 28 июля 2023 года о противодействии злоупотреблениям в сфере электронных коммуникаций, ISAP: https://isap.sejm.gov.pl/isap.nsf/DocDetails.xsp?id=WDU20230001703
- [5] Регламент (ЕС) 2016/679 Европейского парламента и Совета от 27 апреля 2016 года (GDPR), статьи 33–34, EUR-Lex: https://eur-lex.europa.eu/eli/reg/2016/679/oj
Нужна помощь?
Paweł Gołębiewski
Юрисконсульт, руководитель международной практики уголовного права
Совет эксперта
Наблюдение и прослушивание телефонных разговоров в Польше: стратегии защиты
Наблюдение и прослушивание телефонных разговоров в Польше: стратегии защитыЦифровые доказательства в уголовных делах Польши: допустимость
Цифровые доказательства в уголовных делах Польши: допустимостьТрансграничная киберпреступность: международное сотрудничество Польши
Трансграничная киберпреступность: международное сотрудничество ПольшиЧем мы
можем вам помочь?
с экспертами