专家建议
波兰 SIM 卡劫持与手机诈骗:刑事犯罪风险
28 9 月 2026
SIM 卡劫持(SIM swapping)是-种身份盗用型诈骗。犯罪者通过说服、欺骗或以非法方式影响电信运营商,使其补发 SIM 卡或激活 eSIM,从而控制受害者的手机号码。号码被转移后,犯罪者可能接收-次性密码、重置账户凭证,并绕过银行、电子邮件服务商及企业平台所使用的短信安全验证措施。
在波兰,SIM 卡劫持犯罪并非《刑法》中由单-条款规定的独立罪名。其法律定性取决于具体行为、犯罪者的主观意图、所获取的数据,以及造成的经济或其他损害。此类行为可能同时涉及诈骗、非法访问信息系统、冒充他人及计算机诈骗等犯罪要件。
对于企业而言,风险并不限于个别员工的银行账户。被盗用的手机号码可能使犯罪者访问企业邮箱、财务平台、云端存储、付款审批工具或社交媒体账户。这可能导致直接经济损失、机密信息泄露、业务运营中断及声誉受损。
SIM 卡劫持和手机诈骗的运作方式
典型的 SIM 卡劫持攻击通常始于收集个人数据。犯罪分子可能通过网络钓鱼、数据泄露、社会工程、虚假招聘信息、伪造快递短信或此前的账户入侵获取这些信息,随后利用其说服电信运营商相信自己是合法的号码用户。
补办的 SIM 卡激活后,受害者的实体手机通常会失去移动网络连接。这往往是最早出现的明显预警信号。犯罪者随后可以截取包含验证码和密码重置链接的短信。
手机诈骗还可能表现为其他形式,包括:
- 语音钓鱼(vishing)–冒充银行、政府机构、快递公司或商业合作伙伴实施诈骗电话;
- 来电显示伪造(caller ID spoofing)–显示虚假号码,包括与真实机构相关联的号码;
- 短信钓鱼(smishing)–包含恶意链接或付款要求的诈骗短信;
- 欺诈性激活 eSIM,或未经授权更改客户账户;
- 通过截获身份验证代码实施的手机银行诈骗;
- 借助访问员工手机号码或电子邮箱账户实施的商务电子邮件诈骗。
《电子通信滥用防治法》引入了旨在应对特定电信滥用行为的措施,其中包括主叫号码显示(CLI)伪造和短信钓鱼。这些措施有助于预防风险,但并不能取代企业内部的事件响应程序。[4]
波兰 SIM 卡劫持犯罪的刑事责任
主要法律定性取决于案件事实。如果犯罪者通过欺骗受害者、银行或电信运营商,以获取财产利益或造成不利的财产处分,则可能适用波兰《刑法》第286条第1款。该条规定以获取财产利益为目的实施的诈骗行为。[1]
如行为影响自动化数据处理,例如在信息技术系统中录入、修改或删除数据,则《刑法》第287条第1款可能适用。该条涉及计算机诈骗;例如,犯罪者利用对手机银行的访问权限执行未经授权的交易时,可能构成此类犯罪。[1]
未经授权访问数据或信息系统,也可能导致根据《刑法》第267条第1款和第2款承担责任。该规定涵盖获取并非供犯罪者知悉的信息,以及非法访问信息技术系统的全部或部分内容。具体定性取决于是否突破了安全保护措施、获取了何种信息,以及该信息之后如何被使用。[1]
在某些情况下,犯罪者可能通过使用他人的个人数据或肖像冒充他人。《刑法》第190a条第2款将造成财产或人身损害的冒充他人行为规定为犯罪。当被盗的身份数据被用于补办 SIM 卡、激活 eSIM 或与金融机构沟通时,该条款可能具有适用意义。[1]
单-行为可能同时符合多项犯罪的构成要件。因此,侦查机关和检察机关会评估整个事件链,而非仅关注未经授权更换 SIM 卡这-行为。
手机银行诈骗及其对企业的影响
对于企业而言,手机银行诈骗可能迅速演变为危机。控制财务总监、获授权代表或系统管理员手机号码的犯罪者,可能试图修改收款信息、批准转账,或重置企业账户的登录凭证。
当短信是唯-的第二重身份验证因素时,风险尤其高。短信验证码仍被广泛使用,但-旦手机号码本身被接管,其安全性便十分脆弱。企业应考虑采用更强的身份验证方式,包括身份验证器应用程序、硬件安全密钥,以及要求独立核验的审批程序。
在实践中,若员工设备突然失去移动通信服务,企业应将其视为潜在安全事件,特别是在该员工能够访问付款功能、敏感数据或特权系统的情况下。
怀疑遭遇 SIM 卡劫持后的即时应对措施
- 通过独立核实的渠道联系电信运营商,并要求立即暂停受影响的号码、SIM 卡及 eSIM 配置文件。
- 联系银行、支付机构及关键服务提供商,阻止访问、暂停交易并保护账户安全。
- 使用可信设备修改密码,并撤销电子邮箱、银行、云服务及企业应用程序中的所有活跃会话。
- 保存证据,包括截图、短信、通话记录、与运营商的通信记录、银行通知,以及证明网络连接中断的记录。
- 如企业系统或个人数据可能受到影响,应通知内部 IT、合规、管理层及数据保护相关人员。
- 如发生资金转移或机密数据被访问,应立即向警方或检察院报案。
在波兰收集证据并举报电信诈骗
及早保存证据,可能显著提高识别犯罪者和追回资产的可能性。电信和银行记录可显示 SIM 卡更换时间、IP 地址、所使用设备、交易路径、登录活动以及与客户支持部门的通信情况。
在刑事诉讼中,相关信息可通过《刑事诉讼法》规定的程序性措施予以保全,包括扣押物品和数据。该法第218条在符合法定条件的前提下,为在审程序中获取特定电信数据提供了法律依据。[2]
企业还应记录其内部响应过程,包括发现事件的时间、已通知的人员、已冻结的账户、财务风险敞口、受影响的系统及管理层作出的决定。此类文件可支持刑事诉讼、保险申报、监管评估及内部责任追究。
如事件涉及个人数据,组织还应单独评估其是否构成需要根据《通用数据保护条例》(GDPR)第33条和第34条进行通报的个人数据泄露。该义务取决于对自然人权利和自由造成的风险,而不仅仅是手机号码是否遭到盗用。[5]
企业与管理人员的预防措施
有效的预防措施应结合技术控制、员工风险意识及明确的升级报告规则。相关措施包括:
- 限制高价值付款和管理员账户使用短信验证;
- 对银行账户信息变更和付款执行双重审批;
- 通过此前已知的联系方式核实付款指令;
- 根据岗位职责和业务需要限制员工访问权限;
- 培训员工识别语音钓鱼、短信钓鱼及社会工程攻击;
- 建立有文件记录的事件响应流程,并由 IT、法务、合规及管理层共同参与;
- 监控可疑的账户重置、eSIM 激活及身份验证方式变更。
有关数字攻击相关刑事风险的更多信息,请参阅 KKZ 关于网络犯罪、诈骗及波兰网络犯罪刑事追诉的资料。
本文仅供参考,并不构成法律意见。对 SIM 卡劫持、手机诈骗和手机银行诈骗的法律评估,取决于证据、资金流向、身份验证方式以及相关人员所扮演的角色。
如刑事程序涉及SIM卡劫持或电话诈骗,建议向律师咨询案件情况并获得专业评估。Kopeć & Zaborowski(KKZ)律师可就可能采取的程序步骤及证据相关问题进行讨论。
常见问题 – 波兰 SIM 卡劫持与手机诈骗
SIM 卡劫持在波兰属于犯罪吗?
SIM 卡劫持可能构成犯罪,尽管其并非-项独立的法定罪名。根据具体事实,其可能构成诈骗、计算机诈骗、非法访问信息技术系统、冒充他人或《刑法》规定的其他犯罪。
SIM 卡劫持攻击最早的迹象是什么?
突然失去移动网络连接、无法拨打电话或接收短信,或者意外收到 SIM 卡或 eSIM 已激活的通知,均可能表明发生了 SIM 卡劫持。应立即联系电信运营商和银行。
SIM 卡劫持会导致手机银行诈骗吗?
会。如果银行使用短信验证码确认登录、重置密码或批准交易,犯罪者-旦控制该手机号码,便可能访问或试图访问客户的银行服务。
波兰针对手机诈骗可能适用哪些刑事条款?
常见条款包括:《刑法》第286条第1款关于诈骗的规定、第287条第1款关于计算机诈骗的规定、第267条关于非法访问信息或信息技术系统的规定,以及第190a条第2款关于冒充他人的规定。具体适用条款取决于行为及证据。
企业是否应向警方报告 SIM 卡劫持事件?
如果资金、企业数据、客户数据或访问凭证可能已遭泄露,应尽快考虑报案。及时报案有助于保全证据,并支持追踪交易的相关措施。
企业能否仅依靠短信验证码保护付款安全?
在发生 SIM 卡劫持时,仅使用短信验证会带来重大风险。高价值付款和特权账户应采用更强的身份验证方式及独立审批程序。
参考文献
- [1] 1997年6月6日《刑法》,尤其是第190a条、第267条、第286条和第287条,ISAP:https://isap.sejm.gov.pl/isap.nsf/DocDetails.xsp?id=WDU19970880553
- [2] 1997年6月6日《刑事诉讼法》,包括第218条,ISAP:https://isap.sejm.gov.pl/isap.nsf/DocDetails.xsp?id=WDU19970890555
- [3] 2024年7月12日《电子通信法》,ISAP:https://isap.sejm.gov.pl/isap.nsf/DocDetails.xsp?id=WDU20240001221
- [4] 2023年7月28日《电子通信滥用防治法》,ISAP:https://isap.sejm.gov.pl/isap.nsf/DocDetails.xsp?id=WDU20230001703
- [5] 2016年4月27日欧洲议会和欧盟理事会第(EU)2016/679号条例(GDPR),第33-34条,EUR-Lex:https://eur-lex.europa.eu/eli/reg/2016/679/oj
需要幫助嗎?
专家建议
查看所有专家建议我们如何帮助您?
联系专家