När operatören säljer ditt gamla nummer vidare kan den nya ägaren fånga SMS-koder till din bank, mejl och sociala medier.
Har du någon gång bytt operatör eller sagt upp ett abonnemang, ligger ditt gamla telefonnummer sannolikt redan hos någon annan. Operatörer sätter numret i en kort karantän innan det säljs vidare till en ny kund, och när det händer följer alla tjänster som fortfarande har numret registrerat med på köpet.
Säkerhetsforskarna vid Detectify Labs beskriver problemet som en tickande bomb för alla som använder sitt mobilnummer som återställningsmetod: den nya ägaren kan begära en ny lösenordskod via SMS och ta över konton utan att någonsin ha känt till den tidigare ägaren. Detectify har testat sårbarheten och konstaterar att både Twitter och Facebook visar olika bekräftelser i återställningsflödet beroende på om ett nummer finns registrerat, vilket gör det enkelt att kartlägga vilka nummer som är värda att attackera.
Två av tre gamla nummer är fortfarande kopplade till konton
En studie från Princeton University satte siffror på hotbilden. Forskarna Kevin Lee och Arvind Narayanan analyserade 259 mobilnummer som var tillgängliga för nya abonnenter hos två stora amerikanska operatörer. Av dessa var 171 nummer, 66 procent, fortfarande kopplade till den tidigare ägarens konton på stora tjänster som Amazon, Facebook, Google, PayPal och Yahoo.
Ytterligare 100 nummer i urvalet var knutna till mejladresser som förekommit i tidigare dataintrång, vilket ger angripare en genväg förbi tvåstegsverifiering via SMS. I ett separat honeypot-försök tog forskarna över 200 återanvända nummer i en vecka; på den korta tiden landade det in engångskoder, bankuppgifter och känsliga medicinska meddelanden till fel mottagare.
Så skyddar du dig innan du släpper ett nummer
Rådet från säkerhetsexperter är att behandla mobilnumret som en digital nyckel: den ska tas ur låset innan den byter ägare. How-To Geek rekommenderar att man håller både det gamla och nya numret aktivt under övergången och söker i sin egen mejlkorg efter fraser som ”verifieringskod” och ”säkerhetsvarning” för att hitta alla tjänster som numret används i.
Prioritera i första hand operatörskonto, primär mejladress, Apple- eller Google-konto, banker och betaltjänster, molnlagring, sociala medier och eventuella krypto-plånböcker. På varje konto ska tre saker granskas: återställningsnummer, tvåstegsverifiering och alla inloggningsalternativ som bygger på SMS.
För svenska användare betyder det konkret: uppdatera det telefonnummer banken använder för Mobilt BankID och SMS-koder, ändra numret hos Skatteverket och 1177, och byt inloggningsnummer på Instagram, Facebook och X. Meddelandeappar som WhatsApp, Signal och Telegram har egna ”byt nummer”-funktioner som ska användas medan det gamla numret fortfarande fungerar, annars kan den nya ägaren ta över hela chatthistoriken.
Ersätt SMS-koden där du kan
Grundproblemet försvinner inte så länge SMS är den vanligaste andra faktorn. Där tjänsten stöder det bör återställning via SMS bytas ut mot en autentiseringsapp som Google Authenticator eller Microsoft Authenticator, en fysisk säkerhetsnyckel eller en så kallad passkey som ligger låst på enheten. Metoderna är immuna mot att någon annan får ditt gamla nummer, eftersom koden aldrig lämnar hårdvaran.
Vill du kontrollera vilka konton som fortfarande hänger på ditt nuvarande nummer räcker det ofta att gå till respektive tjänsts inställningar för säkerhet och kontoåterställning. Där står numret ordagrant, och kan bytas ut på några sekunder.