Когда полиция изымает 40, 75 или даже 100 тысяч SIM-карт, представлять склад из десятков тысяч телефонов не нужно. В SIM-ферме смартфоны вообще не обязательны. Карты вставляют в специализированные шлюзы, модемы и SIM-банки, подключают к серверу, после чего звонки, SMS и сами номера становятся удалённо управляемым ресурсом.
Именно масштаб отличает современную SIM-ферму от обычного телефона с несколькими SIM-картами. Один номер можно использовать для регистрации аккаунта или звонка. Тысячи номеров позволяют поставить те же операции на поток, распределять нагрузку, менять заблокированные карты и продавать доступ другим преступным группам. На мой взгляд, SIM-box интересен не как экзотическая «хакерская коробка», а как инфраструктура, которая превращает мобильные номера в расходный материал.
Как SIM-карта превращается в удалённый ресурс
В смартфоне SIM или USIM помогает мобильной сети определить абонента и провести криптографическую аутентификацию. Технические спецификации семейства USIM поддерживает 3GPP, а актуальные стандарты нумерации и идентификации публикует ETSI. Телефонный номер и идентификатор абонента при этом не одно и то же. Для работы SIM-фермы важнее другое. Мобильной сети не принципиально, вставлена карта в смартфон или в совместимый радиомодуль.
Обычный GSM или LTE-шлюз соединяет мобильную сеть с IP-телефонией. Например, оборудование Yeastar может принимать и совершать мобильные вызовы через SIP, отправлять и принимать SMS. Отдельные SIM-банки OpenVox рассчитаны уже на десятки и сотни карт, поддерживают централизованное хранение, удалённое управление и динамическое назначение SIM-карт шлюзам. Такие функции сами по себе легальны и используются в корпоративной связи, резервных каналах и других телекоммуникационных системах.
клиент или программная система
|
v
сервер управления
/
/
SIM-банк GSM/LTE-шлюзы
[SIM][SIM] [модемы]
[SIM][SIM] |
v
мобильная сеть
Термины здесь немного плавают. Производитель может называть устройство GSM-шлюзом или SIM-банком, оператор связи говорить о SIM-box, полиция описывать всю площадку как SIM-ферму. Британское МВД сейчас определяет SIM farm как устройство, способное одновременно или попеременно использовать пять и более физических SIM-карт для звонков или сообщений, тогда как GSMA использует SIM box прежде всего в контексте обхода межоператорской маршрутизации. Поэтому искать универсальное определение по числу слотов не стоит.
Материал описывает технологию и известные преступные схемы для понимания угрозы. GSM-шлюзы и многосимочные устройства имеют законные применения. Использовать их для мошенничества, несанкционированного доступа, незаконной передачи номеров, регистрации чужих аккаунтов, слежки или нарушения правил операторов и интернет-сервисов нельзя. В России нужно учитывать требования законодательства о связи и уголовную ответственность за незаконное использование такой инфраструктуры.
Почему мошеннику недостаточно одного номера
Телефонный номер давно используется интернет-сервисами как дополнительный признак отдельного пользователя. Код по SMS может подтверждать регистрацию, восстановление доступа или вход. Но номер не доказывает личность владельца. NIST по этой причине относит передачу одноразовых кодов через мобильную телефонную сеть к ограниченным способам аутентификации и рекомендует учитывать смену SIM, перенос номера и другие признаки риска. Слабость такой модели хорошо видна и по материалам NIST, и по операциям Европола против сервисов массовой аренды номеров.
Для массовой регистрации схема выглядит просто. Сервис временно выделяет клиенту номер. Интернет-платформа отправляет проверочный SMS. SIM-карта физически находится в модеме или SIM-box, оборудование принимает сообщение, а программная система передаёт код клиенту через веб-интерфейс или программный интерфейс. Клиент может находиться за тысячи километров от SIM-карты.
Масштаб такой модели показала операция SIMCARTEL. В октябре 2025 года правоохранители изъяли около 1200 SIM-box и 40 тысяч работавших в инфраструктуре SIM-карт, пять серверов и ещё сотни тысяч карт. Сервис предлагал номера более чем из 80 стран. По данным Европола и Евроюста, с помощью платформы создали более 49 млн онлайн-аккаунтов.
Здесь нужна важная оговорка. 49 млн не означают 49 млн доказанных мошеннических аккаунтов или 49 млн потерпевших. Правоохранители говорят о количестве аккаунтов, созданных с помощью номеров сервиса. Непосредственно к сети на момент операции удалось привязать более 3200 эпизодов мошенничества в Австрии и Латвии. Ущерб только в Австрии оценивался примерно в 4,5 млн евро, в Латвии ещё примерно в 420 тысяч евро. Те же цифры приводят полиция Латвии и австрийская криминальная полиция.
Номера применялись не только для регистрации аккаунтов. Следствие связывает инфраструктуру SIMCARTEL с мошенничеством на торговых площадках, поддельными интернет-магазинами и банковскими сайтами, инвестиционными схемами, вымогательством и звонками от имени полиции. Подробности перечисляют Евроюст и SecurityLab.
Второй крупный рынок для SIM-box связан с телефонным трафиком. Международный звонок можно передать по IP до оборудования в стране назначения, а затем вывести в мобильную сеть через местную SIM-карту. Международный трафик фактически маскируется под местный, что позволяет обходить обычные межоператорские расчёты. GSMA относит такую схему к interconnect bypass fraud, а британское МВД отдельно указывает на использование SIM-ферм для массовых мошеннических звонков и сообщений.
Но число SIM-карт нельзя путать с количеством одновременно работающих каналов. Для одновременной передачи голоса и SMS нужны радиомодули, а запас карт может значительно превышать число модемов. Карты меняют, перераспределяют и выводят из оборота. Именно поэтому рядом с несколькими сотнями SIM-box полиция иногда находит десятки тысяч SIM-карт.
Хороший пример дала полиция Вильнюса. Расследование началось после того, как регулятор заметил необычно высокую активность предоплаченных SIM-карт в отдельных сотах мобильной сети. Следователи нашли три основные площадки, почти 200 SIM-box, около 100 компьютеров и примерно 75 тысяч SIM-карт операторов разных стран. Полиция предполагала их использование для VoIP-звонков и создания фальшивых аккаунтов PayPal, Facebook, Google, Telegram и WhatsApp. Исходные данные опубликованы полицией Литвы, российский разбор операции есть на SecurityLab.
История показывает и другую сторону борьбы с SIM-фермами. Оператор видит не содержимое преступной схемы, а аномалии сети. Сотни карт в одном районе, необычная интенсивность вызовов и сообщений, повторяемые профили трафика и другие сигналы позволяют искать подобную инфраструктуру. Свежая спецификация GSMA прямо посвящена методам выявления SIM-box, а литовская операция показывает, что анализ активности в конкретных сотах действительно используется на практике.
SIM-ферма уже выросла из инструмента телефонных мошенников
Самый показательный случай произошёл в районе Нью-Йорка. В сентябре 2025 года Секретная служба США обнаружила более 300 SIM-серверов и свыше 100 тысяч SIM-карт на нескольких площадках в радиусе примерно 35 миль от штаб-квартиры ООН. Власти заявляли, что инфраструктура могла применяться не только для массовых сообщений и анонимной связи, но и для перегрузки сотовых сетей. Масштаб и заявленные возможности сети независимо описали Reuters и Associated Press.
Через несколько дней история стала ещё крупнее. ABC News и CBS News со ссылкой на источники в правоохранительных органах сообщили ещё примерно о 200 тысячах SIM-карт, найденных в Нью-Джерси. Здесь я бы не складывал цифры механически и не называл результат окончательным размером единой сети. Расследование продолжалось, а сведения о дополнительной находке поступали журналистам от источников, а не из отдельного публичного отчёта ведомства.
Есть свежий российский масштаб. В марте 2026 года ФСБ сообщила, что с сентября предыдущего года правоохранители пресекли более 100 нелегальных каналов связи в 43 регионах, задержали более 200 человек и изъяли свыше 220 SIM-box, а также более 54 тысяч SIM-карт и SIM-чипов. В сообщении отдельно говорится об услугах регистрации интернет-аккаунтов и нелегальной передаче абонентских номеров. Цифры опубликованы ФСБ и приводятся в независимом сообщении «Фонтанки».
Российское законодательство тоже изменилось. С сентября 2025 года действует статья 274.3 УК РФ о незаконном использовании абонентского терминала пропуска трафика или виртуальной телефонной станции. Для организованной группы максимальное наказание по этой статье достигает шести лет лишения свободы. А постановление правительства № 966 вводит с марта 2027 года отдельные правила использования таких терминалов. Актуальный текст уголовной нормы можно проверить в КонсультантПлюс, новые правила применения оборудования опубликованы в ГАРАНТ.
Похожее движение идёт и в других странах. В Великобритании Crime and Policing Act 2026 создал отдельные составы для владения и поставки SIM-ферм без законного основания. Правила вступают в действие 29 октября 2026 года, при этом британское правительство специально перечисляет легальные сценарии для вещания, транспорта и операторов связи. Детали опубликованы в актуальном руководстве МВД и в материалах самого закона.
Где заканчивается обычный GSM-шлюз и начинается преступная ферма
Определять законность по внешнему виду оборудования бессмысленно. Коробка на 8, 16 или 128 SIM-карт не становится преступной сама по себе. Производители открыто выпускают подобные устройства для IP-телефонии, резервирования связи и корпоративных SMS. Британское законодательство даже пришлось писать с исключениями, чтобы не задеть вещательные системы, транспорт и телекоммуникационные компании.
| Признак | Легальная инфраструктура | Преступная SIM-ферма |
|---|---|---|
| Назначение | Корпоративная связь, резервирование, технические задачи | Мошенничество, массовые фиктивные аккаунты, нелегальная маршрутизация |
| SIM-карты | Используются по договорам и правилам оператора | Массово закупаются, передаются и меняются как расходный материал |
| Доступ | Системой управляет организация для собственных задач | Номера и коды могут продаваться удалённым клиентам |
| Трафик | Соответствует заявленной деятельности | Массовые однотипные звонки, SMS или регистрации |
| Цель маскировки | Отсутствует | Скрыть происхождение трафика, личность или местоположение клиента |
Есть ещё один распространённый миф. SIM-box и подмена номера не одно и то же. При подмене Caller ID меняются данные, которые получатель видит как номер звонящего. SIM-box способен вывести звонок через реально работающую SIM-карту местного оператора. Обе технологии могут встречаться в одной мошеннической цепочке, но технически работают по-разному. Разницу между SIM-box bypass и другими видами телекоммуникационного мошенничества отдельно описывает GSMA, а возможность мошенников фальсифицировать отображаемые номера отдельно разбирает Ofcom.
Для меня главный вывод находится не в количестве железа. SIM-фермы показывают фундаментальную проблему телефонной идентификации. Один номер больше нельзя автоматически считать доказательством существования одного человека. Номер можно арендовать на несколько минут, обслуживать удалённо, передавать между клиентами и использовать как часть автоматизированной системы.
Поэтому противодействие таким схемам постепенно смещается от простого блокирования отдельных номеров к анализу поведения всей инфраструктуры. Операторы ищут аномальные группы SIM-карт, сервисы связывают телефонную проверку с устройством, репутацией номера и другими признаками риска, а регуляторы ограничивают анонимный оборот SIM и применение многосимочного оборудования. Проект GSMA и Virginia Tech уже исследует обнаружение SIM-ферм непосредственно по сигнализации 4G и 5G, а NIST давно предупреждает, что SMS и телефонная сеть не должны считаться самым сильным способом подтверждения личности.
Так что десятки тысяч SIM-карт на фотографиях после полицейского рейда не просто впечатляющий реквизит. Перед нами фабрика телефонных идентификаторов. Один преступник использует номер для фишингового аккаунта, другой принимает код регистрации, третий совершает звонок через местную сеть, четвёртый арендует инфраструктуру как готовую услугу. SIM-box убирает необходимость держать десятки тысяч телефонов и позволяет управлять всем хозяйством программно. Именно поэтому примитивная на первый взгляд технология превратилась в отдельный инфраструктурный слой современной киберпреступности.