AVATUD · KOGU EESTITASUTA EELHINNANGinfo@peiler.ee
OHT-006 · MOBIILSIDE
RISKITASE: KÕRGE TÕENÄOSUS: KESKMINE MÕJU: KÕRGE

SMS-blaster — võltsmast, mis ei vali sihtmärki

AVALDATUD 2.10.2026 · VIIMATI ÜLE VAADATUD 2.10.2026 · LUGEMISAEG 7 min
MIDA SEE RÜNDAJALE MAKSAB // Akutoitel autonoomne SMS-blaster avalikus veebis alates ca 3000–3500 $; tüüpiline hinnavahemik 5000–10 000 $ („odav alternatiiv Stingray'le"); professionaalsed seadmed 35 000 $ ja rohkem; isetehtud SDR-baasil ca 420–750 $ riistvara + avatud lähtekoodiga tarkvara. Hinnad USD, seisuga 2.10.2026.

Mis on SMS-blaster

SMS-blaster on kaasaskantav võltstugijaam — sama põhimõte mis IMSI-catcheril: seade teeskleb mobiilimasti ja läheduses olevad telefonid ühenduvad temaga ise, sest tema signaal on tugevam. Erinevus on eesmärgis. IMSI-catcherit kasutatakse ühe konkreetse inimese jälgimiseks. SMS-blasterit kasutatakse selleks, et saata kõigile leviulatuses olevatele telefonidele õngitsus-SMS-e — pangakliendile, pakiteavitusena, trahvina, „kinnita oma konto” sõnumina.

Seade sõidab autos või seisab seljakotis rahvarohkes kohas: kaubanduskeskus, raudteejaam, kesklinna tänav, kontserdiala. Ta sunnib ümbruse telefonid vanale 2G-standardile, kus võrk ei pea end telefonile tõestama, ja saadab neile sõnumeid otse — ilma et sõnum kunagi läbiks operaatori võrku.

Miks see on ohtlikum kui tavaline õngitsus-SMS

Tavaline õngitsus-SMS läheb läbi operaatori ja seal saab seda filtreerida — saatjanumbrit kontrollida, kahtlasi linke blokeerida. SMS-blasteri sõnum ei liigu läbi ühegi operaatori, seega:

2026: kus seda on tabatud

See ei ole enam Aasia probleem. Ainuüksi 2026. aasta esimesed üheksa kuud (allikad lingitud allpool):

Ulatus: Commsriski kaart näitab SMS-blasteri juhtumeid vähemalt 21 riigis; ühe müüja enda veebileht loetleb 68 riiki, kuhu ta seadmeid müüb. Eestist ega Baltikumist avalikku juhtumit seisuga oktoober 2026 teada ei ole — aga 2025. aasta oktoobris lõhuti Eestit, Lätit, Austriat ja Soomet hõlmanud SIM-boksi võrgustik, mis näitab, et sama kuritegelik taristu on siin olemas. SIM-boks on teine tehnika, aga sama äri.

Mida see ründajale maksab

Hinnad on see, mis muudab riskihinnangu (USD, ca, seisuga oktoober 2026):

Võrdluseks: üks edukas pangapettus katab seadme hinna mitmekordselt. Sellepärast on tõenäosus keskmine ja kasvav, mõju kõrge.

Millised märgid on päris

Ja aus hoiatus: ootamatu SMS tuttava nimega saatjalt ei tõesta midagi — ei seda, et see on päris, ega seda, et see on võlts. Saatja nimi on võltsitav mõlemal juhul. Tähenduslik on muster ja see, mida sõnum sinult tahab.

Kuidas end kaitsta

Igaüks:

  1. Lülita 2G välja. Androidis: Seaded → Võrk → SIM → „Luba 2G” välja (alates Android 12-st olemas enamikul telefonidel; Android 16 Advanced Protection teeb sama ühe lülitiga). iPhone’is lülitab 2G välja Lockdown Mode. See üks säte neutraliseerib SMS-blasteri peaaegu täielikult, sest seade toetub just 2G nõrkusele.
  2. Ära kunagi ava SMS-is olevat linki ega sisesta koode. Mine panga või teenuse rakendusse ise — kui seal midagi ootab, näed seda seal.
  3. Kui kahtlane sõnum tuli, tee ekraanipilt ja pane kirja koht ja kellaaeg. See on ainus jälg, mis seadmest jääb.

Organisatsioon:

  1. Räägi meeskonnale, et „panga nimi saatja väljal” ei ole tõend — see on kõige olulisem lause, mida üks koolitus saab anda.
  2. Vii tähtsad kontod SMS-koodilt üle Smart-ID-le, autentimisrakendusele või FIDO2 turvavõtmele — siis ei ole õngitsusel midagi püüda.

Kui kahtlus püsib

SMS-blasteri tuvastamine ja peatamine on operaatori ja ametiasutuste pädevuses — teavita oma operaatorit ja RIA-d (cert@cert.ee). Meie ei kinnita kunagi iseseisvalt, et tegemist oli võltsmastiga. Mida meie teeme: kui organisatsioonis on korduvalt sama muster, mõõdame ja dokumenteerime, et teil oleks ajajoon, millega pöörduda. Ja koolitame meeskonna nii, et järgmine „panga” sõnum jääb avamata.

→ ALLIKAD · KONTROLLITUD 2.10.2026
  1. Commsrisk — Greece Arrests Chinese SMS Blaster Scammers (jaanuar 2026)
  2. The Record — Greek police arrest scammers using hidden cell towers (jaanuar 2026)
  3. Commsrisk — Brazilian Authorities Find Another SMS Blaster in São Paulo (Anatel, 23.02.2026)
  4. New Straits Times — MCMC busts syndicate using Fake BTS to send scam SMS messages (29.07.2026)
  5. Astana Times — Inside Kazakhstan's first regional takedown of SMS blaster hackers (aprill 2026)
  6. TechCrunch — Police arrest SMS blaster crew that sent malicious messages to thousands across Toronto (07.05.2026)
  7. Commsrisk — Chinese SMS Blaster Scammer Attacks Eurovision in Vienna (mai 2026)
  8. Mothership — Man who drove SMS blaster around Singapore jailed (september 2026)
  9. Commsrisk — SMS Blaster Vendor Lists 68 Countries They Sell To
  10. SolCyber — How scammers abuse mobile phone interceptors (hinnad alates 3000–3500 $)
  11. Frank on Fraud — SMS Blasters: The Fraud Machine Anyone Can Buy Online (24.02.2025)
  12. M3AAWG — SMS Blaster Engagement Series
  13. Risky Bulletin — SMS blasting incidents are rising (21.07.2025)
MIKS ME SEDA AVALDAME // Risk, millest ainult räägitakse, jääb jutuks. Me selgitame ohtu, et inimesed oskaksid end kaitsta — aga me ei õpeta ründama, ei jaga ründekoodi ega tööriistu. See on teadlikkus, mitte juhend.
SIG-INT tähendab meil kliendi enda keskkonna signaalide kaardistamist, mitte kellegi jälgimist. TSCM = tehniline jälitusvastane kontroll. Veebilehe radari-, spektri- ja HUD-elemendid on illustratsioonid.