SMS
SMS (Short Message Service) — служба коротких текстовых сообщений в сотовых сетях, стандарт GSM с 1992 года. Работает поверх сигнальной сети оператора, а не поверх интернета.
Как это работает
SMS-сообщение не идёт по обычному пути данных. Оно упаковывается в служебные сообщения сигнальной сети:
- Телефон А шлёт сообщение на SMSC (Short Message Service Centre) — сервер оператора.
- SMSC хранит сообщение и пытается доставить.
- SMSC узнаёт где телефон B (через HLR/HSS в 4G), доставляет через MSC/MME/AMF базовой станции.
- Телефон B получает через тот же сигнальный канал.
- Если B недоступен — SMSC хранит до N дней и повторяет.
Технические детали
- Ёмкость одного SMS: 160 символов ASCII (7-битная кодировка GSM 03.38), либо 70 символов UCS-2 (кириллица, эмодзи).
- Concatenated SMS — длинные сообщения разбиваются на части (67 симв. UCS-2 каждая) и склеиваются на приёмнике. Каждая часть тарифицируется отдельно.
- PDU-формат (Protocol Data Unit) — бинарный формат SMS, содержит адрес получателя, кодировку, timestamps, тело.
- Транспорт: SS7 (2G/3G), Diameter (4G), HTTP/2 (5G SBI). Sms over IP через IMS (SMSoIP) в LTE/VoLTE.
Что кроме обычного текста
- Flash SMS — отображается сразу на экране без сохранения. Class 0 в PDU.
- Silent SMS — доставляется без уведомления. Используется спецслужбами для проверки нахождения абонента.
- SIM Toolkit — SMS могут запускать команды на SIM (STK). Так работают банковские SIM-приложения.
- OTA (Over-The-Air) — операторские SMS для обновления настроек SIM.
- USSD ≠ SMS — USSD (
*100#) идёт по другому каналу, интерактивный, не сохраняется.
Безопасность
- Шифрование: радиоучасток между телефоном и вышкой зашифрован (A5/1, A5/3, A5/4). Внутри сети оператора и между операторами — plaintext.
- SS7-атаки: кто получил доступ к SS7 — читает SMS всех, перехватывает OTP. Существует чёрный рынок таких услуг.
- SIM-swap: мошенник перевыпускает SIM жертвы у оператора, перехватывает SMS-коды. Основная атака на банковские аккаунты.
- Спуфинг Sender ID: в SMS «от кого» может быть произвольным (в некоторых юрисдикциях), отсюда фишинг «от банка».
SMS для 2FA
Индустриально признано слабой формой 2FA. NIST 800-63 (2016) уже деприкейтил SMS-2FA. Причины: SS7-атаки, SIM-swap, отсутствие E2E. Лучше — TOTP (Google Authenticator), FIDO2/WebAuthn.
Но SMS всё ещё используется массово: доступно любому телефону, без установки приложений.
RCS — наследник
RCS (Rich Communication Services) — «SMS 2.0». Работает поверх IP, поддерживает медиа, групповые чаты, indicator «печатает», read receipts. Стандарт GSMA. Google Messages использует RCS с 2020, Apple с 2024 (iOS 18). Ключевое отличие от SMS: уходит с сигнальной сети в IP.