OPSEC52 / 第16周——一次性手机:干净的号码插在脏手机上,依然不干净
多数人以为一次性手机就是一台便宜机器插一张新卡。那只是最简单的两成。号码要保持干净很容易;难的是手机本身、你怎么付的钱、以及你在哪里开机——几乎每一台一次性手机都栽在这三处。现金买的非 KYC 卡毫无意义,只要装它的那台手机上周还插着你的真卡、或在你卧室里开机、或是用你的银行卡买的。
威胁模型: 你的运营商及其基站日志、手机的基带(一颗操作系统无法完全控制的常开无线电)、掌握购买链条的一方(银行卡处理商、店铺监控),以及任何能凭时间与地点关联两台设备的分析者。一次性手机是四件干净的事同时成立——号码、机身、购买、轨迹——只要其中一项回指到你就失效。
号码是最简单的部分(第4周已讲过)
用现金买的非 KYC 预付卡给你一个干净的号码。很好——但号码只是一个标识符,而围绕它的手机还会散发出好几个。把卡搞干净就止步,是经典错误:号码干净,其余全是你。
机身是信标,不是工具
每台手机都广播一个独立于 SIM 的硬件身份:
- IMEI——网络会把它与 IMSI(SIM 卡)一起记录。只要你的一次性卡和真卡曾插进同一台机身,运营商的记录就永久地把两个号码绑在一起。一台手机,两张卡 = 一个人。
- 基带——蜂窝模块在操作系统之下运行自己的闭源固件。飞行模式和”关机”对它只是请求,不是保证。把任何带电池的开机手机都当作可被定位。
- Wi-Fi / 蓝牙 MAC 与传感器——即便没有 SIM,手机也会探测网络并可被指纹化。一次性手机只要连过你的家庭 Wi-Fi,就把自己定位到了你家地址。
所以:一次性手机需要一台专用机身,从未插过你的真卡、也从不接触你的网络——不是你那台插了新卡的旧手机。
购买链条
买手机和卡时,就按你希望它们保持匿名的方式来:现金、当面、不在能追到你的监控下、不在家附近。 用你的卡买的、或寄到你家地址的一次性手机,在开机前就已被预先关联。充值也一样:用现金充值券,别用卡。
真正让一次性手机暴露的是”共位”
这一点最多人忽略。运营商(以及任何拿到基站数据的人)会做共位分析(co-location):两台手机反复在同一小区、同一时间开机,随后又一起移动,几乎必然是同一个人。只要你的一次性手机曾经:
- 在你家里或工作场所开机,或
- 与你的真手机同一时间、同一地点开机,
……那么卡再干净也无所谓——这个模式把它们焊在了一起。带一次性手机出门时,把真手机留在家里并保持开机;绝不让两台同时在同一地点上线。
纪律
- 专用机身,现金购买,从未插过真卡,从不连你的 Wi-Fi。
- 现金买手机、买卡、每次充值。不在家附近,不在你自己的监控下。
- 绝不共位。 一次性手机上线时,真手机待在别处(最好留在家里开机当不在场证明)。
- 不用时关机 + 取电池——常开的基带就是信标。
- 一机一用途。 别让一台一次性手机桥接两项独立活动,否则它就像被复用的账号一样成了关联键。
- 干净退役。 用完就关机、取出/销毁 SIM、停用那台机身——别把它”回收”到会碰上你真实身份的日常使用里。
常见错误
- 新卡插旧机。 IMEI 早就认识你了;运营商早已把它和你的真 IMSI 配过对。
- 在家充电或开机。 瞬间把位置暴露到你家地址,还与真手机共位。
- 用卡买 / 寄到你家。 购买链条在首次开机前就把它关联到你。
- 两台手机一起带。 整个意义都被抵消——它们成对移动。
- 在一次性手机上”就登录一次”真账号。 那一次登录就把机身永久绑定到你。
另见
- xmr.club 收录:号码侧的非 KYC SIM / eSIM 来源。
- 相邻的 OPSEC52 周次:第4周——手机号码分隔、第15周——安全通讯软件的选择、第1周——数据侧的 VPN/Tor 栈。
OPSEC52 是 xmr.club 的每周 OPSEC 系列。系列索引:/opsec。 策划:Cyber Satoshi