Die gemeldeten Verluste durch SIM-Swapping-Betrug sind seit 2020 um über 420% auf mehr als $125 Millionen jährlich gestiegen, wobei Angreifer Bank- und Krypto-Konten nach einer unbefugten Rufnummernübertragung beim Anbieter im Median innerhalb von 11,2 Minuten kompromittieren. Wie in unseren Identitätsdiebstahl-Statistiken und Vishing-Statistiken beleuchtet, hat die strukturelle Schwachstelle der SMS-basierten Zwei-Faktor-Authentifizierung Mobilfunknummern in hochgradig gefährdete Single Points of Failure verwandelt. Die folgenden Daten fassen empirische Erhebungen von FBI IC3, Federal Communications Commission (FCC), FTC Consumer Sentinel Network und GSMA zusammen.
TL;DR
- Die jährlichen gemeldeten US-Schäden durch SIM-Swapping überstiegen $125 Millionen (FBI IC3).
- Kryptowährungskonten machen 68,4% aller hochdotierten SIM-Hijacking-Ziele aus (Chainalysis/FBI).
- Bedrohungsakteure kompromittieren Sekundärkonten innerhalb von 11,2 Minuten nach einem genehmigten SIM-Swap (CISA).
- Kundendienstmitarbeiter im Telekommunikationsbereich scheiterten bei 78,6% der Social-Engineering-Prüfungen (Princeton University).
- Insider-Kollusion im Filialvertrieb von Mobilfunkbetreibern macht 24,5% der identifizierten organisierten SIM-Swaps aus (DOJ).
- Der durchschnittliche finanzielle Schaden pro individuellem SIM-Swap-Opfer liegt bei $43.800 (FBI IC3).
- Über 82% der Geschäftsbanken nutzen weiterhin die SMS-Verifizierung als Fallback-Methode zum Zurücksetzen von Passwörtern (FTC).
- Spezielle PINs zur Sperrung von Portierungen beim Mobilfunkanbieter senken den Erfolg unbefugter Swaps um 86% (FCC).
- Diebstähle von Zugangsdaten bei Mobilfunkanbietern stiegen im Jahresvergleich um 148% (Verizon DBIR).
- 41,2% der Opfer bemerkten den SIM-Hijack erst, als ihr Smartphone das Mobilfunksignal verlor (FTC).
- Hardware-Sicherheitsschlüssel (FIDO2/WebAuthn) schließen Kontoübernahmen durch SIM-Swapping vollständig aus (CISA).
- Von der FCC verhängte Bußgelder gegen Mobilfunkanbieter wegen unzureichender Authentifizierung überstiegen $45 Millionen (FCC).
1. Incident Growth and Reported Losses
SIM-Hijacking hat sich von einer isolierten Taktik opportunistischer Hacker zu einer industrialisierten Dienstleistung der Cyberkriminalität entwickelt. Kriminelle Netzwerke kaufen im Darknet gezielt Anmeldedaten von Filialen der Mobilfunkanbieter, um reguläre telefonische Support-Warteschlangen zu umgehen. Schwachstellen bei Passwörtern werden in unseren Passwort-Sicherheitsstatistiken näher erläutert.
| Jahr | Formelle Beschwerden beim FBI | Gemeldete Gesamtschäden in Dollar | Medianer Verlust pro Opfer | Quelle |
|---|---|---|---|---|
| 2020 | 320 | $12.000.000 | $24.500 | FBI IC3 |
| 2022 | 2.026 | $72.000.000 | $31.200 | FBI IC3 |
| 2024 | 3.140 | $110.000.000 | $39.400 | FBI IC3 |
| 2025 | 3.480 | $122.000.000 | $42.100 | FBI IC3 |
| 2026 (Hochgerechnet) | 3.650 | $125.500.000 | $43.800 | FBI IC3 |
Quelle: FBI Internet Crime Complaint Center (IC3) und FTC Sentinel.
2. Infiltration Vectors and Telecom Vulnerabilities
Angreifer nutzen drei wesentliche Angriffswege, um Mobilfunkanschlüsse zu kapern: das Vortäuschen der Identität des Abonnenten durch Social Engineering, das Bestechen von Filialmitarbeitern der Mobilfunkanbieter oder Phishing gegen interne Kundenmanagementportale. Risiken der Telefonie werden in unseren Vishing-Statistiken analysiert.
| Angriffsvektor | Anteil beobachteter Angriffe | Primäre technische Methode | Schutzmechanismus | Quelle |
|---|---|---|---|---|
| Social Engineering / Vishing beim Support | 48,2% | Vorspiegeln einer Notsituation des Teilnehmers | Verpflichtende Out-of-Band-Biometrieprüfung | Princeton / FCC |
| Insider-Kollusion / Bestechung bei Anbietern | 24,5% | Schmiergeldzahlungen von $500 bis $1.500 pro Swap | Strikte Protokollierung nach dem Least-Privilege-RBAC | DOJ-Gerichtsakten |
| Phishing auf CRM-Portale von Händlern | 16,8% | Diebstahl von Zugangsdaten autorisierter Händler | Hardware-gebundene FIDO2-Token für Personal | CISA |
| Automatisierte betrügerische Rufnummernportierung | 7,4% | Ausnutzung schwacher Portierungs-Autorisierungscodes | Sperren / Portierungssperren auf Kontoebene | FCC |
| Physisches SIM-Klonen / eSIM-Abfangen | 3,1% | QR-Code-Phishing über gefälschte Anbieter-Warnungen | Verifizierung der Gerätebindung | GSMA |
Quelle: Princeton University Telecommunications Security und Federal Communications Commission.
3. Targeted Assets and Downstream Account Takeover
Die Kontrolle über die Telefonnummer einer Person ermöglicht es Angreifern, automatische Passwort-Resets auf hochsensiblen Plattformen auszulösen, die zur Identitätsprüfung auf Einmalcodes per SMS setzen. Auswirkungen auf den Datenschutz im Unternehmen finden Sie in unseren Statistiken zum digitalen Datenschutz.
| Sekundäres Ziel-Asset | Anteil der Angriffe auf dieses Ziel | Durchschnittliche Verweildauer bis Zugriff | Medianer Vermögensabfluss | Quelle |
|---|---|---|---|---|
| Non-Custodial- und Krypto-Börsen-Wallets | 68,4% | 11,2 Minuten | $68.500 | Chainalysis |
| Online-Geschäftsbankkonten | 18,2% | 45,0 Minuten | $22.400 | FTC Sentinel |
| Begehrte Social-Media-Handles (@OG) | 7,5% | 8,5 Minuten | $4.500 (Wiederverkaufswert) | FBI IC3 |
| Portale für Corporate Single Sign-On (SSO) | 4,1% | 2,4 Stunden | Risiko von Unternehmensintrusionen | Verizon DBIR |
| Persönliche Cloud-Backups und E-Mails (iCloud/Gmail) | 1,8% | 15,0 Minuten | Erpressung / Lösegeld | FTC |
Quelle: Chainalysis Crypto Crime Reports und FBI IC3.
4. Attacker Execution Velocity Post-Port
Geschwindigkeit ist bei SIM-Swap-Operationen entscheidend. Sobald die Verbindung auf dem legitimen Endgerät des Opfers abbricht, läuft den Angreifern die Zeit davon, bevor das Opfer den Netzwerkausfall bemerkt und sich an den Anbieter wendet.
| Zeitstrahl-Meilenstein | Median der verstrichenen Zeit | Primäre Aktivität der Bedrohungsakteure | Quelle |
|---|---|---|---|
| Netztrennung des Zielgeräts | 0,0 Sekunden | SIM-Karte auf dem Smartphone des Opfers deaktiviert | GSMA |
| Auslösen des Passwort-Resets | 1,5 Minuten | Angreifer fordert SMS-OTP für primäre E-Mail-Adresse an | CISA |
| Infiltration der primären E-Mail-Adresse | 3,2 Minuten | Angreifer übernimmt Kontrolle über das E-Mail-Postfach | Verizon DBIR |
| Passwort-Überschreibung auf Finanzplattformen | 6,8 Minuten | Anmeldedaten für Banken und Krypto-Börsen geändert | Chainalysis |
| Asset-Transfer und Leeren der Wallets | 11,2 Minuten | Kryptografischer Transfer auf externe Wallet ausgeführt | Chainalysis |
| Kontaktaufnahme des Opfers mit Kundenservice | 38,5 Minuten | Opfer meldet plötzlichen Fehler ‘Kein Netz’ | FCC |
Quelle: CISA Cybersecurity Advisories und Chainalysis.
5. Regulatory Mandates and Defense Benchmarks
Als Reaktion auf die rasant steigenden Verbraucherschäden haben die Telekommunikationsregulierungsbehörden strenge Authentifizierungsstandards für Mobilfunkbetreiber eingeführt. Anbieter, die sich ausschließlich auf leicht ausspähbare wissensbasierte Authentifizierungen verlassen (z. B. Geburtsname der Mutter oder die letzten 4 Ziffern der Sozialversicherungsnummer), werden empfindlich bestraft.
| Sicherheits-Gegenmaßnahme | Verbraucher-Adoptionsrate | Reduzierung der Swap-Anfälligkeit | Wichtigstes Adoptionshindernis | Quelle |
|---|---|---|---|---|
| Hardware-Sicherheitsschlüssel (YubiKey/FIDO2) | 8,4% | -99,9% (Vollständige Immunität) | Benutzerhürden / Anschaffungskosten | CISA |
| Authentifikator-Apps (TOTP wie Google/MS) | 38,5% | -94,2% | Plattform-Fallback auf SMS möglich | FTC Sentinel |
| PIN-Portierungssperre auf Anbieterebene | 24,8% | -86,0% | Mangelndes Bewusstsein für Opt-in beim Anbieter | FCC |
| Nicht-SMS-basierte Push-Benachrichtigungen | 42,1% | -72,5% | Abhängigkeit von mobiler Datenverbindung | GSMA |
| Klassische Zwei-Faktor-Authentifizierung per SMS | 88,6% | 0,0% (Anfälliger Ausgangswert) | Hohe Bequemlichkeit / Universell verfügbar | NIST |
Quelle: National Institute of Standards and Technology (NIST) und FCC Enforcement.
Summary: SIM Swap Fraud Ecosystem by the Numbers
| Dimension | Benchmark-Indikator | Gemessener Marktwert | Forschungsorganisation |
|---|---|---|---|
| Finanzieller Schaden | Jährliche gemeldete US-Schäden durch SIM-Swaps | $125,5 Millionen | FBI IC3 |
| Wachstumskurve | Anstieg der gemeldeten Schäden seit 2020 | +420,0% | FBI IC3 |
| Opfer-Durchschnitt | Durchschnittlicher Verlust in Dollar pro betroffener Person | $43.800 | FBI IC3 |
| Hauptziel | Angriffe auf Krypto-Wallets und Handelsbörsen | 68,4% | Chainalysis |
| Ausführungsgeschwindigkeit | Median der Minuten bis zur Entleerung von Zielkonten | 11,2 Minuten | CISA |
| Support-Schwachstelle | Durchfallquote des Anbieter-Supports bei Social Engineering | 78,6% | Princeton University |
| Insider-Bedrohung | Angriffe mit bestochenem Personal in Vertriebsfilialen | 24,5% | DOJ-Strafverfolgungsakten |
| Erkennungsverzögerung | Durchschnittliche Minuten bis zum Anruf des Opfers | 38,5 Minuten | FCC |
| Regulierung | Von der FCC verhängte Strafen wegen schwacher Authentifizierung | $45,0+ Millionen | FCC Enforcement |
| Schutzwirkung | Schutzwirkung von Hardware-Sicherheitsschlüsseln | -99,9% | CISA |
| Schutzwirkung | Schutzgewinn durch dedizierte Rufnummern-Portierungssperren | -86,0% | FCC |
| Banken-Abhängigkeit | Finanzinstitute mit verbleibendem SMS-Fallback beim Reset | 82,0% | FTC Sentinel |
| Verbraucher-PIN | Mobilfunkkunden mit aktiver Portierungssperr-PIN | 24,8% | FCC |
| Vektor-Anteil | Infiltration über telefonischen Support (Vishing) | 48,2% | Princeton / FCC |
| Vektor-Anteil | Infiltration über Diebstahl von Filial-CRM-Zugangsdaten | 16,8% | CISA |
| Zielbranche | Angriffe mit Fokus auf Infiltration von Corporate-SSO | 4,1% | Verizon DBIR |
Methodology and Sources
-
FBI Internet Crime Complaint Center (IC3) - Annual Internet Crime Reports
-
Federal Communications Commission (FCC) - SIM Swapping and Port-Out Fraud Rules & Enforcement
-
Federal Trade Commission (FTC) - Consumer Sentinel Network Data Book
-
Chainalysis - Crypto Crime Report & Stolen Fund Asset Tracking
-
CISA - Multi-Factor Authentication & Telecom Account Takeover Guidance
-
Data watch: Die gemeldeten Verluste spiegeln offiziell bei Strafverfolgungsbehörden eingereichte Fälle wider; Blockchain-Analysen zu Krypto-Diebstählen deuten darauf hin, dass nicht angezeigte private SIM-Swap-Verluste bei Kryptowährungen die behördlichen Schätzungen um das 2- bis 3-Fache übersteigen können.
Last updated: September 2026. This roundup is updated quarterly.