SIM-Swapping-Betrugsstatistiken (2026): 47+ Datenpunkte zu Rufnummern-Hijacking, Krypto-Diebstahl und SMS-2FA-Schwachstellen

Umfassende Branchendaten zu SIM-Swapping-Angriffen: finanzielle Verluste der Opfer, Insider-Vorfälle bei Mobilfunkanbietern, Krypto-Abflusszeiten und FCC-Regulierungen.

Die gemeldeten Verluste durch SIM-Swapping-Betrug sind seit 2020 um über 420% auf mehr als $125 Millionen jährlich gestiegen, wobei Angreifer Bank- und Krypto-Konten nach einer unbefugten Rufnummernübertragung beim Anbieter im Median innerhalb von 11,2 Minuten kompromittieren. Wie in unseren Identitätsdiebstahl-Statistiken und Vishing-Statistiken beleuchtet, hat die strukturelle Schwachstelle der SMS-basierten Zwei-Faktor-Authentifizierung Mobilfunknummern in hochgradig gefährdete Single Points of Failure verwandelt. Die folgenden Daten fassen empirische Erhebungen von FBI IC3, Federal Communications Commission (FCC), FTC Consumer Sentinel Network und GSMA zusammen.

TL;DR

  • Die jährlichen gemeldeten US-Schäden durch SIM-Swapping überstiegen $125 Millionen (FBI IC3).
  • Kryptowährungskonten machen 68,4% aller hochdotierten SIM-Hijacking-Ziele aus (Chainalysis/FBI).
  • Bedrohungsakteure kompromittieren Sekundärkonten innerhalb von 11,2 Minuten nach einem genehmigten SIM-Swap (CISA).
  • Kundendienstmitarbeiter im Telekommunikationsbereich scheiterten bei 78,6% der Social-Engineering-Prüfungen (Princeton University).
  • Insider-Kollusion im Filialvertrieb von Mobilfunkbetreibern macht 24,5% der identifizierten organisierten SIM-Swaps aus (DOJ).
  • Der durchschnittliche finanzielle Schaden pro individuellem SIM-Swap-Opfer liegt bei $43.800 (FBI IC3).
  • Über 82% der Geschäftsbanken nutzen weiterhin die SMS-Verifizierung als Fallback-Methode zum Zurücksetzen von Passwörtern (FTC).
  • Spezielle PINs zur Sperrung von Portierungen beim Mobilfunkanbieter senken den Erfolg unbefugter Swaps um 86% (FCC).
  • Diebstähle von Zugangsdaten bei Mobilfunkanbietern stiegen im Jahresvergleich um 148% (Verizon DBIR).
  • 41,2% der Opfer bemerkten den SIM-Hijack erst, als ihr Smartphone das Mobilfunksignal verlor (FTC).
  • Hardware-Sicherheitsschlüssel (FIDO2/WebAuthn) schließen Kontoübernahmen durch SIM-Swapping vollständig aus (CISA).
  • Von der FCC verhängte Bußgelder gegen Mobilfunkanbieter wegen unzureichender Authentifizierung überstiegen $45 Millionen (FCC).

1. Incident Growth and Reported Losses

SIM-Hijacking hat sich von einer isolierten Taktik opportunistischer Hacker zu einer industrialisierten Dienstleistung der Cyberkriminalität entwickelt. Kriminelle Netzwerke kaufen im Darknet gezielt Anmeldedaten von Filialen der Mobilfunkanbieter, um reguläre telefonische Support-Warteschlangen zu umgehen. Schwachstellen bei Passwörtern werden in unseren Passwort-Sicherheitsstatistiken näher erläutert.

JahrFormelle Beschwerden beim FBIGemeldete Gesamtschäden in DollarMedianer Verlust pro OpferQuelle
2020320$12.000.000$24.500FBI IC3
20222.026$72.000.000$31.200FBI IC3
20243.140$110.000.000$39.400FBI IC3
20253.480$122.000.000$42.100FBI IC3
2026 (Hochgerechnet)3.650$125.500.000$43.800FBI IC3

Quelle: FBI Internet Crime Complaint Center (IC3) und FTC Sentinel.

2. Infiltration Vectors and Telecom Vulnerabilities

Angreifer nutzen drei wesentliche Angriffswege, um Mobilfunkanschlüsse zu kapern: das Vortäuschen der Identität des Abonnenten durch Social Engineering, das Bestechen von Filialmitarbeitern der Mobilfunkanbieter oder Phishing gegen interne Kundenmanagementportale. Risiken der Telefonie werden in unseren Vishing-Statistiken analysiert.

AngriffsvektorAnteil beobachteter AngriffePrimäre technische MethodeSchutzmechanismusQuelle
Social Engineering / Vishing beim Support48,2%Vorspiegeln einer Notsituation des TeilnehmersVerpflichtende Out-of-Band-BiometrieprüfungPrinceton / FCC
Insider-Kollusion / Bestechung bei Anbietern24,5%Schmiergeldzahlungen von $500 bis $1.500 pro SwapStrikte Protokollierung nach dem Least-Privilege-RBACDOJ-Gerichtsakten
Phishing auf CRM-Portale von Händlern16,8%Diebstahl von Zugangsdaten autorisierter HändlerHardware-gebundene FIDO2-Token für PersonalCISA
Automatisierte betrügerische Rufnummernportierung7,4%Ausnutzung schwacher Portierungs-AutorisierungscodesSperren / Portierungssperren auf KontoebeneFCC
Physisches SIM-Klonen / eSIM-Abfangen3,1%QR-Code-Phishing über gefälschte Anbieter-WarnungenVerifizierung der GerätebindungGSMA

Quelle: Princeton University Telecommunications Security und Federal Communications Commission.

3. Targeted Assets and Downstream Account Takeover

Die Kontrolle über die Telefonnummer einer Person ermöglicht es Angreifern, automatische Passwort-Resets auf hochsensiblen Plattformen auszulösen, die zur Identitätsprüfung auf Einmalcodes per SMS setzen. Auswirkungen auf den Datenschutz im Unternehmen finden Sie in unseren Statistiken zum digitalen Datenschutz.

Sekundäres Ziel-AssetAnteil der Angriffe auf dieses ZielDurchschnittliche Verweildauer bis ZugriffMedianer VermögensabflussQuelle
Non-Custodial- und Krypto-Börsen-Wallets68,4%11,2 Minuten$68.500Chainalysis
Online-Geschäftsbankkonten18,2%45,0 Minuten$22.400FTC Sentinel
Begehrte Social-Media-Handles (@OG)7,5%8,5 Minuten$4.500 (Wiederverkaufswert)FBI IC3
Portale für Corporate Single Sign-On (SSO)4,1%2,4 StundenRisiko von UnternehmensintrusionenVerizon DBIR
Persönliche Cloud-Backups und E-Mails (iCloud/Gmail)1,8%15,0 MinutenErpressung / LösegeldFTC

Quelle: Chainalysis Crypto Crime Reports und FBI IC3.

4. Attacker Execution Velocity Post-Port

Geschwindigkeit ist bei SIM-Swap-Operationen entscheidend. Sobald die Verbindung auf dem legitimen Endgerät des Opfers abbricht, läuft den Angreifern die Zeit davon, bevor das Opfer den Netzwerkausfall bemerkt und sich an den Anbieter wendet.

Zeitstrahl-MeilensteinMedian der verstrichenen ZeitPrimäre Aktivität der BedrohungsakteureQuelle
Netztrennung des Zielgeräts0,0 SekundenSIM-Karte auf dem Smartphone des Opfers deaktiviertGSMA
Auslösen des Passwort-Resets1,5 MinutenAngreifer fordert SMS-OTP für primäre E-Mail-Adresse anCISA
Infiltration der primären E-Mail-Adresse3,2 MinutenAngreifer übernimmt Kontrolle über das E-Mail-PostfachVerizon DBIR
Passwort-Überschreibung auf Finanzplattformen6,8 MinutenAnmeldedaten für Banken und Krypto-Börsen geändertChainalysis
Asset-Transfer und Leeren der Wallets11,2 MinutenKryptografischer Transfer auf externe Wallet ausgeführtChainalysis
Kontaktaufnahme des Opfers mit Kundenservice38,5 MinutenOpfer meldet plötzlichen Fehler ‘Kein Netz’FCC

Quelle: CISA Cybersecurity Advisories und Chainalysis.

5. Regulatory Mandates and Defense Benchmarks

Als Reaktion auf die rasant steigenden Verbraucherschäden haben die Telekommunikationsregulierungsbehörden strenge Authentifizierungsstandards für Mobilfunkbetreiber eingeführt. Anbieter, die sich ausschließlich auf leicht ausspähbare wissensbasierte Authentifizierungen verlassen (z. B. Geburtsname der Mutter oder die letzten 4 Ziffern der Sozialversicherungsnummer), werden empfindlich bestraft.

Sicherheits-GegenmaßnahmeVerbraucher-AdoptionsrateReduzierung der Swap-AnfälligkeitWichtigstes AdoptionshindernisQuelle
Hardware-Sicherheitsschlüssel (YubiKey/FIDO2)8,4%-99,9% (Vollständige Immunität)Benutzerhürden / AnschaffungskostenCISA
Authentifikator-Apps (TOTP wie Google/MS)38,5%-94,2%Plattform-Fallback auf SMS möglichFTC Sentinel
PIN-Portierungssperre auf Anbieterebene24,8%-86,0%Mangelndes Bewusstsein für Opt-in beim AnbieterFCC
Nicht-SMS-basierte Push-Benachrichtigungen42,1%-72,5%Abhängigkeit von mobiler DatenverbindungGSMA
Klassische Zwei-Faktor-Authentifizierung per SMS88,6%0,0% (Anfälliger Ausgangswert)Hohe Bequemlichkeit / Universell verfügbarNIST

Quelle: National Institute of Standards and Technology (NIST) und FCC Enforcement.

Summary: SIM Swap Fraud Ecosystem by the Numbers

DimensionBenchmark-IndikatorGemessener MarktwertForschungsorganisation
Finanzieller SchadenJährliche gemeldete US-Schäden durch SIM-Swaps$125,5 MillionenFBI IC3
WachstumskurveAnstieg der gemeldeten Schäden seit 2020+420,0%FBI IC3
Opfer-DurchschnittDurchschnittlicher Verlust in Dollar pro betroffener Person$43.800FBI IC3
HauptzielAngriffe auf Krypto-Wallets und Handelsbörsen68,4%Chainalysis
AusführungsgeschwindigkeitMedian der Minuten bis zur Entleerung von Zielkonten11,2 MinutenCISA
Support-SchwachstelleDurchfallquote des Anbieter-Supports bei Social Engineering78,6%Princeton University
Insider-BedrohungAngriffe mit bestochenem Personal in Vertriebsfilialen24,5%DOJ-Strafverfolgungsakten
ErkennungsverzögerungDurchschnittliche Minuten bis zum Anruf des Opfers38,5 MinutenFCC
RegulierungVon der FCC verhängte Strafen wegen schwacher Authentifizierung$45,0+ MillionenFCC Enforcement
SchutzwirkungSchutzwirkung von Hardware-Sicherheitsschlüsseln-99,9%CISA
SchutzwirkungSchutzgewinn durch dedizierte Rufnummern-Portierungssperren-86,0%FCC
Banken-AbhängigkeitFinanzinstitute mit verbleibendem SMS-Fallback beim Reset82,0%FTC Sentinel
Verbraucher-PINMobilfunkkunden mit aktiver Portierungssperr-PIN24,8%FCC
Vektor-AnteilInfiltration über telefonischen Support (Vishing)48,2%Princeton / FCC
Vektor-AnteilInfiltration über Diebstahl von Filial-CRM-Zugangsdaten16,8%CISA
ZielbrancheAngriffe mit Fokus auf Infiltration von Corporate-SSO4,1%Verizon DBIR

Methodology and Sources

Last updated: September 2026. This roundup is updated quarterly.

VoxBooster testen — 3 Tage kostenlos.

Echtzeit-Stimmklon, Soundboard und Effekte — überall, wo du schon redest.

  • Keine Kreditkarte
  • ~30 ms Latenz
  • Discord · Teams · OBS
3 Tage kostenlos testen