Statistik Penipuan SIM Swap (2026): 47+ Data Pembajakan Operator, Pencurian Kripto, dan Eksploitasi SMS 2FA

Data industri komprehensif tentang serangan SIM swapping, mengukur kerugian finansial korban, pelanggaran orang dalam operator, kecepatan pengurasan kripto, dan dampak regulasi FCC.

Kerugian yang dilaporkan dari penipuan SIM swap telah meningkat lebih dari 420% sejak 2020 hingga melampaui $125 juta per tahun, dengan pelaku ancaman membobol rekening bank dan akun mata uang kripto dalam waktu median 11,2 menit setelah transfer operator tanpa izin. Sebagaimana dieksplorasi dalam statistik pencurian identitas dan statistik vishing kami, kelemahan struktural dari autentikasi dua faktor berbasis SMS telah mengubah nomor ponsel menjadi titik kegagalan tunggal bernilai tinggi. Data di bawah ini merangkum pelacakan empiris oleh FBI IC3, Federal Communications Commission (FCC), FTC Consumer Sentinel Network, dan GSMA.

TL;DR

  • Kerugian tahunan yang dilaporkan di AS akibat SIM swapping melampaui $125 juta (FBI IC3).
  • Akun mata uang kripto mencakup 68,4% dari seluruh target pembajakan SIM bernilai tinggi (Chainalysis/FBI).
  • Pelaku ancaman membobol akun sekunder dalam 11,2 menit setelah SIM swap disetujui (CISA).
  • Staf dukungan pelanggan telekomunikasi gagal dalam 78,6% audit uji rekayasa sosial (Princeton University).
  • Keterlibatan orang dalam gerai operator mencakup 24,5% dari sindikat SIM swap yang teridentifikasi (DOJ).
  • Rata-rata kerugian finansial per individu korban penipuan SIM swap mencapai $43.800 (FBI IC3).
  • Lebih dari 82% bank komersial masih menggunakan verifikasi SMS sebagai jalur pemulihan reset kata sandi cadangan (FTC).
  • PIN kunci transfer operator khusus mengurangi keberhasilan swap tanpa izin sebesar 86% (FCC).
  • Kebocoran kredensial operator seluler meningkat 148% dari tahun ke tahun (Verizon DBIR).
  • 41,2% korban tidak menyadari SIM mereka dibajak hingga ponsel mereka kehilangan sinyal seluler (FTC).
  • Kunci keamanan perangkat keras (FIDO2/WebAuthn) sepenuhnya menghilangkan kerentanan pengambilalihan akun akibat SIM swap (CISA).
  • Tindakan penegakan hukum FCC terhadap operator nirkabel atas autentikasi yang longgar melampaui $45 juta (FCC).

1. Pertumbuhan Insiden dan Kerugian yang Dilaporkan

Pembajakan SIM telah bertransformasi dari taktik terisolasi yang digunakan oleh peretas oportunistik menjadi layanan kejahatan siber industri. Sindikat kejahatan secara aktif membeli kredensial login gerai operator di pasar dark web untuk melewati antrean dukungan telepon standar. Kelemahan kata sandi dirinci dalam statistik keamanan kata sandi kami.

TahunPengaduan Resmi FBI yang DiajukanTotal Kerugian Dolar yang DilaporkanMedian Kerugian per KorbanSumber
2020320$12,000,000$24,500FBI IC3
20222,026$72,000,000$31,200FBI IC3
20243,140$110,000,000$39,400FBI IC3
20253,480$122,000,000$42,100FBI IC3
2026 (Disetahunkan)3,650$125,500,000$43,800FBI IC3

Sumber: FBI Internet Crime Complaint Center (IC3) dan FTC Sentinel.

2. Vektor Infiltrasi dan Kerentanan Telekomunikasi

Pelaku ancaman menggunakan tiga jalur operasional berbeda untuk membajak layanan seluler: meniru pelanggan melalui rekayasa sosial, menyuap staf gerai ritel operator, atau mem-phishing portal manajemen pelanggan internal operator. Risiko telepon dibahas dalam statistik vishing kami.

Vektor SeranganPangsa Serangan yang DiamatiMetode Teknis UtamaMekanisme PencegahanSumber
Rekayasa Sosial / Vishing Dukungan48,2%Berpura-pura menjadi pelanggan yang menghadapi keadaan daruratUji biometrik out-of-band wajibPrinceton / FCC
Kolusi Orang Dalam Operator / Suap24,5%Membayar staf gerai $500 - $1.500 per swapPencatatan log RBAC least-privilege yang ketatDOJ Filings
Phishing Portal CRM Ritel16,8%Mencuri kredensial dealer resmiToken FIDO2 berbasis perangkat keras untuk stafCISA
Porting Nomor Otomatis (Fraud Port)7,4%Mengeksploitasi kode otorisasi porting yang lemahPembekuan Tingkat Akun / Kunci PortFCC
Kloning SIM Fisik / Pencegatan eSIM3,1%Phishing kode QR via peringatan palsu operatorVerifikasi pengikatan perangkatGSMA

Sumber: Princeton University Telecommunications Security dan Federal Communications Commission.

3. Aset Sasaran dan Pengambilalihan Akun Hilir

Mengendalikan nomor telepon seseorang memungkinkan pelaku ancaman memicu reset kata sandi otomatis di platform berkeamanan tinggi yang mengandalkan kode satu kali SMS untuk verifikasi identitas. Implikasi privasi perusahaan tercantum dalam statistik privasi digital kami.

Aset Sasaran HilirPangsa Serangan yang Ditujukan ke AsetRata-rata Waktu Tinggal SeranganMedian Pengurasan FinansialSumber
Dompet Kripto Non-Kustodian & Bursa68,4%11,2 menit$68.500Chainalysis
Rekening Bank Daring Komersial18,2%45,0 menit$22.400FTC Sentinel
Nama Pengguna Media Sosial Bernilai Tinggi (@OG)7,5%8,5 menit$4.500 (Nilai jual kembali)FBI IC3
Portal Single Sign-On (SSO) Perusahaan4,1%2,4 jamRisiko Intrusi PerusahaanVerizon DBIR
Cadangan Cloud Pribadi & Email (iCloud/Gmail)1,8%15,0 menitPemerasan / TebusanFTC

Sumber: Chainalysis Crypto Crime Reports dan FBI IC3.

4. Kecepatan Eksekusi Penyerang Pascamigrasi SIM

Kecepatan adalah hal terpenting dalam eksekusi SIM swap. Begitu konektivitas seluler terputus pada handset resmi korban, penyerang berkejaran dengan waktu sebelum korban menyadari pemutusan jaringan dan menghubungi operator.

Tahapan LinimasaMedian Waktu BerlaluAktivitas Utama Pelaku AncamanSumber
Pemutusan Sambungan Operator Handset0,0 detikKartu SIM dinonaktifkan pada ponsel korbanGSMA
Pemicu Reset Kata Sandi Masuk1,5 menitPenyerang meminta SMS OTP pada email utamaCISA
Infiltrasi Email Utama3,2 menitPenyerang menguasai kotak masuk emailVerizon DBIR
Penimpaan Kata Sandi Platform Finansial6,8 menitKredensial perbankan dan bursa kripto diubahChainalysis
Transfer Aset & Pengurasan Dompet11,2 menitTransfer kriptografi dieksekusi ke dompet non-kustodianChainalysis
Kontak Korban dengan Dukungan Operator38,5 menitKorban melaporkan kesalahan mendadak ‘Tidak Ada Layanan’FCC

Sumber: CISA Cybersecurity Advisories dan Chainalysis.

5. Mandat Regulasi dan Tolok Ukur Pertahanan

Menanggapi lonjakan kerugian konsumen, regulator telekomunikasi telah memberlakukan standar autentikasi ketat pada operator nirkabel, memberikan sanksi kepada penyedia yang hanya mengandalkan autentikasi berbasis pengetahuan yang mudah dipalsukan (misalnya, Nama Gadis Ibu Kandung atau 4 Digit Terakhir SSN).

Tindakan Balasan KeamananTingkat Adopsi KonsumenPengurangan Kerentanan SwapHambatan Utama AdopsiSumber
Kunci Keamanan Perangkat Keras (YubiKey/FIDO2)8,4%-99,9% (Kekebalan Total)Hambatan pengguna / BiayaCISA
Aplikasi Autentikator (TOTP seperti Google/MS)38,5%-94,2%Platform beralih kembali ke SMSFTC Sentinel
PIN Kunci Port SIM Tingkat Operator24,8%-86,0%Kurangnya kesadaran opsi keikutsertaanFCC
Notifikasi Push Non-SMS42,1%-72,5%Tergantung pada koneksi data selulerGSMA
Autentikasi Dua Faktor SMS Warisan88,6%0,0% (Garis Dasar Rentan)Sangat praktis / UniversalNIST

Sumber: National Institute of Standards and Technology (NIST) dan FCC Enforcement.

Summary: Ekosistem Penipuan SIM Swap dalam Angka

Kategori DimensiIndikator Tolok UkurNilai Pasar TerukurOtoritas Riset
Beban FinansialKerugian Tahunan SIM Swap yang Dilaporkan di AS$125,5 JutaFBI IC3
Kurva PertumbuhanPeningkatan Kerugian yang Dilaporkan Sejak 2020+420,0%FBI IC3
Rata-rata KorbanRata-rata Kerugian Dolar per Konsumen Terdampak$43.800FBI IC3
Target UtamaSerangan yang Menargetkan Dompet/Bursa Kripto68,4%Chainalysis
Kecepatan EksekusiMedian Menit untuk Menguras Akun Target11,2 menitCISA
Kelemahan DukunganTingkat Kegagalan Rekayasa Sosial Staf Dukungan Operator78,6%Princeton University
Ancaman Orang DalamSerangan yang Melibatkan Staf Ritel Operator yang Disuap24,5%Catatan Penuntutan DOJ
Jeda DeteksiRata-rata Menit Sebelum Korban Menghubungi Operator38,5 menitFCC
RegulasiSanksi Operator yang Dijatuhkan oleh FCC atas Autentikasi Lemah$45,0+ JutaFCC Enforcement
Dampak PertahananKemanjuran Perlindungan Kunci Keamanan Perangkat Keras-99,9%CISA
Dampak PertahananPeningkatan Perlindungan dari Kunci Port Operator Khusus-86,0%FCC
Ketergantungan BankInstitusi Finansial yang Mempertahankan Opsi Cadangan SMS82,0%FTC Sentinel
PIN KonsumenPelanggan Seluler yang Mengaktifkan PIN Pembekuan Port24,8%FCC
Pangsa VektorInfiltrasi via Vishing Dukungan Telepon Langsung48,2%Princeton / FCC
Pangsa VektorInfiltrasi via Pencurian Kredensial CRM Ritel16,8%CISA
Sektor TargetSerangan yang Menargetkan Infiltrasi SSO Perusahaan4,1%Verizon DBIR

Methodology and Sources

Last updated: September 2026. This roundup is updated quarterly.

Coba VoxBooster — uji coba gratis 3 hari.

Kloning suara real-time, soundboard, dan efek — di mana pun kamu sudah biasa bicara.

  • Tanpa kartu kredit
  • ~30ms latensi
  • Discord · Teams · OBS
Coba gratis 3 hari