SIMスワップ詐欺による報告被害額は2020年以降で420%以上増加し、年間$125 millionを突破しました。 攻撃者はキャリアでの不正な番号移行完了後、中央値で11.2分以内に銀行や暗号資産のアカウントを乗っ取っています。当社の個人情報盗難の統計およびビッシング詐欺の統計でも指摘されている通り、SMSベースの2要素認証(2FA)が抱える構造的脆弱性により、携帯電話番号は非常に高価値な単一障害点(SPOF)へと変貌しました。以下のデータは、FBI IC3、連邦通信委員会(FCC)、FTC Consumer Sentinel Network、GSMAによる実証的追跡結果を統合したものです。
TL;DR
- 米国におけるSIMスワップの年間報告被害額は$125 millionを突破(FBI IC3)。
- 高額SIM乗っ取りターゲットの68.4%を暗号資産関連アカウントが占める(Chainalysis/FBI)。
- 脅威アクターはSIMスワップ承認から11.2分以内に二次アカウントを侵害(CISA)。
- 通信キャリアのサポート担当者はソーシャルエンジニアリング監査の78.6%で失敗(Princeton University)。
- 特定された犯罪組織によるSIMスワップの24.5%にキャリア店舗従業員の内部不正が関与(DOJ)。
- SIMスワップ詐欺の被害者1人あたりの平均金銭被害額は$43,800(FBI IC3)。
- 商業銀行の82%以上が依然としてパスワードリセットのフォールバック手段としてSMS認証を使用(FTC)。
- キャリア提供の専用ポータビリティ保護PINにより不正スワップの成功率が86%減少(FCC)。
- 携帯キャリアの認証情報侵害インシデントは前年比148%増加(Verizon DBIR)。
- 被害者の41.2%は端末がセルラー回線圏外になるまでSIM乗っ取りに気づかなかった(FTC)。
- ハードウェアセキュリティキー(FIDO2/WebAuthn)はSIMスワップによるアカウント乗っ取りリスクを完全に排除(CISA)。
- 認証不備に対する携帯キャリアへのFCC法執行制裁金は$45 millionを超過(FCC)。
1. Incident Growth and Reported Losses
SIMハイジャックは、日和見的なハッカーによる単発の手口から、産業化されたサイバー犯罪サービスへと変貌を遂げました。犯罪組織は通常の電話サポート窓口をバイパスするため、ダークウェブ市場でキャリア代理店のログイン認証情報を活発に売買しています。パスワードの脆弱性については、当社のパスワードセキュリティ統計で詳しく解説しています。
| 年 | FBIへの正式な被害申告件数 | 報告された総金銭被害額 | 被害者1人あたりの損失中央値 | 情報源 |
|---|---|---|---|---|
| 2020 | 320 | $12,000,000 | $24,500 | FBI IC3 |
| 2022 | 2,026 | $72,000,000 | $31,200 | FBI IC3 |
| 2024 | 3,140 | $110,000,000 | $39,400 | FBI IC3 |
| 2025 | 3,480 | $122,000,000 | $42,100 | FBI IC3 |
| 2026(年間換算) | 3,650 | $125,500,000 | $43,800 | FBI IC3 |
情報源: FBI Internet Crime Complaint Center (IC3) および FTC Sentinel。
2. Infiltration Vectors and Telecom Vulnerabilities
攻撃者は携帯回線を乗っ取るために主に3つの侵入経路を利用します:ソーシャルエンジニアリングによる契約者へのなりすまし、キャリア実店舗スタッフの買収、および内部の顧客管理CRMポータルに対するフィッシングです。電話詐欺のリスクについてはビッシング詐欺の統計で分析しています。
| 攻撃ベクトル | 観測された攻撃シェア | 主な技術的手法 | 防止策・防御メカニズム | 情報源 |
|---|---|---|---|---|
| ソーシャルエンジニアリング / サポートへのビッシング | 48.2% | 緊急事態に直面している契約者を偽装 | 帯域外(Out-of-band)生体認証の義務化 | Princeton / FCC |
| キャリア内部不正 / 従業員への贈賄 | 24.5% | スワップ1件につき店舗店員に$500〜$1,500を支払い | 最小権限RBACによる厳格なアクセスログ監査 | DOJ訴追記録 |
| 販売店CRMポータルへのフィッシング | 16.8% | 正規代理店の認証情報を窃取 | スタッフ向けハードウェアバインドFIDO2トークン | CISA |
| 自動番号ポータビリティの悪用(Fraud Port) | 7.4% | 脆弱なMNP認証コードを悪用 | アカウントレベルの移行凍結 / ポートロック | FCC |
| 物理的SIM複製 / eSIMインターセプト | 3.1% | 偽の通信アラートを用いたQRコードフィッシング | デバイスバインディング検証 | GSMA |
情報源: Princeton University Telecommunications Security および Federal Communications Commission。
3. Targeted Assets and Downstream Account Takeover
個人の電話番号を掌握した攻撃者は、本人確認にSMSワンタイムコードを採用している高セキュリティプラットフォームに対して、自動パスワードリセットを実行できるようになります。企業のプライバシーへの影響はデジタルプライバシー統計に掲載されています。
| 二次的な標的資産 | 標的とした攻撃シェア | 攻撃者の平均潜伏・滞在時間 | 資産流出額の中央値 | 情報源 |
|---|---|---|---|---|
| ノンカストディアル&取引所暗号資産ウォレット | 68.4% | 11.2分 | $68,500 | Chainalysis |
| オンライン商用銀行口座 | 18.2% | 45.0分 | $22,400 | FTC Sentinel |
| 希少なソーシャルメディアアカウント名(@OG) | 7.5% | 8.5分 | $4,500(転売価値) | FBI IC3 |
| 企業向けシングルサインオン(SSO)ポータル | 4.1% | 2.4時間 | 企業ネットワーク侵入リスク | Verizon DBIR |
| 個人クラウドバックアップ&メール(iCloud/Gmail) | 1.8% | 15.0分 | 恐喝 / 身代金要求 | FTC |
情報源: Chainalysis Crypto Crime Reports および FBI IC3。
4. Attacker Execution Velocity Post-Port
SIMスワップの遂行において速度は絶対的な要素です。被害者の正規端末で通信接続が切断された瞬間から、被害者が圏外エラーに気づいてキャリアに連絡するまでの極めて短いタイムリミットの中で攻撃者は行動します。
| タイムラインのマイルストーン | 経過時間の中央値 | 主な攻撃者活動 | 情報源 |
|---|---|---|---|
| 被害者端末のキャリア接続切断 | 0.0秒 | 被害者の端末でSIMカードが無効化 | GSMA |
| パスワードリセット要求の実行 | 1.5分 | 攻撃者が主要メールアドレスにSMS OTPを要求 | CISA |
| 主要メールアカウントへの侵入 | 3.2分 | 攻撃者がメール受信トレイの完全な制御権を獲得 | Verizon DBIR |
| 金融プラットフォームのパスワード上書き | 6.8分 | 銀行および暗号資産取引所のログイン認証情報を変更 | Chainalysis |
| 資産送金およびウォレットの空化 | 11.2分 | 外部のアンホステッドウォレットへ暗号資産送金を実行 | Chainalysis |
| 被害者からキャリアサポートへの連絡 | 38.5分 | 被害者が突然の「圏外」エラーを通信会社に通報 | FCC |
情報源: CISA Cybersecurity Advisories および Chainalysis。
5. Regulatory Mandates and Defense Benchmarks
消費者被害の急増に対応し、通信規制当局は携帯キャリアに対して厳格な認証基準を義務付け、容易になりすましが可能な知識ベース認証(母親の旧姓や社会保障番号の下4桁など)のみに依存する事業者に巨額の制裁金を科しています。
| セキュリティ対策 | 消費者導入率 | スワップ脆弱性の削減率 | 導入における主な障壁 | 情報源 |
|---|---|---|---|---|
| ハードウェアセキュリティキー(YubiKey/FIDO2) | 8.4% | -99.9%(完全な耐性) | ユーザーの手間 / 購入コスト | CISA |
| 認証アプリ(Google/MSなどのTOTP) | 38.5% | -94.2% | プラットフォーム側のSMSフォールバック設定 | FTC Sentinel |
| キャリアレベルのSIMポートロックPIN | 24.8% | -86.0% | オプトイン設定に対する周知不足 | FCC |
| SMS非依存のプッシュ通知認証 | 42.1% | -72.5% | モバイルデータ通信接続への依存 | GSMA |
| 従来のレガシーSMS2要素認証 | 88.6% | 0.0%(脆弱な基準値) | 高い利便性 / 普遍的な普及 | NIST |
情報源: National Institute of Standards and Technology (NIST) および FCC Enforcement。
Summary: SIM Swap Fraud Ecosystem by the Numbers
| ディメンション分類 | ベンチマーク指標 | 測定された市場値 | 調査研究機関 |
|---|---|---|---|
| 金銭的損害 | 米国における年間報告SIMスワップ被害額 | $125.5 Million | FBI IC3 |
| 成長曲線 | 2020年以降の報告被害額の増加率 | +420.0% | FBI IC3 |
| 被害者平均 | 被害に遭った消費者1人あたりの平均損失額 | $43,800 | FBI IC3 |
| 主な標的 | 暗号資産ウォレット/取引所を標的とした攻撃割合 | 68.4% | Chainalysis |
| 実行速度 | 標的アカウント資産を流出させるまでの所要時間中央値 | 11.2分 | CISA |
| サポートの脆弱性 | キャリア窓口のソーシャルエンジニアリング失敗率 | 78.6% | Princeton University |
| 内部脅威 | 買収されたキャリア店舗店員が関与した攻撃割合 | 24.5% | DOJ起訴記録 |
| 発見の遅れ | 被害者がキャリアへ通報するまでの平均時間 | 38.5分 | FCC |
| 規制措置 | 脆弱な認証によりFCCからキャリアに科された制裁金 | $45.0+ Million | FCC Enforcement |
| 防御効果 | ハードウェアセキュリティキーの防御有効性 | -99.9% | CISA |
| 防御向上 | 専用ポートロックPINによる保護向上率 | -86.0% | FCC |
| 銀行の依存度 | パスワード再設定でSMSフォールバックを残す金融機関 | 82.0% | FTC Sentinel |
| 消費者PIN | 移行凍結PINを有効化している携帯回線契約者 | 24.8% | FCC |
| 侵入経路シェア | 電話窓口サポートへのビッシングによる侵入割合 | 48.2% | Princeton / FCC |
| 侵入経路シェア | 販売店CRM認証情報の窃取による侵入割合 | 16.8% | CISA |
| 標的業界 | 企業向けSSO侵入を狙った攻撃割合 | 4.1% | Verizon DBIR |
Methodology and Sources
-
FBI Internet Crime Complaint Center (IC3) - Annual Internet Crime Reports
-
Federal Communications Commission (FCC) - SIM Swapping and Port-Out Fraud Rules & Enforcement
-
Federal Trade Commission (FTC) - Consumer Sentinel Network Data Book
-
Chainalysis - Crypto Crime Report & Stolen Fund Asset Tracking
-
CISA - Multi-Factor Authentication & Telecom Account Takeover Guidance
-
Data watch: 報告された被害額は法執行機関に正式に届け出があったインシデントを集計したものです。ブロックチェーン分析による暗号資産盗難追跡データによると、当局に届け出されていない民間の暗号資産SIMスワップ被害額は、政府公式推定値の2倍から3倍に達する可能性があります。
Last updated: September 2026. This roundup is updated quarterly.