SIMスワップ詐欺の統計(2026年):キャリア乗っ取り・暗号資産窃盗・SMS 2FA悪用に関する47以上のデータ

SIMスワップ攻撃に関する業界包括データ:被害者の金銭的損失、通信キャリア内部不正、暗号資産の流出速度、FCCの規制影響を徹底分析。

SIMスワップ詐欺による報告被害額は2020年以降で420%以上増加し、年間$125 millionを突破しました。 攻撃者はキャリアでの不正な番号移行完了後、中央値で11.2分以内に銀行や暗号資産のアカウントを乗っ取っています。当社の個人情報盗難の統計およびビッシング詐欺の統計でも指摘されている通り、SMSベースの2要素認証(2FA)が抱える構造的脆弱性により、携帯電話番号は非常に高価値な単一障害点(SPOF)へと変貌しました。以下のデータは、FBI IC3、連邦通信委員会(FCC)、FTC Consumer Sentinel Network、GSMAによる実証的追跡結果を統合したものです。

TL;DR

  • 米国におけるSIMスワップの年間報告被害額は$125 millionを突破(FBI IC3)。
  • 高額SIM乗っ取りターゲットの68.4%を暗号資産関連アカウントが占める(Chainalysis/FBI)。
  • 脅威アクターはSIMスワップ承認から11.2分以内に二次アカウントを侵害(CISA)。
  • 通信キャリアのサポート担当者はソーシャルエンジニアリング監査の78.6%で失敗(Princeton University)。
  • 特定された犯罪組織によるSIMスワップの24.5%にキャリア店舗従業員の内部不正が関与(DOJ)。
  • SIMスワップ詐欺の被害者1人あたりの平均金銭被害額は$43,800(FBI IC3)。
  • 商業銀行の82%以上が依然としてパスワードリセットのフォールバック手段としてSMS認証を使用(FTC)。
  • キャリア提供の専用ポータビリティ保護PINにより不正スワップの成功率が86%減少(FCC)。
  • 携帯キャリアの認証情報侵害インシデントは前年比148%増加(Verizon DBIR)。
  • 被害者の41.2%は端末がセルラー回線圏外になるまでSIM乗っ取りに気づかなかった(FTC)。
  • ハードウェアセキュリティキー(FIDO2/WebAuthn)はSIMスワップによるアカウント乗っ取りリスクを完全に排除(CISA)。
  • 認証不備に対する携帯キャリアへのFCC法執行制裁金は$45 millionを超過(FCC)。

1. Incident Growth and Reported Losses

SIMハイジャックは、日和見的なハッカーによる単発の手口から、産業化されたサイバー犯罪サービスへと変貌を遂げました。犯罪組織は通常の電話サポート窓口をバイパスするため、ダークウェブ市場でキャリア代理店のログイン認証情報を活発に売買しています。パスワードの脆弱性については、当社のパスワードセキュリティ統計で詳しく解説しています。

FBIへの正式な被害申告件数報告された総金銭被害額被害者1人あたりの損失中央値情報源
2020320$12,000,000$24,500FBI IC3
20222,026$72,000,000$31,200FBI IC3
20243,140$110,000,000$39,400FBI IC3
20253,480$122,000,000$42,100FBI IC3
2026(年間換算)3,650$125,500,000$43,800FBI IC3

情報源: FBI Internet Crime Complaint Center (IC3) および FTC Sentinel

2. Infiltration Vectors and Telecom Vulnerabilities

攻撃者は携帯回線を乗っ取るために主に3つの侵入経路を利用します:ソーシャルエンジニアリングによる契約者へのなりすまし、キャリア実店舗スタッフの買収、および内部の顧客管理CRMポータルに対するフィッシングです。電話詐欺のリスクについてはビッシング詐欺の統計で分析しています。

攻撃ベクトル観測された攻撃シェア主な技術的手法防止策・防御メカニズム情報源
ソーシャルエンジニアリング / サポートへのビッシング48.2%緊急事態に直面している契約者を偽装帯域外(Out-of-band)生体認証の義務化Princeton / FCC
キャリア内部不正 / 従業員への贈賄24.5%スワップ1件につき店舗店員に$500〜$1,500を支払い最小権限RBACによる厳格なアクセスログ監査DOJ訴追記録
販売店CRMポータルへのフィッシング16.8%正規代理店の認証情報を窃取スタッフ向けハードウェアバインドFIDO2トークンCISA
自動番号ポータビリティの悪用(Fraud Port)7.4%脆弱なMNP認証コードを悪用アカウントレベルの移行凍結 / ポートロックFCC
物理的SIM複製 / eSIMインターセプト3.1%偽の通信アラートを用いたQRコードフィッシングデバイスバインディング検証GSMA

情報源: Princeton University Telecommunications Security および Federal Communications Commission

3. Targeted Assets and Downstream Account Takeover

個人の電話番号を掌握した攻撃者は、本人確認にSMSワンタイムコードを採用している高セキュリティプラットフォームに対して、自動パスワードリセットを実行できるようになります。企業のプライバシーへの影響はデジタルプライバシー統計に掲載されています。

二次的な標的資産標的とした攻撃シェア攻撃者の平均潜伏・滞在時間資産流出額の中央値情報源
ノンカストディアル&取引所暗号資産ウォレット68.4%11.2分$68,500Chainalysis
オンライン商用銀行口座18.2%45.0分$22,400FTC Sentinel
希少なソーシャルメディアアカウント名(@OG)7.5%8.5分$4,500(転売価値)FBI IC3
企業向けシングルサインオン(SSO)ポータル4.1%2.4時間企業ネットワーク侵入リスクVerizon DBIR
個人クラウドバックアップ&メール(iCloud/Gmail)1.8%15.0分恐喝 / 身代金要求FTC

情報源: Chainalysis Crypto Crime Reports および FBI IC3

4. Attacker Execution Velocity Post-Port

SIMスワップの遂行において速度は絶対的な要素です。被害者の正規端末で通信接続が切断された瞬間から、被害者が圏外エラーに気づいてキャリアに連絡するまでの極めて短いタイムリミットの中で攻撃者は行動します。

タイムラインのマイルストーン経過時間の中央値主な攻撃者活動情報源
被害者端末のキャリア接続切断0.0秒被害者の端末でSIMカードが無効化GSMA
パスワードリセット要求の実行1.5分攻撃者が主要メールアドレスにSMS OTPを要求CISA
主要メールアカウントへの侵入3.2分攻撃者がメール受信トレイの完全な制御権を獲得Verizon DBIR
金融プラットフォームのパスワード上書き6.8分銀行および暗号資産取引所のログイン認証情報を変更Chainalysis
資産送金およびウォレットの空化11.2分外部のアンホステッドウォレットへ暗号資産送金を実行Chainalysis
被害者からキャリアサポートへの連絡38.5分被害者が突然の「圏外」エラーを通信会社に通報FCC

情報源: CISA Cybersecurity Advisories および Chainalysis

5. Regulatory Mandates and Defense Benchmarks

消費者被害の急増に対応し、通信規制当局は携帯キャリアに対して厳格な認証基準を義務付け、容易になりすましが可能な知識ベース認証(母親の旧姓や社会保障番号の下4桁など)のみに依存する事業者に巨額の制裁金を科しています。

セキュリティ対策消費者導入率スワップ脆弱性の削減率導入における主な障壁情報源
ハードウェアセキュリティキー(YubiKey/FIDO2)8.4%-99.9%(完全な耐性)ユーザーの手間 / 購入コストCISA
認証アプリ(Google/MSなどのTOTP)38.5%-94.2%プラットフォーム側のSMSフォールバック設定FTC Sentinel
キャリアレベルのSIMポートロックPIN24.8%-86.0%オプトイン設定に対する周知不足FCC
SMS非依存のプッシュ通知認証42.1%-72.5%モバイルデータ通信接続への依存GSMA
従来のレガシーSMS2要素認証88.6%0.0%(脆弱な基準値)高い利便性 / 普遍的な普及NIST

情報源: National Institute of Standards and Technology (NIST) および FCC Enforcement

Summary: SIM Swap Fraud Ecosystem by the Numbers

ディメンション分類ベンチマーク指標測定された市場値調査研究機関
金銭的損害米国における年間報告SIMスワップ被害額$125.5 MillionFBI IC3
成長曲線2020年以降の報告被害額の増加率+420.0%FBI IC3
被害者平均被害に遭った消費者1人あたりの平均損失額$43,800FBI IC3
主な標的暗号資産ウォレット/取引所を標的とした攻撃割合68.4%Chainalysis
実行速度標的アカウント資産を流出させるまでの所要時間中央値11.2分CISA
サポートの脆弱性キャリア窓口のソーシャルエンジニアリング失敗率78.6%Princeton University
内部脅威買収されたキャリア店舗店員が関与した攻撃割合24.5%DOJ起訴記録
発見の遅れ被害者がキャリアへ通報するまでの平均時間38.5分FCC
規制措置脆弱な認証によりFCCからキャリアに科された制裁金$45.0+ MillionFCC Enforcement
防御効果ハードウェアセキュリティキーの防御有効性-99.9%CISA
防御向上専用ポートロックPINによる保護向上率-86.0%FCC
銀行の依存度パスワード再設定でSMSフォールバックを残す金融機関82.0%FTC Sentinel
消費者PIN移行凍結PINを有効化している携帯回線契約者24.8%FCC
侵入経路シェア電話窓口サポートへのビッシングによる侵入割合48.2%Princeton / FCC
侵入経路シェア販売店CRM認証情報の窃取による侵入割合16.8%CISA
標的業界企業向けSSO侵入を狙った攻撃割合4.1%Verizon DBIR

Methodology and Sources

Last updated: September 2026. This roundup is updated quarterly.

VoxBoosterを試す — 3日間無料。

リアルタイム音声クローン、サウンドボード、エフェクト — 会話するすべての場所で。

  • カード不要
  • ~30msのレイテンシ
  • Discord · Teams · OBS
3日間無料で試す