Statystyki oszustw SIM swap (2026): 47+ danych o przejmowaniu numerów, kradzieży kryptowalut i lukach w SMS 2FA

Kompleksowe dane branżowe o atakach SIM swap: straty finansowe ofiar, naruszenia wewnętrzne u operatorów, tempo kradzieży kryptowalut i regulacje FCC.

Zgłoszone straty z tytułu oszustw typu SIM swap wzrosły o ponad 420% od 2020 roku, przekraczając $125 milionów rocznie, a cyberprzestępcy przejmują konta bankowe i kryptowalutowe w medianie czasu zaledwie 11,2 minuty od nieautoryzowanego przeniesienia numeru u operatora. Jak wyjaśniamy w naszych statystykach kradzieży tożsamości oraz statystykach vishingu, strukturalna słabość uwierzytelniania dwuskładnikowego przez SMS zmieniła numery telefonów komórkowych w niezwykle kosztowne pojedyncze punkty awarii (SPOF). Poniższe dane łączą ustalenia empiryczne FBI IC3, Federal Communications Commission (FCC), FTC Consumer Sentinel Network oraz GSMA.

TL;DR

  • Roczne straty zgłoszone w USA z tytułu SIM swappingu przekroczyły $125 milionów (FBI IC3).
  • Konta kryptowalutowe stanowią 68,4% wszystkich wysokowartościowych celów przejęć kart SIM (Chainalysis/FBI).
  • Cyberprzestępcy przejmują konta drugorzędne w ciągu 11,2 minuty od zatwierdzenia wymiany karty SIM (CISA).
  • Konsultanci obsługi klienta operatorów telekomunikacyjnych oblali 78,6% audytów odporności na socjotechnikę (Princeton University).
  • Zmowa z pracownikami salonów operatorów odpowiada za 24,5% zidentyfikowanych zorganizowanych ataków SIM swap (DOJ).
  • Średnia strata finansowa pojedynczej ofiary oszustwa SIM swap wynosi $43 800 (FBI IC3).
  • Ponad 82% banków komercyjnych nadal wykorzystuje weryfikację SMS jako awaryjną ścieżkę resetowania hasła (FTC).
  • Dedykowany kod PIN blokady przeniesienia numeru u operatora obniża skuteczność nieautoryzowanego swapu o 86% (FCC).
  • Liczba wycieków danych uwierzytelniających u operatorów komórkowych wzrosła o 148% rok do roku (Verizon DBIR).
  • 41,2% ofiar zorientowało się o przejęciu karty SIM dopiero wtedy, gdy ich telefon stracił zasięg sieci komórkowej (FTC).
  • Sprzętowe klucze bezpieczeństwa (FIDO2/WebAuthn) całkowicie eliminują podatność na przejęcie konta metodą SIM swap (CISA).
  • Kary nałożone przez FCC na operatorów komórkowych za niedbałe procedury uwierzytelniania przekroczyły $45 milionów (FCC).

1. Incident Growth and Reported Losses

Przejęcie karty SIM przekształciło się z odosobnionej taktyki pojedynczych hakerów w zindustrializowaną usługę cyberprzestępczą. Zorganizowane grupy przestępcze masowo kupują dane logowania do salonów operatorów na rynkach darknetu, aby omijać standardowe kolejki infolinii. Luki w bezpieczeństwie haseł szczegółowo opisano w naszych statystykach bezpieczeństwa haseł.

RokOficjalne skargi złożone w FBIŁączne zgłoszone straty w dolarachMediana straty na ofiaręŹródło
2020320$12 000 000$24 500FBI IC3
20222 026$72 000 000$31 200FBI IC3
20243 140$110 000 000$39 400FBI IC3
20253 480$122 000 000$42 100FBI IC3
2026 (Zannualizowane)3 650$125 500 000$43 800FBI IC3

Źródło: FBI Internet Crime Complaint Center (IC3) oraz FTC Sentinel.

2. Infiltration Vectors and Telecom Vulnerabilities

Sprawcy stosują trzy główne ścieżki operacyjne w celu przejęcia usług komórkowych: podszywanie się pod abonenta za pomocą socjotechniki, przekupywanie pracowników salonów stacjonarnych operatora lub phishing wymierzony w wewnętrzne panele CRM do obsługi klientów. Zagrożenia telefoniczne analizujemy w naszych statystykach vishingu.

Wektor atakuUdział w obserwowanych atakachGłówna metoda technicznaMechanizm zapobiegawczyŹródło
Inżynieria społeczna / Vishing wsparcia48,2%Podszywanie się pod abonenta w nagłej sytuacjiObowiązkowa weryfikacja biometryczna out-of-bandPrinceton / FCC
Zmowa pracowników operatora / Przekupstwo24,5%Płacenie pracownikom od $500 do $1 500 za wymianęŚcisłe logowanie dostępu wg zasady najmniejszych uprawnień RBACAkta procesowe DOJ
Phishing portali CRM w salonach sprzedaży16,8%Kradzież danych uwierzytelniających autoryzowanych dealerówKlucze sprzętowe FIDO2 przypisane do pracownikówCISA
Zautomatyzowane fałszywe przeniesienie numeru7,4%Wykorzystywanie słabych kodów autoryzacji portowaniaBlokady przenoszenia numeru na poziomie kontaFCC
Klonowanie fizycznej karty SIM / Przechwycenie eSIM3,1%Phishing kodów QR podszywający się pod alerty operatoraWeryfikacja powiązania ze sprzętemGSMA

Źródło: Princeton University Telecommunications Security oraz Federal Communications Commission.

3. Targeted Assets and Downstream Account Takeover

Kontrola nad numerem telefonu pozwala sprawcom na uruchomienie automatycznych procedur resetowania haseł w wysoko zabezpieczonych platformach opierających się na jednorazowych kodach SMS. Kwestie prywatności w firmach przedstawiono w opracowaniu statystyki prywatności cyfrowej.

Docelowy zasób drugorzędnyUdział ataków wymierzonych w zasóbŚredni czas obecności napastnika w systemieMediana kradzieży finansowejŹródło
Portfele krypto (non-custodial i giełdowe)68,4%11,2 minuty$68 500Chainalysis
Internetowe komercyjne konta bankowe18,2%45,0 minut$22 400FTC Sentinel
Prestiżowe nazwy kont w mediach społecznościowych (@OG)7,5%8,5 minuty$4 500 (Wartość odsprzedaży)FBI IC3
Korporacyjne portale Single Sign-On (SSO)4,1%2,4 godzinyRyzyko wtargnięcia do sieci firmyVerizon DBIR
Osobiste kopie w chmurze i poczta (iCloud/Gmail)1,8%15,0 minutWymuszenie / OkupFTC

Źródło: Chainalysis Crypto Crime Reports oraz FBI IC3.

4. Attacker Execution Velocity Post-Port

Szybkość działania jest kluczowym elementem operacji SIM swap. W momencie utraty sygnału sieciowego na autentycznym telefonie ofiary, napastnicy działają pod presją uciekającego czasu, zanim poszkodowany zorientuje się w sytuacji i skontaktuje z operatorem.

Kamień milowy na osi czasuMediana upływu czasuGłówne działanie sprawcyŹródło
Utrata połączenia urządzenia z operatorem0,0 sekundyDezaktywacja karty SIM w telefonie ofiaryGSMA
Wysłanie żądania resetu hasła1,5 minutyNapastnik żąda kodu SMS OTP na główny adres e-mailCISA
Przejęcie głównej skrzynki e-mail3,2 minutyNapastnik przejmuje kontrolę nad skrzynką pocztowąVerizon DBIR
Nadpisanie haseł na platformach finansowych6,8 minutyZmiana danych logowania do banków i giełd kryptowalutChainalysis
Transfer środków i opróżnienie portfeli11,2 minutyWysłanie transakcji krypto do zewnętrznego portfelaChainalysis
Kontakt ofiary z obsługą operatora38,5 minutyOfiara zgłasza nagły błąd ‘Brak sieci’FCC

Źródło: CISA Cybersecurity Advisories oraz Chainalysis.

5. Regulatory Mandates and Defense Benchmarks

W odpowiedzi na gwałtownie rosnące straty konsumentów regulatorzy telekomunikacyjni nałożyli surowe normy uwierzytelniania na operatorów komórkowych, karząc podmioty polegające wyłącznie na łatwych do podrobienia pytaniach bezpieczeństwa (np. nazwisko panieńskie matki czy ostatnie 4 cyfry numeru PESEL/SSN).

Środek zaradczyWskaźnik adopcji przez konsumentówRedukcja podatności na SIM swapGłówna bariera wdrożeniowaŹródło
Sprzętowe klucze bezpieczeństwa (YubiKey/FIDO2)8,4%-99,9% (Całkowita odporność)Opór użytkownika / Koszt zakupuCISA
Aplikacje uwierzytelniające (TOTP jak Google/MS)38,5%-94,2%Awaryjny powrót platformy do kodów SMSFTC Sentinel
Kod PIN blokady przenoszenia numeru u operatora24,8%-86,0%Niska świadomość konieczności aktywacjiFCC
Powiadomienia Push niezależne od SMS42,1%-72,5%Zależność od połączenia z transmisją danychGSMA
Tradycyjne uwierzytelnianie dwuskładnikowe SMS88,6%0,0% (Podatny poziom bazowy)Wysoka wygoda / PowszechnośćNIST

Źródło: National Institute of Standards and Technology (NIST) oraz FCC Enforcement.

Summary: SIM Swap Fraud Ecosystem by the Numbers

Kategoria wymiaruWskaźnik referencyjnyZmierzona wartość rynkowaŹródło badawcze
Koszt finansowyRoczne zgłoszone straty z SIM swapu w USA$125,5 milionaFBI IC3
Krzywa wzrostuWzrost zgłoszonych strat od 2020 roku+420,0%FBI IC3
Średnia na ofiaręŚrednia strata finansowa poszkodowanego konsumenta$43 800FBI IC3
Główny celAtaki ukierunkowane na portfele i giełdy krypto68,4%Chainalysis
Tempo atakuMediana minut do wyczyszczenia docelowych kont11,2 minutyCISA
Słabość wsparciaOdsetek porażek konsultantów w testach socjotechnicznych78,6%Princeton University
Zagrożenie wewnętrzneAtaki z udziałem przekupionych pracowników salonów24,5%Akta prokuratorskie DOJ
Opóźnienie wykryciaŚredni czas w minutach do telefonu ofiary do operatora38,5 minutyFCC
Kary regulacyjneKary nałożone przez FCC za słabe uwierzytelnianie$45,0+ milionaFCC Enforcement
Skuteczność ochronySkuteczność ochrony sprzętowych kluczy bezpieczeństwa-99,9%CISA
Wzmocnienie obronyWzrost bezpieczeństwa dzięki blokadom przeniesienia SIM-86,0%FCC
Zależność bankówInstytucje finansowe zachowujące awaryjny reset przez SMS82,0%FTC Sentinel
PIN konsumentaAbonenci z aktywnym kodem PIN blokady przeniesienia24,8%FCC
Udział wektoraInfiltracja przez vishing skierowany do infolinii48,2%Princeton / FCC
Udział wektoraInfiltracja przez kradzież dostępów CRM w salonach16,8%CISA
Sektor docelowyAtaki ukierunkowane na naruszenie korporacyjnego SSO4,1%Verizon DBIR

Methodology and Sources

Last updated: September 2026. This roundup is updated quarterly.

Wypróbuj VoxBooster — 3 dni za darmo.

Klonowanie głosu w czasie rzeczywistym, soundboard i efekty — wszędzie, gdzie rozmawiasz.

  • Bez karty
  • ~30ms opóźnienia
  • Discord · Teams · OBS
Wypróbuj 3 dni za darmo