As perdas registradas com fraudes de SIM swap aumentaram mais de 420% desde 2020, ultrapassando $125 milhões por ano, com criminosos comprometendo contas bancárias e de criptomoedas em uma mediana de 11,2 minutos após transferências não autorizadas junto às operadoras. Como explorado em nossas estatísticas de roubo de identidade e estatísticas de vishing, a fragilidade estrutural da autenticação de dois fatores baseada em SMS transformou números de telefone celular em pontos únicos de falha de altíssimo valor. Os dados abaixo consolidam o monitoramento empírico realizado pelo FBI IC3, pela Federal Communications Commission (FCC), pela FTC Consumer Sentinel Network e pela GSMA.
TL;DR
- As perdas anuais registradas nos EUA decorrentes de SIM swapping superaram $125 milhões (FBI IC3).
- Contas de criptomoedas representam 68,4% de todos os alvos de alto valor em sequestros de SIM (Chainalysis/FBI).
- Cibercriminosos comprometem contas secundárias em até 11,2 minutos após um SIM swap aprovado (CISA).
- Representantes de suporte de operadoras de telecomunicações falharam em 78,6% dos testes de engenharia social (Princeton University).
- Conluio de funcionários internos no varejo de operadoras responde por 24,5% dos SIM swaps identificados em quadrilhas (DOJ).
- A perda financeira média por vítima individual de SIM swap está em $43.800 (FBI IC3).
- Mais de 82% dos bancos comerciais ainda utilizam a verificação por SMS como rota alternativa de redefinição de senha (FTC).
- PINs dedicados de bloqueio de portabilidade em operadoras reduzem o sucesso de swaps indevidos em 86% (FCC).
- Vazamentos de credenciais de operadoras móveis aumentaram 148% ano a ano (Verizon DBIR).
- 41,2% das vítimas só perceberam que o SIM havia sido sequestrado quando o aparelho perdeu o sinal celular (FTC).
- Chaves de segurança físicas (FIDO2/WebAuthn) eliminam totalmente a vulnerabilidade de invasão de conta por SIM swap (CISA).
- Ações punitivas da FCC contra operadoras por autenticação negligente ultrapassaram $45 milhões (FCC).
1. Incident Growth and Reported Losses
O sequestro de SIM deixou de ser uma tática isolada de hackers oportunistas para se tornar um serviço cibercriminoso industrializado. Quadrilhas organizadas compram ativamente credenciais de acesso a lojas de operadoras em fóruns da dark web para contornar filas convencionais de suporte telefônico. As vulnerabilidades de senhas estão detalhadas em nossas estatísticas de segurança de senhas.
| Ano | Queixas Formais Registradas no FBI | Perdas Totais Registradas em Dólares | Perda Mediana por Vítima | Fonte |
|---|---|---|---|---|
| 2020 | 320 | $12.000.000 | $24.500 | FBI IC3 |
| 2022 | 2.026 | $72.000.000 | $31.200 | FBI IC3 |
| 2024 | 3.140 | $110.000.000 | $39.400 | FBI IC3 |
| 2025 | 3.480 | $122.000.000 | $42.100 | FBI IC3 |
| 2026 (Anualizado) | 3.650 | $125.500.000 | $43.800 | FBI IC3 |
Fonte: FBI Internet Crime Complaint Center (IC3) e FTC Sentinel.
2. Infiltration Vectors and Telecom Vulnerabilities
Os agentes de ameaça utilizam três rotas operacionais distintas para sequestrar serviços celulares: personificar o assinante por meio de engenharia social, subornar funcionários de lojas físicas de operadoras ou aplicar phishing contra portais internos de gestão de clientes. Os riscos da telefonia são explorados em nossas estatísticas de vishing.
| Vetor de Ataque | Parcela dos Ataques Observados | Método Técnico Principal | Mecanismo de Prevenção | Fonte |
|---|---|---|---|---|
| Engenharia Social / Vishing no Suporte | 48,2% | Fingir ser assinante passando por emergência | Desafio biométrico obrigatório fora de banda | Princeton / FCC |
| Conluio de Funcionários / Suborno | 24,5% | Pagamento de $500 a $1.500 a atendentes por troca | Registro rigoroso com RBAC de menor privilégio | Processos do DOJ |
| Phishing em Portais CRM de Lojas | 16,8% | Roubo de credenciais de revendedores autorizados | Tokens FIDO2 físicos vinculados para equipes | CISA |
| Portabilidade Automatizada Fraudulenta | 7,4% | Exploração de códigos fracos de autorização | Congelamento de conta / Bloqueios de portabilidade | FCC |
| Clonagem de SIM Físico / Interceptação eSIM | 3,1% | Phishing com QR code via alertas falsos de operadora | Verificação de vinculação de dispositivo | GSMA |
Fonte: Princeton University Telecommunications Security e Federal Communications Commission.
3. Targeted Assets and Downstream Account Takeover
Controlar o número de telefone de um usuário permite que criminosos disparem redefinições automáticas de senha em plataformas de alta segurança que dependem de códigos SMS descartáveis para verificação de identidade. As repercussões corporativas de privacidade aparecem em nossas estatísticas de privacidade digital.
| Ativo-Alvo Secundário | Parcela de Ataques Direcionados | Tempo Médio de Permanência do Ataque | Drenagem Financeira Mediana | Fonte |
|---|---|---|---|---|
| Carteiras Cripto Não Custodiais e Exchanges | 68,4% | 11,2 minutos | $68.500 | Chainalysis |
| Contas Bancárias Comerciais Online | 18,2% | 45,0 minutos | $22.400 | FTC Sentinel |
| Nomes de Usuário Raros em Redes Sociais (@OG) | 7,5% | 8,5 minutos | $4.500 (Valor de revenda) | FBI IC3 |
| Portais Corporativos de Single Sign-On (SSO) | 4,1% | 2,4 horas | Risco de Intrusão Corporativa | Verizon DBIR |
| Backup em Nuvem e E-mail Pessoal (iCloud/Gmail) | 1,8% | 15,0 minutos | Extorsão / Resgate | FTC |
Fonte: Chainalysis Crypto Crime Reports e FBI IC3.
4. Attacker Execution Velocity Post-Port
A velocidade é o fator crítico nos ataques de SIM swap. No momento em que o sinal de rede cai no aparelho legítimo da vítima, os invasores operam em uma contagem regressiva agressiva antes que o usuário note a desconexão e contate a operadora.
| Etapa da Linha do Tempo | Tempo Mediano Decorrido | Atividade Primária do Invasor | Fonte |
|---|---|---|---|
| Desconexão do Aparelho da Operadora | 0,0 segundos | Cartão SIM desativado no aparelho da vítima | GSMA |
| Disparo de Redefinição de Senha | 1,5 minutos | Invasor solicita OTP por SMS no e-mail principal | CISA |
| Infiltração no E-mail Principal | 3,2 minutos | Invasor assume o controle da caixa de entrada | Verizon DBIR |
| Substituição de Senhas em Plataformas Financeiras | 6,8 minutos | Credenciais de bancos e exchanges de cripto alteradas | Chainalysis |
| Transferência de Ativos e Esvaziamento de Carteira | 11,2 minutos | Transferência criptográfica enviada para carteira externa | Chainalysis |
| Contato da Vítima com Suporte da Operadora | 38,5 minutos | Vítima relata perda repentina de sinal (‘Sem Serviço’) | FCC |
Fonte: CISA Cybersecurity Advisories e Chainalysis.
5. Regulatory Mandates and Defense Benchmarks
Em resposta à escalada de prejuízos para os consumidores, os órgãos reguladores de telecomunicações impuseram padrões rígidos de autenticação para as operadoras móveis, penalizando prestadoras que dependem exclusivamente de autenticação baseada em conhecimento facilmente burlável (como nome de solteira da mãe ou últimos 4 dígitos do documento).
| Contramedida de Segurança | Taxa de Adoção pelo Consumidor | Redução na Vulnerabilidade a Swap | Principal Barreira à Adoção | Fonte |
|---|---|---|---|---|
| Chaves de Segurança Físicas (YubiKey/FIDO2) | 8,4% | -99,9% (Imunidade Total) | Fricção do usuário / Custo | CISA |
| Aplicativos Autenticadores (TOTP como Google/MS) | 38,5% | -94,2% | Plataforma permitindo fallback para SMS | FTC Sentinel |
| PIN de Bloqueio de Portabilidade na Operadora | 24,8% | -86,0% | Falta de conscientização sobre ativação | FCC |
| Notificações Push Não Baseadas em SMS | 42,1% | -72,5% | Dependência de conexão de dados móveis | GSMA |
| Autenticação Legada de Dois Fatores por SMS | 88,6% | 0,0% (Linha de Base Vulnerável) | Alta conveniência / Universalidade | NIST |
Fonte: National Institute of Standards and Technology (NIST) e FCC Enforcement.
Summary: SIM Swap Fraud Ecosystem by the Numbers
| Categoria da Dimensão | Indicador de Referência | Valor Medido de Mercado | Autoridade de Pesquisa |
|---|---|---|---|
| Impacto Financeiro | Perdas Anuais Registradas por SIM Swap nos EUA | $125,5 Milhões | FBI IC3 |
| Curva de Crescimento | Aumento nas Perdas Registradas Desde 2020 | +420,0% | FBI IC3 |
| Média por Vítima | Perda Média em Dólares por Consumidor Afetado | $43.800 | FBI IC3 |
| Alvo Primário | Ataques Visando Carteiras/Exchanges de Cripto | 68,4% | Chainalysis |
| Velocidade de Execução | Tempo Mediano em Minutos para Drenar Contas-Alvo | 11,2 minutos | CISA |
| Vulnerabilidade no Suporte | Taxa de Falha do Atendimento em Engenharia Social | 78,6% | Princeton University |
| Ameaça Interna | Ataques Envolvendo Funcionários de Lojas Subornados | 24,5% | Processos Judiciais do DOJ |
| Demora na Detecção | Minutos Médios até a Vítima Entrar em Contato | 38,5 minutos | FCC |
| Regulamentação | Multas Aplicadas pela FCC por Autenticação Fraca | $45,0+ Milhões | FCC Enforcement |
| Eficácia Defensiva | Eficácia de Proteção de Chaves de Segurança Físicas | -99,9% | CISA |
| Impacto Defensivo | Ganho de Proteção com Bloqueios de Portabilidade | -86,0% | FCC |
| Dependência Bancária | Instituições com Fallback de Redefinição via SMS | 82,0% | FTC Sentinel |
| PIN do Consumidor | Assinantes com PIN de Bloqueio de Troca Ativado | 24,8% | FCC |
| Participação de Vetor | Infiltração via Vishing no Suporte Telefônico | 48,2% | Princeton / FCC |
| Participação de Vetor | Infiltração via Roubo de Credenciais CRM de Loja | 16,8% | CISA |
| Segmento Corporativo | Ataques Focados em Infiltração de SSO Corporativo | 4,1% | Verizon DBIR |
Methodology and Sources
-
FBI Internet Crime Complaint Center (IC3) - Annual Internet Crime Reports
-
Federal Communications Commission (FCC) - SIM Swapping and Port-Out Fraud Rules & Enforcement
-
Federal Trade Commission (FTC) - Consumer Sentinel Network Data Book
-
Chainalysis - Crypto Crime Report & Stolen Fund Asset Tracking
-
CISA - Multi-Factor Authentication & Telecom Account Takeover Guidance
-
Data watch: As perdas registradas refletem ocorrências formalmente apresentadas às autoridades policiais; o rastreamento de roubos de criptomoedas por análise de blockchain indica que perdas privadas não notificadas de SIM swap podem superar as estimativas oficiais do governo em 2 a 3 vezes.
Last updated: September 2026. This roundup is updated quarterly.