Estatísticas de Fraude por SIM Swap (2026): 47+ Dados sobre Sequestro de Linha, Roubo de Cripto e Brechas em 2FA por SMS

Dados abrangentes do setor sobre ataques de SIM swapping, perdas financeiras de vítimas, violações internas em operadoras, velocidade de drenagem de cripto e impactos da FCC.

As perdas registradas com fraudes de SIM swap aumentaram mais de 420% desde 2020, ultrapassando $125 milhões por ano, com criminosos comprometendo contas bancárias e de criptomoedas em uma mediana de 11,2 minutos após transferências não autorizadas junto às operadoras. Como explorado em nossas estatísticas de roubo de identidade e estatísticas de vishing, a fragilidade estrutural da autenticação de dois fatores baseada em SMS transformou números de telefone celular em pontos únicos de falha de altíssimo valor. Os dados abaixo consolidam o monitoramento empírico realizado pelo FBI IC3, pela Federal Communications Commission (FCC), pela FTC Consumer Sentinel Network e pela GSMA.

TL;DR

  • As perdas anuais registradas nos EUA decorrentes de SIM swapping superaram $125 milhões (FBI IC3).
  • Contas de criptomoedas representam 68,4% de todos os alvos de alto valor em sequestros de SIM (Chainalysis/FBI).
  • Cibercriminosos comprometem contas secundárias em até 11,2 minutos após um SIM swap aprovado (CISA).
  • Representantes de suporte de operadoras de telecomunicações falharam em 78,6% dos testes de engenharia social (Princeton University).
  • Conluio de funcionários internos no varejo de operadoras responde por 24,5% dos SIM swaps identificados em quadrilhas (DOJ).
  • A perda financeira média por vítima individual de SIM swap está em $43.800 (FBI IC3).
  • Mais de 82% dos bancos comerciais ainda utilizam a verificação por SMS como rota alternativa de redefinição de senha (FTC).
  • PINs dedicados de bloqueio de portabilidade em operadoras reduzem o sucesso de swaps indevidos em 86% (FCC).
  • Vazamentos de credenciais de operadoras móveis aumentaram 148% ano a ano (Verizon DBIR).
  • 41,2% das vítimas só perceberam que o SIM havia sido sequestrado quando o aparelho perdeu o sinal celular (FTC).
  • Chaves de segurança físicas (FIDO2/WebAuthn) eliminam totalmente a vulnerabilidade de invasão de conta por SIM swap (CISA).
  • Ações punitivas da FCC contra operadoras por autenticação negligente ultrapassaram $45 milhões (FCC).

1. Incident Growth and Reported Losses

O sequestro de SIM deixou de ser uma tática isolada de hackers oportunistas para se tornar um serviço cibercriminoso industrializado. Quadrilhas organizadas compram ativamente credenciais de acesso a lojas de operadoras em fóruns da dark web para contornar filas convencionais de suporte telefônico. As vulnerabilidades de senhas estão detalhadas em nossas estatísticas de segurança de senhas.

AnoQueixas Formais Registradas no FBIPerdas Totais Registradas em DólaresPerda Mediana por VítimaFonte
2020320$12.000.000$24.500FBI IC3
20222.026$72.000.000$31.200FBI IC3
20243.140$110.000.000$39.400FBI IC3
20253.480$122.000.000$42.100FBI IC3
2026 (Anualizado)3.650$125.500.000$43.800FBI IC3

Fonte: FBI Internet Crime Complaint Center (IC3) e FTC Sentinel.

2. Infiltration Vectors and Telecom Vulnerabilities

Os agentes de ameaça utilizam três rotas operacionais distintas para sequestrar serviços celulares: personificar o assinante por meio de engenharia social, subornar funcionários de lojas físicas de operadoras ou aplicar phishing contra portais internos de gestão de clientes. Os riscos da telefonia são explorados em nossas estatísticas de vishing.

Vetor de AtaqueParcela dos Ataques ObservadosMétodo Técnico PrincipalMecanismo de PrevençãoFonte
Engenharia Social / Vishing no Suporte48,2%Fingir ser assinante passando por emergênciaDesafio biométrico obrigatório fora de bandaPrinceton / FCC
Conluio de Funcionários / Suborno24,5%Pagamento de $500 a $1.500 a atendentes por trocaRegistro rigoroso com RBAC de menor privilégioProcessos do DOJ
Phishing em Portais CRM de Lojas16,8%Roubo de credenciais de revendedores autorizadosTokens FIDO2 físicos vinculados para equipesCISA
Portabilidade Automatizada Fraudulenta7,4%Exploração de códigos fracos de autorizaçãoCongelamento de conta / Bloqueios de portabilidadeFCC
Clonagem de SIM Físico / Interceptação eSIM3,1%Phishing com QR code via alertas falsos de operadoraVerificação de vinculação de dispositivoGSMA

Fonte: Princeton University Telecommunications Security e Federal Communications Commission.

3. Targeted Assets and Downstream Account Takeover

Controlar o número de telefone de um usuário permite que criminosos disparem redefinições automáticas de senha em plataformas de alta segurança que dependem de códigos SMS descartáveis para verificação de identidade. As repercussões corporativas de privacidade aparecem em nossas estatísticas de privacidade digital.

Ativo-Alvo SecundárioParcela de Ataques DirecionadosTempo Médio de Permanência do AtaqueDrenagem Financeira MedianaFonte
Carteiras Cripto Não Custodiais e Exchanges68,4%11,2 minutos$68.500Chainalysis
Contas Bancárias Comerciais Online18,2%45,0 minutos$22.400FTC Sentinel
Nomes de Usuário Raros em Redes Sociais (@OG)7,5%8,5 minutos$4.500 (Valor de revenda)FBI IC3
Portais Corporativos de Single Sign-On (SSO)4,1%2,4 horasRisco de Intrusão CorporativaVerizon DBIR
Backup em Nuvem e E-mail Pessoal (iCloud/Gmail)1,8%15,0 minutosExtorsão / ResgateFTC

Fonte: Chainalysis Crypto Crime Reports e FBI IC3.

4. Attacker Execution Velocity Post-Port

A velocidade é o fator crítico nos ataques de SIM swap. No momento em que o sinal de rede cai no aparelho legítimo da vítima, os invasores operam em uma contagem regressiva agressiva antes que o usuário note a desconexão e contate a operadora.

Etapa da Linha do TempoTempo Mediano DecorridoAtividade Primária do InvasorFonte
Desconexão do Aparelho da Operadora0,0 segundosCartão SIM desativado no aparelho da vítimaGSMA
Disparo de Redefinição de Senha1,5 minutosInvasor solicita OTP por SMS no e-mail principalCISA
Infiltração no E-mail Principal3,2 minutosInvasor assume o controle da caixa de entradaVerizon DBIR
Substituição de Senhas em Plataformas Financeiras6,8 minutosCredenciais de bancos e exchanges de cripto alteradasChainalysis
Transferência de Ativos e Esvaziamento de Carteira11,2 minutosTransferência criptográfica enviada para carteira externaChainalysis
Contato da Vítima com Suporte da Operadora38,5 minutosVítima relata perda repentina de sinal (‘Sem Serviço’)FCC

Fonte: CISA Cybersecurity Advisories e Chainalysis.

5. Regulatory Mandates and Defense Benchmarks

Em resposta à escalada de prejuízos para os consumidores, os órgãos reguladores de telecomunicações impuseram padrões rígidos de autenticação para as operadoras móveis, penalizando prestadoras que dependem exclusivamente de autenticação baseada em conhecimento facilmente burlável (como nome de solteira da mãe ou últimos 4 dígitos do documento).

Contramedida de SegurançaTaxa de Adoção pelo ConsumidorRedução na Vulnerabilidade a SwapPrincipal Barreira à AdoçãoFonte
Chaves de Segurança Físicas (YubiKey/FIDO2)8,4%-99,9% (Imunidade Total)Fricção do usuário / CustoCISA
Aplicativos Autenticadores (TOTP como Google/MS)38,5%-94,2%Plataforma permitindo fallback para SMSFTC Sentinel
PIN de Bloqueio de Portabilidade na Operadora24,8%-86,0%Falta de conscientização sobre ativaçãoFCC
Notificações Push Não Baseadas em SMS42,1%-72,5%Dependência de conexão de dados móveisGSMA
Autenticação Legada de Dois Fatores por SMS88,6%0,0% (Linha de Base Vulnerável)Alta conveniência / UniversalidadeNIST

Fonte: National Institute of Standards and Technology (NIST) e FCC Enforcement.

Summary: SIM Swap Fraud Ecosystem by the Numbers

Categoria da DimensãoIndicador de ReferênciaValor Medido de MercadoAutoridade de Pesquisa
Impacto FinanceiroPerdas Anuais Registradas por SIM Swap nos EUA$125,5 MilhõesFBI IC3
Curva de CrescimentoAumento nas Perdas Registradas Desde 2020+420,0%FBI IC3
Média por VítimaPerda Média em Dólares por Consumidor Afetado$43.800FBI IC3
Alvo PrimárioAtaques Visando Carteiras/Exchanges de Cripto68,4%Chainalysis
Velocidade de ExecuçãoTempo Mediano em Minutos para Drenar Contas-Alvo11,2 minutosCISA
Vulnerabilidade no SuporteTaxa de Falha do Atendimento em Engenharia Social78,6%Princeton University
Ameaça InternaAtaques Envolvendo Funcionários de Lojas Subornados24,5%Processos Judiciais do DOJ
Demora na DetecçãoMinutos Médios até a Vítima Entrar em Contato38,5 minutosFCC
RegulamentaçãoMultas Aplicadas pela FCC por Autenticação Fraca$45,0+ MilhõesFCC Enforcement
Eficácia DefensivaEficácia de Proteção de Chaves de Segurança Físicas-99,9%CISA
Impacto DefensivoGanho de Proteção com Bloqueios de Portabilidade-86,0%FCC
Dependência BancáriaInstituições com Fallback de Redefinição via SMS82,0%FTC Sentinel
PIN do ConsumidorAssinantes com PIN de Bloqueio de Troca Ativado24,8%FCC
Participação de VetorInfiltração via Vishing no Suporte Telefônico48,2%Princeton / FCC
Participação de VetorInfiltração via Roubo de Credenciais CRM de Loja16,8%CISA
Segmento CorporativoAtaques Focados em Infiltração de SSO Corporativo4,1%Verizon DBIR

Methodology and Sources

Last updated: September 2026. This roundup is updated quarterly.

Experimente o VoxBooster — 3 dias grátis.

Clone de voz em tempo real, soundboard e efeitos — onde você já fala.

  • Sem cartão
  • ~30ms de latência
  • Discord · Teams · OBS
Experimentar 3 dias grátis