Зарегистрированные убытки от мошенничества с подменой SIM-карт выросли более чем на 420% с 2020 года и превысили $125 миллионов в год, при этом злоумышленники компрометируют банковские и криптовалютные счета в среднем в течение 11,2 минуты после несанкционированного переноса номера оператором. Как отмечается в наших материалах статистика кражи личных данных и статистика вишинга, структурная уязвимость двухфакторной аутентификации на базе SMS превратила мобильные телефонные номера в критические единые точки отказа высокой ценности. Приведенные ниже данные обобщают результаты эмпирических исследований FBI IC3, Federal Communications Commission (FCC), FTC Consumer Sentinel Network и GSMA.
TL;DR
- Годовые зарегистрированные потери в США от SIM-свопинга превысили $125 миллионов (FBI IC3).
- На криптовалютные счета приходится 68,4% всех высокодоходных целей при захвате SIM (Chainalysis/FBI).
- Киберпреступники взламывают вторичные аккаунты в течение 11,2 минуты после одобрения SIM-свопа (CISA).
- Сотрудники службы поддержки операторов связи провалили 78,6% проверок на устойчивость к социальной инженерии (Princeton University).
- Сговор с розничными сотрудниками операторов связи составляет 24,5% выявленных групповых атак SIM swap (DOJ).
- Средний финансовый ущерб на одну жертву мошенничества с SIM swap составляет $43.800 (FBI IC3).
- Более 82% коммерческих банков по-прежнему используют SMS-подтверждение в качестве резервного способа сброса пароля (FTC).
- Специальные PIN-коды блокировки переноса номера у оператора снижают успешность несанкционированного свопинга на 86% (FCC).
- Число утечек учетных данных операторов мобильной связи выросло на 148% по сравнению с прошлым годом (Verizon DBIR).
- 41,2% жертв не подозревали о перехвате их SIM-карты, пока их телефон внезапно не потерял сигнал сети (FTC).
- Аппаратные ключи безопасности (FIDO2/WebAuthn) полностью устраняют уязвимость захвата аккаунтов через SIM swap (CISA).
- Сумма штрафов, наложенных FCC на операторов мобильной связи за слабую аутентификацию, превысила $45 миллионов (FCC).
1. Incident Growth and Reported Losses
Захват SIM-карт превратился из разрозненной тактики хакеров-одиночек в индустриализированную услугу на рынке киберпреступности. Преступные синдикаты целенаправленно скупают доступы к учетным записям сотрудников салонов связи на теневых форумах в даркнете, чтобы обходить стандартные телефонные очереди поддержки. Уязвимости паролей подробно описаны в нашем материале статистика безопасности паролей.
| Год | Официально поданные жалобы в ФБР | Общие заявленные убытки в долларах | Медианный ущерб на жертву | Источник |
|---|---|---|---|---|
| 2020 | 320 | $12.000.000 | $24.500 | FBI IC3 |
| 2022 | 2.026 | $72.000.000 | $31.200 | FBI IC3 |
| 2024 | 3.140 | $110.000.000 | $39.400 | FBI IC3 |
| 2025 | 3.480 | $122.000.000 | $42.100 | FBI IC3 |
| 2026 (В пересчете на год) | 3.650 | $125.500.000 | $43.800 | FBI IC3 |
Источник: FBI Internet Crime Complaint Center (IC3) и FTC Sentinel.
2. Infiltration Vectors and Telecom Vulnerabilities
Злоумышленники используют три основных операционных пути для перехвата сотовой связи: выдача себя за абонента методами социальной инженерии, подкуп персонала розничных салонов операторов связи или фишинг против внутренних CRM-порталов управления абонентами. Риски телефонного мошенничества рассматриваются в нашем обзоре статистика вишинга.
| Вектор атаки | Доля наблюдаемых атак | Основной технический метод | Механизм защиты | Источник |
|---|---|---|---|---|
| Социальная инженерия / Вишинг поддержки | 48,2% | Имитация абонента в экстренной ситуации | Обязательная биометрическая проверка вне канала | Princeton / FCC |
| Инсайдерский сговор / Подкуп сотрудников | 24,5% | Выплата сотрудникам салонов $500–$1.500 за подмену | Строгое протоколирование по модели RBAC с наименьшими правами | Материалы DOJ |
| Фишинг розничных CRM-порталов | 16,8% | Кража учетных данных авторизованных дилеров | Аппаратные токены FIDO2 для персонала | CISA |
| Автоматизированный перенос номера (Fraud Port) | 7,4% | Эксплуатация слабых кодов авторизации переноса | Блокировка / Заморозка переноса на уровне аккаунта | FCC |
| Физическое клонирование SIM / Перехват eSIM | 3,1% | Фишинг через QR-коды под видом оповещений оператора | Верификация привязки к устройству | GSMA |
Источник: Princeton University Telecommunications Security и Federal Communications Commission.
3. Targeted Assets and Downstream Account Takeover
Контроль над телефонным номером пользователя позволяет злоумышленникам запускать автоматический сброс паролей на высокозащищенных сервисах, использующих одноразовые SMS-коды для проверки личности. Вопросы корпоративной конфиденциальности раскрыты в материале статистика цифровой приватности.
| Конечный целевой актив | Доля атак, нацеленных на актив | Среднее время удержания доступа | Медианный объем хищения | Источник |
|---|---|---|---|---|
| Некастодиальные и биржевые криптокошельки | 68,4% | 11,2 минуты | $68.500 | Chainalysis |
| Счета в коммерческих онлайн-банках | 18,2% | 45,0 минут | $22.400 | FTC Sentinel |
| Ценные никнеймы в соцсетях (@OG) | 7,5% | 8,5 минут | $4.500 (Стоимость перепродажи) | FBI IC3 |
| Корпоративные порталы единого входа (SSO) | 4,1% | 2,4 часа | Риск проникновения в корпоративную сеть | Verizon DBIR |
| Личные облачные бэкапы и почта (iCloud/Gmail) | 1,8% | 15,0 минут | Вымогательство / Шантаж | FTC |
Источник: Chainalysis Crypto Crime Reports и FBI IC3.
4. Attacker Execution Velocity Post-Port
Скорость имеет решающее значение при проведении атак SIM swap. Как только соединение с сотовой сетью на легитимном аппарате жертвы пропадает, злоумышленники действуют в условиях жесткого лимита времени до того, как пользователь заметит отсутствие сети и свяжется с оператором.
| Этап временной шкалы | Медианное прошедшее время | Основные действия злоумышленника | Источник |
|---|---|---|---|
| Отключение телефона от сети оператора | 0,0 секунды | Деактивация SIM-карты на телефоне жертвы | GSMA |
| Запуск сброса паролей | 1,5 минуты | Злоумышленник запрашивает SMS OTP для основной почты | CISA |
| Захват основной электронной почты | 3,2 минуты | Злоумышленник получает полный контроль над почтовым ящиком | Verizon DBIR |
| Смена паролей на финансовых платформах | 6,8 минуты | Изменение учетных данных банков и криптобирж | Chainalysis |
| Вывод активов и опустошение кошельков | 11,2 минуты | Выполнение транзакций на внешние некастодиальные адреса | Chainalysis |
| Обращение жертвы в поддержку оператора | 38,5 минут | Жертва сообщает о внезапной ошибке ‘Нет сети’ | FCC |
Источник: CISA Cybersecurity Advisories и Chainalysis.
5. Regulatory Mandates and Defense Benchmarks
В ответ на стремительный рост убытков граждан регуляторы телекоммуникаций ввели жесткие требования к аутентификации для операторов связи, наказывая провайдеров, которые полагаются исключительно на легко подделываемую аутентификацию по секретным вопросам (например, девичья фамилия матери или последние 4 цифры номера страхования).
| Защитная мера противодействия | Уровень внедрения среди потребителей | Снижение уязвимости перед SIM swap | Главный барьер для распространения | Источник |
|---|---|---|---|---|
| Аппаратные ключи безопасности (YubiKey/FIDO2) | 8,4% | -99,9% (Полный иммунитет) | Сложность для пользователя / Цена | CISA |
| Приложения-аутентификаторы (TOTP, такие как Google/MS) | 38,5% | -94,2% | Резервный сброс сервисов через SMS | FTC Sentinel |
| PIN-код блокировки переноса SIM у оператора | 24,8% | -86,0% | Низкая осведомленность о возможности активации | FCC |
| Push-уведомления без использования SMS | 42,1% | -72,5% | Зависимость от мобильного интернет-соединения | GSMA |
| Устаревшая двухфакторная аутентификация по SMS | 88,6% | 0,0% (Уязвимый базовый уровень) | Высокое удобство / Повсеместность | NIST |
Источник: National Institute of Standards and Technology (NIST) и FCC Enforcement.
Summary: SIM Swap Fraud Ecosystem by the Numbers
| Категория показателя | Контрольный индикатор | Измеренное рыночное значение | Исследовательская организация |
|---|---|---|---|
| Финансовый ущерб | Ежегодные зарегистрированные убытки от SIM swap в США | $125,5 Млн | FBI IC3 |
| Динамика роста | Прирост зарегистрированных убытков с 2020 года | +420,0% | FBI IC3 |
| Средний ущерб на жертву | Средняя сумма потерь на одного пострадавшего | $43.800 | FBI IC3 |
| Главная цель | Атаки на криптокошельки и криптовалютные биржи | 68,4% | Chainalysis |
| Скорость вывода средств | Медианное время опустошения целевых счетов | 11,2 минуты | CISA |
| Уязвимость поддержки | Доля провалов службы поддержки при социальной инженерии | 78,6% | Princeton University |
| Внутренняя угроза | Атаки с участием подкупленных сотрудников салонов | 24,5% | Материалы уголовных дел DOJ |
| Задержка обнаружения | Среднее время до звонка жертвы мобильному оператору | 38,5 минут | FCC |
| Регулирование | Штрафы, наложенные FCC за слабую аутентификацию | $45,0+ Млн | FCC Enforcement |
| Эффективность защиты | Степень защищенности аппаратными ключами безопасности | -99,9% | CISA |
| Эффективность защиты | Снижение риска за счет PIN-кодов блокировки переноса | -86,0% | FCC |
| Зависимость банков | Доля банков с сохранением резервного сброса по SMS | 82,0% | FTC Sentinel |
| PIN-код пользователя | Доля абонентов, активировавших PIN-код блокировки | 24,8% | FCC |
| Доля вектора | Проникновение через вишинг телефонной поддержки | 48,2% | Princeton / FCC |
| Доля вектора | Проникновение через кражу учетных записей CRM салонов | 16,8% | CISA |
| Целевой сектор | Атаки с целью проникновения в корпоративные SSO | 4,1% | Verizon DBIR |
Methodology and Sources
-
FBI Internet Crime Complaint Center (IC3) - Annual Internet Crime Reports
-
Federal Communications Commission (FCC) - SIM Swapping and Port-Out Fraud Rules & Enforcement
-
Federal Trade Commission (FTC) - Consumer Sentinel Network Data Book
-
Chainalysis - Crypto Crime Report & Stolen Fund Asset Tracking
-
CISA - Multi-Factor Authentication & Telecom Account Takeover Guidance
-
Data watch: Зарегистрированные убытки отражают инциденты, официально переданные в правоохранительные органы; блокчейн-аналитика краж криптовалют указывает на то, что частные незаявленные потери от SIM swap в сфере цифровых активов могут превышать официальные правительственные оценки в 2–3 раза.
Last updated: September 2026. This roundup is updated quarterly.