ความเสียหายที่ได้รับแจ้งจากการฉ้อโกง SIM swap พุ่งสูงขึ้นกว่า 420% นับตั้งแต่ปี 2020 จนทะลุ 125 ล้านดอลลาร์ต่อปี, โดยผู้คุกคามสามารถเจาะบัญชีธนาคารและคริปโตได้ภายในเวลาค่ามัธยฐานเพียง 11.2 นาที หลังจากการโอนย้ายเบอร์ค่ายมือถือโดยไม่ได้รับอนุญาต ดังที่วิเคราะห์ไว้ใน สถิติการโจรกรรมข้อมูลระบุตัวตน และ สถิติวิชชิ่ง (Vishing) จุดอ่อนเชิงโครงสร้างของการยืนยันตัวตนสองปัจจัยผ่าน SMS ได้เปลี่ยนหมายเลขโทรศัพท์มือถือให้กลายเป็นจุดล้มเหลวเดี่ยวที่มีมูลค่าสูง ข้อมูลด้านล่างรวบรวมการติดตามเชิงประจักษ์โดย FBI IC3, Federal Communications Commission (FCC), FTC Consumer Sentinel Network และ GSMA
TL;DR
- ความเสียหายต่อปีที่ได้รับแจ้งในสหรัฐฯ จาก SIM swapping พุ่งเกิน 125 ล้านดอลลาร์ (FBI IC3)
- บัญชีคริปโตเคอร์เรนซีคิดเป็น 68.4% ของเป้าหมายการยึด SIM มูลค่าสูงทั้งหมด (Chainalysis/FBI)
- ผู้คุกคามสามารถเจาะบัญชีขั้นที่สองได้ภายใน 11.2 นาทีหลังจาก SIM swap ได้รับการอนุมัติ (CISA)
- พนักงานฝ่ายบริการลูกค้าโทรคมนาคมล้มเหลวในการตรวจสอบทางวิศวกรรมสังคมถึง 78.6% (Princeton University)
- การสมรู้ร่วมคิดของคนในร้านค้าตัวแทนค่ายมือถือคิดเป็น 24.5% ของแก๊ง SIM swap ที่ตรวจพบ (DOJ)
- ความเสียหายทางการเงินเฉลี่ยต่อเหยื่อแต่ละรายจากการฉ้อโกง SIM swap อยู่ที่ 43,800 ดอลลาร์ (FBI IC3)
- ธนาคารพาณิชย์มากกว่า 82% ยังคงใช้การยืนยันทาง SMS เป็นทางเลือกสำรองในการรีเซ็ตรหัสผ่าน (FTC)
- รหัส PIN สำหรับล็อกการโอนย้ายเบอร์ของค่ายมือถือโดยเฉพาะ ช่วยลดความสำเร็จในการสลับ SIM เถื่อนลงได้ 86% (FCC)
- การรั่วไหลของข้อมูลประจำตัวในค่ายมือถือเพิ่มขึ้น 148% เมื่อเทียบเป็นรายปี (Verizon DBIR)
- เหยื่อ 41.2% ไม่ทราบว่า SIM ของตนถูกยึดจนกระทั่งอุปกรณ์โทรศัพท์สูญเสียสัญญาณเครือข่ายมือถือ (FTC)
- ฮาร์ดแวร์คีย์ความปลอดภัย (FIDO2/WebAuthn) กำจัดช่องโหว่การยึดบัญชีผ่าน SIM swap ได้อย่างสมบูรณ์ (CISA)
- มาตรการบังคับใช้กฎหมายของ FCC ต่อค่ายมือถือไร้สายเนื่องจากการยืนยันตัวตนหละหลวมมีมูลค่าเกิน 45 ล้านดอลลาร์ (FCC)
1. การเติบโตของเหตุการณ์และความเสียหายที่ได้รับแจ้ง
การยึด SIM ได้เปลี่ยนจากกลยุทธ์เฉพาะกลุ่มของแฮกเกอร์ฉวยโอกาสไปสู่บริการอาชญากรรมไซเบอร์ระดับอุตสาหกรรม กลุ่มอาชญากรต่างพากันกว้านซื้อข้อมูลล็อกอินร้านค้าตัวแทนค่ายมือถือในตลาดดาร์กเว็บอย่างเปิดเผย เพื่อข้ามคิวการโทรติดต่อฝ่ายบริการลูกค้า จุดอ่อนของรหัสผ่านมีรายละเอียดอยู่ใน สถิติความปลอดภัยของรหัสผ่าน ของเรา
| ปี | การร้องเรียนอย่างเป็นทางการต่อ FBI | ความเสียหายรวมเป็นดอลลาร์ที่ได้รับแจ้ง | ค่ามัธยฐานความเสียหายต่อเหยื่อ | แหล่งที่มา |
|---|---|---|---|---|
| 2020 | 320 | $12,000,000 | $24,500 | FBI IC3 |
| 2022 | 2,026 | $72,000,000 | $31,200 | FBI IC3 |
| 2024 | 3,140 | $110,000,000 | $39,400 | FBI IC3 |
| 2025 | 3,480 | $122,000,000 | $42,100 | FBI IC3 |
| 2026 (คำนวณเป็นรายปี) | 3,650 | $125,500,000 | $43,800 | FBI IC3 |
แหล่งที่มา: FBI Internet Crime Complaint Center (IC3) และ FTC Sentinel.
2. เวกเตอร์การแทรกซึมและช่องโหว่ด้านโทรคมนาคม
ผู้คุกคามใช้เส้นทางการปฏิบัติการสามรูปแบบในการแย่งชิงบริการมือถือ: การแอบอ้างเป็นผู้ใช้บริการผ่านวิศวกรรมสังคม, การติดสินบนพนักงานร้านค้าปลีกของค่ายมือถือ, หรือการฟิชชิ่งพอร์ทัลจัดการลูกค้าภายในของค่ายมือถือ ความเสี่ยงด้านระบบโทรศัพท์สามารถดูได้ใน สถิติวิชชิ่ง (Vishing) ของเรา
| เวกเตอร์การโจมตี | สัดส่วนการโจมตีที่ตรวจพบ | วิธีการทางเทคนิคหลัก | กลไกการป้องกัน | แหล่งที่มา |
|---|---|---|---|---|
| วิศวกรรมสังคม / วิชชิ่งฝ่ายบริการลูกค้า | 48.2% | แอบอ้างเป็นผู้ใช้บริการที่กำลังประสบเหตุฉุกเฉิน | การตรวจสอบยืนยันทางไบโอเมตริกนอกช่องทางแบบบังคับ | Princeton / FCC |
| การสมรู้ร่วมคิดของคนในค่ายมือถือ / การติดสินบน | 24.5% | จ่ายเงินให้พนักงานร้าน $500 - $1,500 ต่อการสลับ SIM | การบันทึก Log แบบ RBAC ที่จำกัดสิทธิ์ขั้นต่ำอย่างเข้มงวด | DOJ Filings |
| การฟิชชิ่งพอร์ทัล CRM ของตัวแทนจำหน่าย | 16.8% | ขโมยข้อมูลล็อกอินของตัวแทนจำหน่ายที่ได้รับอนุญาต | โทเค็น FIDO2 ผูกกับฮาร์ดแวร์สำหรับพนักงาน | CISA |
| การโอนย้ายเบอร์อัตโนมัติ (การย้ายค่ายฉ้อโกง) | 7.4% | ใช้ประโยชน์จากรหัสอนุญาตการย้ายค่ายที่หละหลวม | การระงับในระดับบัญชี / การล็อกพอร์ต | FCC |
| การโคลน SIM กายภาพ / การดักจับ eSIM | 3.1% | ฟิชชิ่งผ่าน QR code ผ่านการแจ้งเตือนปลอมของค่ายมือถือ | การตรวจสอบการผูกอุปกรณ์ | GSMA |
แหล่งที่มา: Princeton University Telecommunications Security และ Federal Communications Commission.
3. ทรัพย์สินเป้าหมายและการยึดบัญชีต่อเนื่อง
การควบคุมหมายเลขโทรศัพท์ของบุคคลช่วยให้ผู้คุกคามสามารถสั่งรีเซ็ตรหัสผ่านโดยอัตโนมัติบนแพลตฟอร์มที่มีความปลอดภัยสูง ซึ่งพึ่งพารหัส SMS แบบใช้ครั้งเดียวในการยืนยันตัวตน ผลกระทบด้านความเป็นส่วนตัวระดับองค์กรระบุไว้ใน สถิติความเป็นส่วนตัวดิจิทัล ของเรา
| ทรัพย์สินเป้าหมายขั้นปลาย | สัดส่วนการโจมตีที่มุ่งเป้าไปที่สินทรัพย์ | เวลาแฝงเฉลี่ยในการโจมตี | ค่ามัธยฐานความเสียหายทางการเงิน | แหล่งที่มา |
|---|---|---|---|---|
| กระเป๋าเงินคริปโตแบบ Non-Custodial และกระดานเทรด | 68.4% | 11.2 นาที | $68,500 | Chainalysis |
| บัญชีธนาคารออนไลน์เพื่อการพาณิชย์ | 18.2% | 45.0 นาที | $22,400 | FTC Sentinel |
| บัญชีโซเชียลมีเดียมูลค่าสูง (@OG) | 7.5% | 8.5 นาที | $4,500 (มูลค่าขายต่อ) | FBI IC3 |
| พอร์ทัล Single Sign-On (SSO) ขององค์กร | 4.1% | 2.4 ชั่วโมง | ความเสี่ยงต่อการเจาะระบบองค์กร | Verizon DBIR |
| การสำรองข้อมูลคลาวด์ส่วนตัวและอีเมล (iCloud/Gmail) | 1.8% | 15.0 นาที | การขู่กรรโชก / เรียกค่าไถ่ | FTC |
แหล่งที่มา: Chainalysis Crypto Crime Reports และ FBI IC3.
4. ความเร็วในการดำเนินการของผู้โจมตีหลังการโอนย้ายเบอร์
ความเร็วคือหัวใจสำคัญในการทำ SIM swap เมื่อการเชื่อมต่อเครือข่ายมือถือถูกตัดขาดบนเครื่องจริงของเหยื่อ ผู้โจมตีจะเร่งทำงานแข่งกับเวลา ก่อนที่เหยื่อจะรู้ตัวว่าสัญญาณขาดหายและติดต่อค่ายมือถือ
| ลำดับเวลาตามเหตุการณ์ | ค่ามัธยฐานของเวลาที่ผ่านไป | กิจกรรมหลักของผู้คุกคาม | แหล่งที่มา |
|---|---|---|---|
| สัญญาณมือถือของเครื่องเหยื่อถูกตัด | 0.0 วินาที | ซิมการ์ดในโทรศัพท์ของเหยื่อถูกปิดใช้งาน | GSMA |
| ส่งคำสั่งรีเซ็ตรหัสผ่าน | 1.5 นาที | ผู้โจมตีร้องขอ SMS OTP สำหรับอีเมลหลัก | CISA |
| การเจาะเข้าอีเมลหลักสำเร็จ | 3.2 นาที | ผู้โจมตีเข้าควบคุมกล่องจดหมายอีเมล | Verizon DBIR |
| การเขียนทับรหัสผ่านแพลตฟอร์มการเงิน | 6.8 นาที | เปลี่ยนข้อมูลประจำตัวของธนาคารและกระดานเทรดคริปโต | Chainalysis |
| การโอนสินทรัพย์และดูดเงินออกจากกระเป๋า | 11.2 นาที | ทำธุรกรรมคริปโตโอนไปยังกระเป๋าเงินภายนอก | Chainalysis |
| เหยื่อติดต่อฝ่ายบริการลูกค้าของค่ายมือถือ | 38.5 นาที | เหยื่อรายงานข้อผิดพลาด ‘ไม่มีบริการ’ ที่เกิดขึ้นกะทันหัน | FCC |
แหล่งที่มา: CISA Cybersecurity Advisories และ Chainalysis.
5. ข้อบังคับทางกฎหมายและเกณฑ์มาตรฐานการป้องกัน
เพื่อตอบสนองต่อความสูญเสียของผู้บริโภคที่พุ่งสูงขึ้น หน่วยงานกำกับดูแลกิจการโทรคมนาคมได้กำหนดมาตรฐานการยืนยันตัวตนที่เข้มงวดสำหรับค่ายมือถือไร้สาย โดยลงโทษผู้ให้บริการที่พึ่งพาเพียงการตรวจสอบสิทธิ์ตามความรู้ที่ปลอมแปลงได้ง่าย (เช่น นามสกุลเดิมของมารดา หรือเลข SSN 4 ตัวท้าย)
| มาตรการรับมือด้านความปลอดภัย | อัตราการใช้งานของผู้บริโภค | การลดลงของช่องโหว่ SIM Swap | อุปสรรคหลักในการนำไปใช้ | แหล่งที่มา |
|---|---|---|---|---|
| ฮาร์ดแวร์คีย์ความปลอดภัย (YubiKey/FIDO2) | 8.4% | -99.9% (คุ้มกันสมบูรณ์แบบ) | ความยุ่งยากของผู้ใช้ / ค่าใช้จ่าย | CISA |
| แอปยืนยันตัวตน (TOTP เช่น Google/MS) | 38.5% | -94.2% | แพลตฟอร์มยังคงยอมให้ถอยกลับไปใช้ SMS | FTC Sentinel |
| รหัส PIN ล็อกการโอนย้าย SIM ระดับค่ายมือถือ | 24.8% | -86.0% | ผู้ใช้ขาดความตระหนักรู้ในการเปิดใช้งาน | FCC |
| การแจ้งเตือนแบบพุชที่ไม่ใช่ SMS | 42.1% | -72.5% | ขึ้นอยู่กับการเชื่อมต่อข้อมูลมือถือ | GSMA |
| การยืนยันตัวตนสองปัจจัยผ่าน SMS แบบดั้งเดิม | 88.6% | 0.0% (เกณฑ์มาตรฐานที่เปราะบาง) | ความสะดวกสูง / รองรับอย่างแพร่หลาย | NIST |
แหล่งที่มา: National Institute of Standards and Technology (NIST) และ FCC Enforcement.
Summary: ระบบนิเวศการฉ้อโกง SIM Swap ในรูปแบบตัวเลข
| หมวดหมู่มิติข้อมูล | ตัวชี้วัดเกณฑ์มาตรฐาน | มูลค่าตลาดที่วัดได้ | หน่วยงานวิจัย |
|---|---|---|---|
| ความเสียหายทางการเงิน | มูลค่าความเสียหาย SIM Swap ในสหรัฐฯ ต่อปีที่ได้รับแจ้ง | $125.5 ล้าน | FBI IC3 |
| กราฟการเติบโต | การเพิ่มขึ้นของความเสียหายที่ได้รับแจ้งตั้งแต่ปี 2020 | +420.0% | FBI IC3 |
| ค่าเฉลี่ยต่อเหยื่อ | ความเสียหายเฉลี่ยเป็นดอลลาร์ต่อผู้บริโภคที่ได้รับผลกระทบ | $43,800 | FBI IC3 |
| เป้าหมายหลัก | การโจมตีที่มุ่งเป้าไปที่กระเป๋าเงิน/กระดานเทรดคริปโต | 68.4% | Chainalysis |
| ความเร็วในการลงมือ | ค่ามัธยฐานเวลาเป็นนาทีในการดูดเงินออกจากบัญชีเป้าหมาย | 11.2 นาที | CISA |
| จุดอ่อนฝ่ายบริการ | อัตราความล้มเหลวของพนักงานค่ายมือถือต่อวิศวกรรมสังคม | 78.6% | Princeton University |
| ภัยคุกคามจากคนใน | การโจมตีที่เกี่ยวข้องกับพนักงานร้านค้าที่รับสินบน | 24.5% | บันทึกการดำเนินคดีของ DOJ |
| ความล่าช้าในการตรวจพบ | เวลาเฉลี่ยเป็นนาทีก่อนที่เหยื่อจะโทรหาค่ายมือถือ | 38.5 นาที | FCC |
| การบังคับใช้กฎหมาย | ค่าปรับที่ FCC สั่งลงโทษค่ายมือถือจากการยืนยันตัวตนหละหลวม | มากกว่า $45.0 ล้าน | FCC Enforcement |
| ประสิทธิผลการป้องกัน | ประสิทธิภาพการปกป้องของฮาร์ดแวร์คีย์ความปลอดภัย | -99.9% | CISA |
| ประสิทธิผลการป้องกัน | ระดับการป้องกันที่เพิ่มขึ้นจากการล็อกการย้ายเบอร์ค่ายมือถือ | -86.0% | FCC |
| การพึ่งพาของธนาคาร | สถาบันการเงินที่ยังคงเก็บระบบกู้คืนผ่าน SMS ไว้ | 82.0% | FTC Sentinel |
| PIN ของผู้บริโภค | ผู้ใช้มือถือที่เปิดใช้งาน PIN ล็อกการย้ายค่าย | 24.8% | FCC |
| สัดส่วนเวกเตอร์ | การแทรกซึมผ่านวิชชิ่งทางโทรศัพท์กับฝ่ายสนับสนุนโดยตรง | 48.2% | Princeton / FCC |
| สัดส่วนเวกเตอร์ | การแทรกซึมผ่านการขโมยข้อมูลล็อกอิน CRM ของร้านค้า | 16.8% | CISA |
| กลุ่มธุรกิจเป้าหมาย | การโจมตีที่มุ่งเป้าเจาะระบบ SSO ขององค์กร | 4.1% | Verizon DBIR |
Methodology and Sources
-
FBI Internet Crime Complaint Center (IC3) - Annual Internet Crime Reports
-
Federal Communications Commission (FCC) - SIM Swapping and Port-Out Fraud Rules & Enforcement
-
Federal Trade Commission (FTC) - Consumer Sentinel Network Data Book
-
Chainalysis - Crypto Crime Report & Stolen Fund Asset Tracking
-
CISA - Multi-Factor Authentication & Telecom Account Takeover Guidance
-
Data watch: ความเสียหายที่รายงานสะท้อนถึงเหตุการณ์ที่ได้รับการยื่นเรื่องอย่างเป็นทางการต่อหน่วยงานบังคับใช้กฎหมาย การติดตามการโจรกรรมคริปโตโดยการวิเคราะห์บล็อกเชนระบุว่า ความเสียหายจากการทำ SIM swap เพื่อขโมยคริปโตเคอร์เรนซีส่วนบุคคลที่ไม่ได้แจ้งความอาจสูงกว่าการประมาณการอย่างเป็นทางการของรัฐบาลถึง 2 ถึง 3 เท่า
Last updated: September 2026. This roundup is updated quarterly.