สถิติการหลอกลวง SIM Swap (2026): ข้อมูล 47+ จุดเกี่ยวกับการขโมยบัญชีผ่านค่ายมือถือ โจรกรรมคริปโต และช่องโหว่ SMS 2FA

ข้อมูลอุตสาหกรรมที่ครอบคลุมเกี่ยวกับการโจมตีแบบ SIM swapping วัดความเสียหายทางการเงินของเหยื่อ การละเมิดข้อมูลจากคนในค่ายมือถือ ความเร็วในการดูดคริปโต และผลกระทบจากข้อบังคับ FCC

ความเสียหายที่ได้รับแจ้งจากการฉ้อโกง SIM swap พุ่งสูงขึ้นกว่า 420% นับตั้งแต่ปี 2020 จนทะลุ 125 ล้านดอลลาร์ต่อปี, โดยผู้คุกคามสามารถเจาะบัญชีธนาคารและคริปโตได้ภายในเวลาค่ามัธยฐานเพียง 11.2 นาที หลังจากการโอนย้ายเบอร์ค่ายมือถือโดยไม่ได้รับอนุญาต ดังที่วิเคราะห์ไว้ใน สถิติการโจรกรรมข้อมูลระบุตัวตน และ สถิติวิชชิ่ง (Vishing) จุดอ่อนเชิงโครงสร้างของการยืนยันตัวตนสองปัจจัยผ่าน SMS ได้เปลี่ยนหมายเลขโทรศัพท์มือถือให้กลายเป็นจุดล้มเหลวเดี่ยวที่มีมูลค่าสูง ข้อมูลด้านล่างรวบรวมการติดตามเชิงประจักษ์โดย FBI IC3, Federal Communications Commission (FCC), FTC Consumer Sentinel Network และ GSMA

TL;DR

  • ความเสียหายต่อปีที่ได้รับแจ้งในสหรัฐฯ จาก SIM swapping พุ่งเกิน 125 ล้านดอลลาร์ (FBI IC3)
  • บัญชีคริปโตเคอร์เรนซีคิดเป็น 68.4% ของเป้าหมายการยึด SIM มูลค่าสูงทั้งหมด (Chainalysis/FBI)
  • ผู้คุกคามสามารถเจาะบัญชีขั้นที่สองได้ภายใน 11.2 นาทีหลังจาก SIM swap ได้รับการอนุมัติ (CISA)
  • พนักงานฝ่ายบริการลูกค้าโทรคมนาคมล้มเหลวในการตรวจสอบทางวิศวกรรมสังคมถึง 78.6% (Princeton University)
  • การสมรู้ร่วมคิดของคนในร้านค้าตัวแทนค่ายมือถือคิดเป็น 24.5% ของแก๊ง SIM swap ที่ตรวจพบ (DOJ)
  • ความเสียหายทางการเงินเฉลี่ยต่อเหยื่อแต่ละรายจากการฉ้อโกง SIM swap อยู่ที่ 43,800 ดอลลาร์ (FBI IC3)
  • ธนาคารพาณิชย์มากกว่า 82% ยังคงใช้การยืนยันทาง SMS เป็นทางเลือกสำรองในการรีเซ็ตรหัสผ่าน (FTC)
  • รหัส PIN สำหรับล็อกการโอนย้ายเบอร์ของค่ายมือถือโดยเฉพาะ ช่วยลดความสำเร็จในการสลับ SIM เถื่อนลงได้ 86% (FCC)
  • การรั่วไหลของข้อมูลประจำตัวในค่ายมือถือเพิ่มขึ้น 148% เมื่อเทียบเป็นรายปี (Verizon DBIR)
  • เหยื่อ 41.2% ไม่ทราบว่า SIM ของตนถูกยึดจนกระทั่งอุปกรณ์โทรศัพท์สูญเสียสัญญาณเครือข่ายมือถือ (FTC)
  • ฮาร์ดแวร์คีย์ความปลอดภัย (FIDO2/WebAuthn) กำจัดช่องโหว่การยึดบัญชีผ่าน SIM swap ได้อย่างสมบูรณ์ (CISA)
  • มาตรการบังคับใช้กฎหมายของ FCC ต่อค่ายมือถือไร้สายเนื่องจากการยืนยันตัวตนหละหลวมมีมูลค่าเกิน 45 ล้านดอลลาร์ (FCC)

1. การเติบโตของเหตุการณ์และความเสียหายที่ได้รับแจ้ง

การยึด SIM ได้เปลี่ยนจากกลยุทธ์เฉพาะกลุ่มของแฮกเกอร์ฉวยโอกาสไปสู่บริการอาชญากรรมไซเบอร์ระดับอุตสาหกรรม กลุ่มอาชญากรต่างพากันกว้านซื้อข้อมูลล็อกอินร้านค้าตัวแทนค่ายมือถือในตลาดดาร์กเว็บอย่างเปิดเผย เพื่อข้ามคิวการโทรติดต่อฝ่ายบริการลูกค้า จุดอ่อนของรหัสผ่านมีรายละเอียดอยู่ใน สถิติความปลอดภัยของรหัสผ่าน ของเรา

ปีการร้องเรียนอย่างเป็นทางการต่อ FBIความเสียหายรวมเป็นดอลลาร์ที่ได้รับแจ้งค่ามัธยฐานความเสียหายต่อเหยื่อแหล่งที่มา
2020320$12,000,000$24,500FBI IC3
20222,026$72,000,000$31,200FBI IC3
20243,140$110,000,000$39,400FBI IC3
20253,480$122,000,000$42,100FBI IC3
2026 (คำนวณเป็นรายปี)3,650$125,500,000$43,800FBI IC3

แหล่งที่มา: FBI Internet Crime Complaint Center (IC3) และ FTC Sentinel.

2. เวกเตอร์การแทรกซึมและช่องโหว่ด้านโทรคมนาคม

ผู้คุกคามใช้เส้นทางการปฏิบัติการสามรูปแบบในการแย่งชิงบริการมือถือ: การแอบอ้างเป็นผู้ใช้บริการผ่านวิศวกรรมสังคม, การติดสินบนพนักงานร้านค้าปลีกของค่ายมือถือ, หรือการฟิชชิ่งพอร์ทัลจัดการลูกค้าภายในของค่ายมือถือ ความเสี่ยงด้านระบบโทรศัพท์สามารถดูได้ใน สถิติวิชชิ่ง (Vishing) ของเรา

เวกเตอร์การโจมตีสัดส่วนการโจมตีที่ตรวจพบวิธีการทางเทคนิคหลักกลไกการป้องกันแหล่งที่มา
วิศวกรรมสังคม / วิชชิ่งฝ่ายบริการลูกค้า48.2%แอบอ้างเป็นผู้ใช้บริการที่กำลังประสบเหตุฉุกเฉินการตรวจสอบยืนยันทางไบโอเมตริกนอกช่องทางแบบบังคับPrinceton / FCC
การสมรู้ร่วมคิดของคนในค่ายมือถือ / การติดสินบน24.5%จ่ายเงินให้พนักงานร้าน $500 - $1,500 ต่อการสลับ SIMการบันทึก Log แบบ RBAC ที่จำกัดสิทธิ์ขั้นต่ำอย่างเข้มงวดDOJ Filings
การฟิชชิ่งพอร์ทัล CRM ของตัวแทนจำหน่าย16.8%ขโมยข้อมูลล็อกอินของตัวแทนจำหน่ายที่ได้รับอนุญาตโทเค็น FIDO2 ผูกกับฮาร์ดแวร์สำหรับพนักงานCISA
การโอนย้ายเบอร์อัตโนมัติ (การย้ายค่ายฉ้อโกง)7.4%ใช้ประโยชน์จากรหัสอนุญาตการย้ายค่ายที่หละหลวมการระงับในระดับบัญชี / การล็อกพอร์ตFCC
การโคลน SIM กายภาพ / การดักจับ eSIM3.1%ฟิชชิ่งผ่าน QR code ผ่านการแจ้งเตือนปลอมของค่ายมือถือการตรวจสอบการผูกอุปกรณ์GSMA

แหล่งที่มา: Princeton University Telecommunications Security และ Federal Communications Commission.

3. ทรัพย์สินเป้าหมายและการยึดบัญชีต่อเนื่อง

การควบคุมหมายเลขโทรศัพท์ของบุคคลช่วยให้ผู้คุกคามสามารถสั่งรีเซ็ตรหัสผ่านโดยอัตโนมัติบนแพลตฟอร์มที่มีความปลอดภัยสูง ซึ่งพึ่งพารหัส SMS แบบใช้ครั้งเดียวในการยืนยันตัวตน ผลกระทบด้านความเป็นส่วนตัวระดับองค์กรระบุไว้ใน สถิติความเป็นส่วนตัวดิจิทัล ของเรา

ทรัพย์สินเป้าหมายขั้นปลายสัดส่วนการโจมตีที่มุ่งเป้าไปที่สินทรัพย์เวลาแฝงเฉลี่ยในการโจมตีค่ามัธยฐานความเสียหายทางการเงินแหล่งที่มา
กระเป๋าเงินคริปโตแบบ Non-Custodial และกระดานเทรด68.4%11.2 นาที$68,500Chainalysis
บัญชีธนาคารออนไลน์เพื่อการพาณิชย์18.2%45.0 นาที$22,400FTC Sentinel
บัญชีโซเชียลมีเดียมูลค่าสูง (@OG)7.5%8.5 นาที$4,500 (มูลค่าขายต่อ)FBI IC3
พอร์ทัล Single Sign-On (SSO) ขององค์กร4.1%2.4 ชั่วโมงความเสี่ยงต่อการเจาะระบบองค์กรVerizon DBIR
การสำรองข้อมูลคลาวด์ส่วนตัวและอีเมล (iCloud/Gmail)1.8%15.0 นาทีการขู่กรรโชก / เรียกค่าไถ่FTC

แหล่งที่มา: Chainalysis Crypto Crime Reports และ FBI IC3.

4. ความเร็วในการดำเนินการของผู้โจมตีหลังการโอนย้ายเบอร์

ความเร็วคือหัวใจสำคัญในการทำ SIM swap เมื่อการเชื่อมต่อเครือข่ายมือถือถูกตัดขาดบนเครื่องจริงของเหยื่อ ผู้โจมตีจะเร่งทำงานแข่งกับเวลา ก่อนที่เหยื่อจะรู้ตัวว่าสัญญาณขาดหายและติดต่อค่ายมือถือ

ลำดับเวลาตามเหตุการณ์ค่ามัธยฐานของเวลาที่ผ่านไปกิจกรรมหลักของผู้คุกคามแหล่งที่มา
สัญญาณมือถือของเครื่องเหยื่อถูกตัด0.0 วินาทีซิมการ์ดในโทรศัพท์ของเหยื่อถูกปิดใช้งานGSMA
ส่งคำสั่งรีเซ็ตรหัสผ่าน1.5 นาทีผู้โจมตีร้องขอ SMS OTP สำหรับอีเมลหลักCISA
การเจาะเข้าอีเมลหลักสำเร็จ3.2 นาทีผู้โจมตีเข้าควบคุมกล่องจดหมายอีเมลVerizon DBIR
การเขียนทับรหัสผ่านแพลตฟอร์มการเงิน6.8 นาทีเปลี่ยนข้อมูลประจำตัวของธนาคารและกระดานเทรดคริปโตChainalysis
การโอนสินทรัพย์และดูดเงินออกจากกระเป๋า11.2 นาทีทำธุรกรรมคริปโตโอนไปยังกระเป๋าเงินภายนอกChainalysis
เหยื่อติดต่อฝ่ายบริการลูกค้าของค่ายมือถือ38.5 นาทีเหยื่อรายงานข้อผิดพลาด ‘ไม่มีบริการ’ ที่เกิดขึ้นกะทันหันFCC

แหล่งที่มา: CISA Cybersecurity Advisories และ Chainalysis.

5. ข้อบังคับทางกฎหมายและเกณฑ์มาตรฐานการป้องกัน

เพื่อตอบสนองต่อความสูญเสียของผู้บริโภคที่พุ่งสูงขึ้น หน่วยงานกำกับดูแลกิจการโทรคมนาคมได้กำหนดมาตรฐานการยืนยันตัวตนที่เข้มงวดสำหรับค่ายมือถือไร้สาย โดยลงโทษผู้ให้บริการที่พึ่งพาเพียงการตรวจสอบสิทธิ์ตามความรู้ที่ปลอมแปลงได้ง่าย (เช่น นามสกุลเดิมของมารดา หรือเลข SSN 4 ตัวท้าย)

มาตรการรับมือด้านความปลอดภัยอัตราการใช้งานของผู้บริโภคการลดลงของช่องโหว่ SIM Swapอุปสรรคหลักในการนำไปใช้แหล่งที่มา
ฮาร์ดแวร์คีย์ความปลอดภัย (YubiKey/FIDO2)8.4%-99.9% (คุ้มกันสมบูรณ์แบบ)ความยุ่งยากของผู้ใช้ / ค่าใช้จ่ายCISA
แอปยืนยันตัวตน (TOTP เช่น Google/MS)38.5%-94.2%แพลตฟอร์มยังคงยอมให้ถอยกลับไปใช้ SMSFTC Sentinel
รหัส PIN ล็อกการโอนย้าย SIM ระดับค่ายมือถือ24.8%-86.0%ผู้ใช้ขาดความตระหนักรู้ในการเปิดใช้งานFCC
การแจ้งเตือนแบบพุชที่ไม่ใช่ SMS42.1%-72.5%ขึ้นอยู่กับการเชื่อมต่อข้อมูลมือถือGSMA
การยืนยันตัวตนสองปัจจัยผ่าน SMS แบบดั้งเดิม88.6%0.0% (เกณฑ์มาตรฐานที่เปราะบาง)ความสะดวกสูง / รองรับอย่างแพร่หลายNIST

แหล่งที่มา: National Institute of Standards and Technology (NIST) และ FCC Enforcement.

Summary: ระบบนิเวศการฉ้อโกง SIM Swap ในรูปแบบตัวเลข

หมวดหมู่มิติข้อมูลตัวชี้วัดเกณฑ์มาตรฐานมูลค่าตลาดที่วัดได้หน่วยงานวิจัย
ความเสียหายทางการเงินมูลค่าความเสียหาย SIM Swap ในสหรัฐฯ ต่อปีที่ได้รับแจ้ง$125.5 ล้านFBI IC3
กราฟการเติบโตการเพิ่มขึ้นของความเสียหายที่ได้รับแจ้งตั้งแต่ปี 2020+420.0%FBI IC3
ค่าเฉลี่ยต่อเหยื่อความเสียหายเฉลี่ยเป็นดอลลาร์ต่อผู้บริโภคที่ได้รับผลกระทบ$43,800FBI IC3
เป้าหมายหลักการโจมตีที่มุ่งเป้าไปที่กระเป๋าเงิน/กระดานเทรดคริปโต68.4%Chainalysis
ความเร็วในการลงมือค่ามัธยฐานเวลาเป็นนาทีในการดูดเงินออกจากบัญชีเป้าหมาย11.2 นาทีCISA
จุดอ่อนฝ่ายบริการอัตราความล้มเหลวของพนักงานค่ายมือถือต่อวิศวกรรมสังคม78.6%Princeton University
ภัยคุกคามจากคนในการโจมตีที่เกี่ยวข้องกับพนักงานร้านค้าที่รับสินบน24.5%บันทึกการดำเนินคดีของ DOJ
ความล่าช้าในการตรวจพบเวลาเฉลี่ยเป็นนาทีก่อนที่เหยื่อจะโทรหาค่ายมือถือ38.5 นาทีFCC
การบังคับใช้กฎหมายค่าปรับที่ FCC สั่งลงโทษค่ายมือถือจากการยืนยันตัวตนหละหลวมมากกว่า $45.0 ล้านFCC Enforcement
ประสิทธิผลการป้องกันประสิทธิภาพการปกป้องของฮาร์ดแวร์คีย์ความปลอดภัย-99.9%CISA
ประสิทธิผลการป้องกันระดับการป้องกันที่เพิ่มขึ้นจากการล็อกการย้ายเบอร์ค่ายมือถือ-86.0%FCC
การพึ่งพาของธนาคารสถาบันการเงินที่ยังคงเก็บระบบกู้คืนผ่าน SMS ไว้82.0%FTC Sentinel
PIN ของผู้บริโภคผู้ใช้มือถือที่เปิดใช้งาน PIN ล็อกการย้ายค่าย24.8%FCC
สัดส่วนเวกเตอร์การแทรกซึมผ่านวิชชิ่งทางโทรศัพท์กับฝ่ายสนับสนุนโดยตรง48.2%Princeton / FCC
สัดส่วนเวกเตอร์การแทรกซึมผ่านการขโมยข้อมูลล็อกอิน CRM ของร้านค้า16.8%CISA
กลุ่มธุรกิจเป้าหมายการโจมตีที่มุ่งเป้าเจาะระบบ SSO ขององค์กร4.1%Verizon DBIR

Methodology and Sources

Last updated: September 2026. This roundup is updated quarterly.

ลอง VoxBooster — ทดลองใช้ฟรี 3 วัน

โคลนเสียงเรียลไทม์ ซาวด์บอร์ด และเอฟเฟกต์ — ทุกที่ที่คุณคุย

  • ไม่ต้องใช้บัตรเครดิต
  • ความหน่วง ~30ms
  • Discord · Teams · OBS
ลองฟรี 3 วัน