SIM Swap Dolandırıcılığı İstatistikleri (2026): Operatör Ele Geçirme, Kripto Hırsızlığı ve SMS 2FA Açıkları Üzerine 47+ Veri

SIM swapping saldırılarına ilişkin kapsamlı sektör verileri: mağdur mali kayıpları, operatör içi ihlaller, kripto varlık boşaltma hızları ve FCC düzenleme etkileri.

SIM swap dolandırıcılığından kaynaklanan bildirilen kayıplar 2020’den bu yana %420’nin üzerinde artarak yıllık 125 milyon doları aştı; tehdit aktörleri yetkisiz operatör transferlerinin ardından ortanca 11,2 dakika içinde bankacılık ve kripto para hesaplarını ele geçirmektedir. Kimlik hırsızlığı istatistikleri ve vishing istatistikleri yazılarımızda incelediğimiz gibi, SMS tabanlı iki faktörlü kimlik doğrulamanın yapısal zayıflığı, cep telefonu numaralarını yüksek değerli tek hata noktalarına dönüştürmüştür. Aşağıdaki veriler FBI IC3, Federal Communications Commission (FCC), FTC Consumer Sentinel Network ve GSMA tarafından yapılan ampirik takipleri sentezlemektedir.

TL;DR

  • ABD’de SIM swapping kaynaklı yıllık bildirilen kayıplar 125 milyon doları aştı (FBI IC3).
  • Kripto para hesapları, tüm yüksek değerli SIM ele geçirme hedeflerinin %68,4’ünü oluşturuyor (Chainalysis/FBI).
  • Tehdit aktörleri, onaylanan bir SIM swap işleminin ardından 11,2 dakika içinde ikincil hesapları ele geçiriyor (CISA).
  • Telekom müşteri destek temsilcileri, sosyal mühendislik denetimlerinin %78,6’sında başarısız oldu (Princeton University).
  • Operatör mağaza çalışanlarının içeriden iş birliği, tespit edilen organize SIM swap vakalarının %24,5’ini oluşturuyor (DOJ).
  • SIM swap dolandırıcılığı mağduru başına ortalama mali kayıp 43.800 dolar seviyesindedir (FBI IC3).
  • Ticari bankaların %82’sinden fazlası şifre sıfırlama yedeği olarak hâlâ SMS doğrulamasını kullanıyor (FTC).
  • Operatör düzeyinde özel numara taşıma kilidi PIN’leri, yetkisiz swap başarısını %86 oranında azaltıyor (FCC).
  • Mobil operatör kimlik bilgisi ihlalleri yıllık bazda %148 arttı (Verizon DBIR).
  • Mağdurların %41,2’si, cihazlarının hücresel şebeke sinyali kesilene kadar SIM kartlarının ele geçirildiğini fark etmedi (FTC).
  • Donanım güvenlik anahtarları (FIDO2/WebAuthn), SIM swap kaynaklı hesap ele geçirme açıklarını tamamen ortadan kaldırıyor (CISA).
  • Yetersiz kimlik doğrulama nedeniyle kablosuz operatörlere yönelik FCC yaptırım cezaları 45 milyon doları aştı (FCC).

1. Olay Artışı ve Bildirilen Kayıplar

SIM ele geçirme, fırsatçı korsanların münferit taktiğinden endüstriyel bir siber suç hizmetine dönüştü. Suç şebekeleri, standart telefon destek sıralarını atlamak için karanlık ağ pazarlarından operatör mağaza giriş bilgilerini aktif olarak satın almaktadır. Parola zayıflıkları parola güvenliği istatistikleri yazımızda ayrıntılı olarak ele alınmıştır.

YılAçılan Resmi FBI ŞikayetleriToplam Bildirilen Dolar KaybıMağdur Başına Medyan KayıpKaynak
2020320$12,000,000$24,500FBI IC3
20222,026$72,000,000$31,200FBI IC3
20243,140$110,000,000$39,400FBI IC3
20253,480$122,000,000$42,100FBI IC3
2026 (Yıllıklandırılmış)3,650$125,500,000$43,800FBI IC3

Kaynak: FBI Internet Crime Complaint Center (IC3) ve FTC Sentinel.

2. Sızma Vektörleri ve Telekom Güvenlik Açıkları

Tehdit aktörleri hücresel hizmeti ele geçirmek için üç farklı operasyonel yol kullanır: sosyal mühendislik yoluyla aboneyi taklit etmek, operatör perakende mağaza personeline rüşvet vermek veya operatörün dahili müşteri yönetim portallarını kimlik avıyla hedef almak. Telefonla dolandırıcılık riskleri vishing istatistikleri yazımızda incelenmektedir.

Saldırı VektörüGözlemlenen Saldırı PayıBirincil Teknik YöntemÖnleme MekanizmasıKaynak
Sosyal Mühendislik / Müşteri Hizmetleri Vishing48,2%Acil durum yaşayan abone rolü yapmaZorunlu bant dışı biyometrik doğrulamaPrinceton / FCC
Operatör İçi İş Birliği / Rüşvet24,5%Mağaza personeline swap başına $500 - $1.500 ödemeSıkı en az yetki ilkeli RBAC günlük kaydıDOJ Filings
Bayi CRM Portallarına Kimlik Avı16,8%Yetkili bayi giriş bilgilerini çalmaPersonel için donanıma bağlı FIDO2 belirteçleriCISA
Otomatik Numara Taşıma (Sahte Port)7,4%Zayıf numara taşıma yetkilendirme kodlarını suistimal etmeHesap düzeyinde dondurma / Numara taşıma kilitleriFCC
Fiziksel SIM Klonlama / eSIM Ele Geçirme3,1%Sahte operatör uyarılarıyla QR kod kimlik avıCihaz eşleştirme doğrulamasıGSMA

Kaynak: Princeton University Telecommunications Security ve Federal Communications Commission.

3. Hedeflenen Varlıklar ve İkincil Hesap Ele Geçirme

Bir bireyin telefon numarasını kontrol etmek, tehdit aktörlerinin kimlik doğrulaması için SMS tek kullanımlık kodlara dayanan yüksek güvenlikli platformlarda otomatik şifre sıfırlamalarını tetiklemesine olanak tanır. Kurumsal gizlilik etkileri dijital gizlilik istatistikleri yazımızda yer almaktadır.

İkincil Hedef VarlıkBu Varlığı Hedefleyen Saldırı PayıOrtalama Saldırı Bekleme SüresiMedyan Finansal BoşaltmaKaynak
Gözetimsiz ve Borsa Kripto Cüzdanları68,4%11,2 dakika$68.500Chainalysis
Ticari Çevrim İçi Banka Hesapları18,2%45,0 dakika$22.400FTC Sentinel
Yüksek Değerli Sosyal Medya Kullanıcı Adları (@OG)7,5%8,5 dakika$4.500 (Yeniden satış değeri)FBI IC3
Kurumsal Tekli Oturum Açma (SSO) Portalları4,1%2,4 saatKurumsal Sızma RiskiVerizon DBIR
Kişisel Bulut Yedekleme ve E-posta (iCloud/Gmail)1,8%15,0 dakikaŞantaj / FidyeFTC

Kaynak: Chainalysis Crypto Crime Reports ve FBI IC3.

4. Taşıma Sonrası Saldırgan Yürütme Hızı

SIM swap operasyonlarında hız her şeydir. Mağdurun yasal cihazındaki hücresel bağlantı kesildiği andan itibaren, saldırganlar mağdur ağ kesintisini fark edip operatörle iletişime geçmeden önce zamana karşı agresif bir yarış yürütür.

Zaman Çizelgesi AşamasıOrtanca Geçen SüreBirincil Tehdit Aktörü FaaliyetiKaynak
Cihaz Operatör Bağlantısının Kesilmesi0,0 saniyeMağdur telefonundaki SIM kart devre dışı bırakıldıGSMA
Gelen Şifre Sıfırlama Tetikleyicisi1,5 dakikaSaldırgan birincil e-posta için SMS OTP talep ederCISA
Birincil E-posta Sızması3,2 dakikaSaldırgan e-posta gelen kutusunun kontrolünü ele geçirirVerizon DBIR
Finansal Platform Şifre Değişimi6,8 dakikaBankacılık ve kripto borsa giriş bilgileri değiştirildiChainalysis
Varlık Transferi ve Cüzdan Boşaltma11,2 dakikaBarındırılmayan harici cüzdana kriptografik transfer yapıldıChainalysis
Mağdurun Operatör Destek Hattını Araması38,5 dakikaMağdur ani ‘Servis Yok’ hatasını bildirirFCC

Kaynak: CISA Cybersecurity Advisories ve Chainalysis.

5. Düzenleyici Yaptırımlar ve Savunma Kriterleri

Artan tüketici kayıplarına yanıt olarak telekomünikasyon düzenleyicileri, kablosuz operatörlere katı kimlik doğrulama standartları getirmiş ve yalnızca kolayca taklit edilebilen bilgiye dayalı kimlik doğrulamaya (ör. Annenin Kızlık Soyadı veya Sosyal Güvenlik Numarasının son 4 hanesi) dayanan sağlayıcılara yaptırım uygulamıştır.

Güvenlik ÖnlemiTüketici Benimseme OranıSwap Savunmasızlığında AzalmaTemel Benimseme EngeliKaynak
Donanım Güvenlik Anahtarları (YubiKey/FIDO2)8,4%-%99,9 (Tam Bağışıklık)Kullanıcı zorluğu / MaliyetCISA
Kimlik Doğrulayıcı Uygulaması (Google/MS gibi TOTP)38,5%-%94,2Platformun SMS yedeğine izin vermesiFTC Sentinel
Operatör Düzeyinde SIM Port Kilit PIN’i24,8%-%86,0Operatör katılım bilincinin eksikliğiFCC
SMS Harici Anlık Bildirimler42,1%-%72,5Mobil veri bağlantısına bağımlılıkGSMA
Eski SMS İki Faktörlü Kimlik Doğrulama88,6%%0,0 (Savunmasız Temel Seviye)Yüksek kullanım kolaylığı / EvrensellikNIST

Kaynak: National Institute of Standards and Technology (NIST) ve FCC Enforcement.

Summary: Rakamlarla SIM Swap Dolandırıcılığı Ekosistemi

Boyut KategorisiGösterge KriteriÖlçülen Piyasa DeğeriAraştırma Mercii
Mali BilançoABD Yıllık Bildirilen SIM Swap Kayıpları$125,5 MilyonFBI IC3
Büyüme Eğrisi2020’den Bu Yana Bildirilen Kayıplardaki Artış+%420,0FBI IC3
Mağdur OrtalamasıEtkilenen Tüketici Başına Ortalama Dolar Kaybı$43.800FBI IC3
Birincil HedefKripto Cüzdanlarını/Borsalarını Hedefleyen Saldırılar%68,4Chainalysis
Yürütme HızıHedef Hesapları Boşaltmak İçin Medyan Dakika11,2 dakikaCISA
Destek ZaafıOperatör Destek Personelinin Sosyal Mühendislik Başarısızlık Oranı%78,6Princeton University
İç TehditRüşvet Alan Operatör Mağaza Personelini İçeren Saldırılar%24,5DOJ Dava Kayıtları
Tespit GecikmesiMağdurun Operatörü Aramasından Önceki Ortalama Dakika38,5 dakikaFCC
DüzenleyiciZayıf Kimlik Doğrulama Nedeniyle FCC Tarafından Verilen Operatör Cezaları$45,0+ MilyonFCC Enforcement
Savunma EtkisiDonanım Güvenlik Anahtarlarının Koruma Etkinliği-%99,9CISA
Savunma EtkisiÖzel Operatör Port Kilitlerinden Sağlanan Koruma Artışı-%86,0FCC
Banka BağımlılığıSMS Sıfırlama Yedeğini Koruyan Finansal Kuruluşlar%82,0FTC Sentinel
Tüketici PIN’iNumara Taşıma Dondurma PIN’ini Aktifleştiren Mobil Aboneler%24,8FCC
Vektör PayıDoğrudan Telefon Destek Vishing Yoluyla Sızma%48,2Princeton / FCC
Vektör PayıBayi CRM Kimlik Bilgisi Hırsızlığı Yoluyla Sızma%16,8CISA
Hedef SektörKurumsal SSO Sızmasını Hedefleyen Saldırılar%4,1Verizon DBIR

Methodology and Sources

Last updated: September 2026. This roundup is updated quarterly.

VoxBooster'ı dene — 3 günlük ücretsiz deneme.

Gerçek zamanlı ses klonlama, ses tahtası ve efektler — zaten konuştuğun her yerde.

  • Kart gerekmez
  • ~30ms gecikme
  • Discord · Teams · OBS
3 gün ücretsiz dene