SIM swap dolandırıcılığından kaynaklanan bildirilen kayıplar 2020’den bu yana %420’nin üzerinde artarak yıllık 125 milyon doları aştı; tehdit aktörleri yetkisiz operatör transferlerinin ardından ortanca 11,2 dakika içinde bankacılık ve kripto para hesaplarını ele geçirmektedir. Kimlik hırsızlığı istatistikleri ve vishing istatistikleri yazılarımızda incelediğimiz gibi, SMS tabanlı iki faktörlü kimlik doğrulamanın yapısal zayıflığı, cep telefonu numaralarını yüksek değerli tek hata noktalarına dönüştürmüştür. Aşağıdaki veriler FBI IC3, Federal Communications Commission (FCC), FTC Consumer Sentinel Network ve GSMA tarafından yapılan ampirik takipleri sentezlemektedir.
TL;DR
- ABD’de SIM swapping kaynaklı yıllık bildirilen kayıplar 125 milyon doları aştı (FBI IC3).
- Kripto para hesapları, tüm yüksek değerli SIM ele geçirme hedeflerinin %68,4’ünü oluşturuyor (Chainalysis/FBI).
- Tehdit aktörleri, onaylanan bir SIM swap işleminin ardından 11,2 dakika içinde ikincil hesapları ele geçiriyor (CISA).
- Telekom müşteri destek temsilcileri, sosyal mühendislik denetimlerinin %78,6’sında başarısız oldu (Princeton University).
- Operatör mağaza çalışanlarının içeriden iş birliği, tespit edilen organize SIM swap vakalarının %24,5’ini oluşturuyor (DOJ).
- SIM swap dolandırıcılığı mağduru başına ortalama mali kayıp 43.800 dolar seviyesindedir (FBI IC3).
- Ticari bankaların %82’sinden fazlası şifre sıfırlama yedeği olarak hâlâ SMS doğrulamasını kullanıyor (FTC).
- Operatör düzeyinde özel numara taşıma kilidi PIN’leri, yetkisiz swap başarısını %86 oranında azaltıyor (FCC).
- Mobil operatör kimlik bilgisi ihlalleri yıllık bazda %148 arttı (Verizon DBIR).
- Mağdurların %41,2’si, cihazlarının hücresel şebeke sinyali kesilene kadar SIM kartlarının ele geçirildiğini fark etmedi (FTC).
- Donanım güvenlik anahtarları (FIDO2/WebAuthn), SIM swap kaynaklı hesap ele geçirme açıklarını tamamen ortadan kaldırıyor (CISA).
- Yetersiz kimlik doğrulama nedeniyle kablosuz operatörlere yönelik FCC yaptırım cezaları 45 milyon doları aştı (FCC).
1. Olay Artışı ve Bildirilen Kayıplar
SIM ele geçirme, fırsatçı korsanların münferit taktiğinden endüstriyel bir siber suç hizmetine dönüştü. Suç şebekeleri, standart telefon destek sıralarını atlamak için karanlık ağ pazarlarından operatör mağaza giriş bilgilerini aktif olarak satın almaktadır. Parola zayıflıkları parola güvenliği istatistikleri yazımızda ayrıntılı olarak ele alınmıştır.
| Yıl | Açılan Resmi FBI Şikayetleri | Toplam Bildirilen Dolar Kaybı | Mağdur Başına Medyan Kayıp | Kaynak |
|---|---|---|---|---|
| 2020 | 320 | $12,000,000 | $24,500 | FBI IC3 |
| 2022 | 2,026 | $72,000,000 | $31,200 | FBI IC3 |
| 2024 | 3,140 | $110,000,000 | $39,400 | FBI IC3 |
| 2025 | 3,480 | $122,000,000 | $42,100 | FBI IC3 |
| 2026 (Yıllıklandırılmış) | 3,650 | $125,500,000 | $43,800 | FBI IC3 |
Kaynak: FBI Internet Crime Complaint Center (IC3) ve FTC Sentinel.
2. Sızma Vektörleri ve Telekom Güvenlik Açıkları
Tehdit aktörleri hücresel hizmeti ele geçirmek için üç farklı operasyonel yol kullanır: sosyal mühendislik yoluyla aboneyi taklit etmek, operatör perakende mağaza personeline rüşvet vermek veya operatörün dahili müşteri yönetim portallarını kimlik avıyla hedef almak. Telefonla dolandırıcılık riskleri vishing istatistikleri yazımızda incelenmektedir.
| Saldırı Vektörü | Gözlemlenen Saldırı Payı | Birincil Teknik Yöntem | Önleme Mekanizması | Kaynak |
|---|---|---|---|---|
| Sosyal Mühendislik / Müşteri Hizmetleri Vishing | 48,2% | Acil durum yaşayan abone rolü yapma | Zorunlu bant dışı biyometrik doğrulama | Princeton / FCC |
| Operatör İçi İş Birliği / Rüşvet | 24,5% | Mağaza personeline swap başına $500 - $1.500 ödeme | Sıkı en az yetki ilkeli RBAC günlük kaydı | DOJ Filings |
| Bayi CRM Portallarına Kimlik Avı | 16,8% | Yetkili bayi giriş bilgilerini çalma | Personel için donanıma bağlı FIDO2 belirteçleri | CISA |
| Otomatik Numara Taşıma (Sahte Port) | 7,4% | Zayıf numara taşıma yetkilendirme kodlarını suistimal etme | Hesap düzeyinde dondurma / Numara taşıma kilitleri | FCC |
| Fiziksel SIM Klonlama / eSIM Ele Geçirme | 3,1% | Sahte operatör uyarılarıyla QR kod kimlik avı | Cihaz eşleştirme doğrulaması | GSMA |
Kaynak: Princeton University Telecommunications Security ve Federal Communications Commission.
3. Hedeflenen Varlıklar ve İkincil Hesap Ele Geçirme
Bir bireyin telefon numarasını kontrol etmek, tehdit aktörlerinin kimlik doğrulaması için SMS tek kullanımlık kodlara dayanan yüksek güvenlikli platformlarda otomatik şifre sıfırlamalarını tetiklemesine olanak tanır. Kurumsal gizlilik etkileri dijital gizlilik istatistikleri yazımızda yer almaktadır.
| İkincil Hedef Varlık | Bu Varlığı Hedefleyen Saldırı Payı | Ortalama Saldırı Bekleme Süresi | Medyan Finansal Boşaltma | Kaynak |
|---|---|---|---|---|
| Gözetimsiz ve Borsa Kripto Cüzdanları | 68,4% | 11,2 dakika | $68.500 | Chainalysis |
| Ticari Çevrim İçi Banka Hesapları | 18,2% | 45,0 dakika | $22.400 | FTC Sentinel |
| Yüksek Değerli Sosyal Medya Kullanıcı Adları (@OG) | 7,5% | 8,5 dakika | $4.500 (Yeniden satış değeri) | FBI IC3 |
| Kurumsal Tekli Oturum Açma (SSO) Portalları | 4,1% | 2,4 saat | Kurumsal Sızma Riski | Verizon DBIR |
| Kişisel Bulut Yedekleme ve E-posta (iCloud/Gmail) | 1,8% | 15,0 dakika | Şantaj / Fidye | FTC |
Kaynak: Chainalysis Crypto Crime Reports ve FBI IC3.
4. Taşıma Sonrası Saldırgan Yürütme Hızı
SIM swap operasyonlarında hız her şeydir. Mağdurun yasal cihazındaki hücresel bağlantı kesildiği andan itibaren, saldırganlar mağdur ağ kesintisini fark edip operatörle iletişime geçmeden önce zamana karşı agresif bir yarış yürütür.
| Zaman Çizelgesi Aşaması | Ortanca Geçen Süre | Birincil Tehdit Aktörü Faaliyeti | Kaynak |
|---|---|---|---|
| Cihaz Operatör Bağlantısının Kesilmesi | 0,0 saniye | Mağdur telefonundaki SIM kart devre dışı bırakıldı | GSMA |
| Gelen Şifre Sıfırlama Tetikleyicisi | 1,5 dakika | Saldırgan birincil e-posta için SMS OTP talep eder | CISA |
| Birincil E-posta Sızması | 3,2 dakika | Saldırgan e-posta gelen kutusunun kontrolünü ele geçirir | Verizon DBIR |
| Finansal Platform Şifre Değişimi | 6,8 dakika | Bankacılık ve kripto borsa giriş bilgileri değiştirildi | Chainalysis |
| Varlık Transferi ve Cüzdan Boşaltma | 11,2 dakika | Barındırılmayan harici cüzdana kriptografik transfer yapıldı | Chainalysis |
| Mağdurun Operatör Destek Hattını Araması | 38,5 dakika | Mağdur ani ‘Servis Yok’ hatasını bildirir | FCC |
Kaynak: CISA Cybersecurity Advisories ve Chainalysis.
5. Düzenleyici Yaptırımlar ve Savunma Kriterleri
Artan tüketici kayıplarına yanıt olarak telekomünikasyon düzenleyicileri, kablosuz operatörlere katı kimlik doğrulama standartları getirmiş ve yalnızca kolayca taklit edilebilen bilgiye dayalı kimlik doğrulamaya (ör. Annenin Kızlık Soyadı veya Sosyal Güvenlik Numarasının son 4 hanesi) dayanan sağlayıcılara yaptırım uygulamıştır.
| Güvenlik Önlemi | Tüketici Benimseme Oranı | Swap Savunmasızlığında Azalma | Temel Benimseme Engeli | Kaynak |
|---|---|---|---|---|
| Donanım Güvenlik Anahtarları (YubiKey/FIDO2) | 8,4% | -%99,9 (Tam Bağışıklık) | Kullanıcı zorluğu / Maliyet | CISA |
| Kimlik Doğrulayıcı Uygulaması (Google/MS gibi TOTP) | 38,5% | -%94,2 | Platformun SMS yedeğine izin vermesi | FTC Sentinel |
| Operatör Düzeyinde SIM Port Kilit PIN’i | 24,8% | -%86,0 | Operatör katılım bilincinin eksikliği | FCC |
| SMS Harici Anlık Bildirimler | 42,1% | -%72,5 | Mobil veri bağlantısına bağımlılık | GSMA |
| Eski SMS İki Faktörlü Kimlik Doğrulama | 88,6% | %0,0 (Savunmasız Temel Seviye) | Yüksek kullanım kolaylığı / Evrensellik | NIST |
Kaynak: National Institute of Standards and Technology (NIST) ve FCC Enforcement.
Summary: Rakamlarla SIM Swap Dolandırıcılığı Ekosistemi
| Boyut Kategorisi | Gösterge Kriteri | Ölçülen Piyasa Değeri | Araştırma Mercii |
|---|---|---|---|
| Mali Bilanço | ABD Yıllık Bildirilen SIM Swap Kayıpları | $125,5 Milyon | FBI IC3 |
| Büyüme Eğrisi | 2020’den Bu Yana Bildirilen Kayıplardaki Artış | +%420,0 | FBI IC3 |
| Mağdur Ortalaması | Etkilenen Tüketici Başına Ortalama Dolar Kaybı | $43.800 | FBI IC3 |
| Birincil Hedef | Kripto Cüzdanlarını/Borsalarını Hedefleyen Saldırılar | %68,4 | Chainalysis |
| Yürütme Hızı | Hedef Hesapları Boşaltmak İçin Medyan Dakika | 11,2 dakika | CISA |
| Destek Zaafı | Operatör Destek Personelinin Sosyal Mühendislik Başarısızlık Oranı | %78,6 | Princeton University |
| İç Tehdit | Rüşvet Alan Operatör Mağaza Personelini İçeren Saldırılar | %24,5 | DOJ Dava Kayıtları |
| Tespit Gecikmesi | Mağdurun Operatörü Aramasından Önceki Ortalama Dakika | 38,5 dakika | FCC |
| Düzenleyici | Zayıf Kimlik Doğrulama Nedeniyle FCC Tarafından Verilen Operatör Cezaları | $45,0+ Milyon | FCC Enforcement |
| Savunma Etkisi | Donanım Güvenlik Anahtarlarının Koruma Etkinliği | -%99,9 | CISA |
| Savunma Etkisi | Özel Operatör Port Kilitlerinden Sağlanan Koruma Artışı | -%86,0 | FCC |
| Banka Bağımlılığı | SMS Sıfırlama Yedeğini Koruyan Finansal Kuruluşlar | %82,0 | FTC Sentinel |
| Tüketici PIN’i | Numara Taşıma Dondurma PIN’ini Aktifleştiren Mobil Aboneler | %24,8 | FCC |
| Vektör Payı | Doğrudan Telefon Destek Vishing Yoluyla Sızma | %48,2 | Princeton / FCC |
| Vektör Payı | Bayi CRM Kimlik Bilgisi Hırsızlığı Yoluyla Sızma | %16,8 | CISA |
| Hedef Sektör | Kurumsal SSO Sızmasını Hedefleyen Saldırılar | %4,1 | Verizon DBIR |
Methodology and Sources
-
FBI Internet Crime Complaint Center (IC3) - Annual Internet Crime Reports
-
Federal Communications Commission (FCC) - SIM Swapping and Port-Out Fraud Rules & Enforcement
-
Federal Trade Commission (FTC) - Consumer Sentinel Network Data Book
-
Chainalysis - Crypto Crime Report & Stolen Fund Asset Tracking
-
CISA - Multi-Factor Authentication & Telecom Account Takeover Guidance
-
Data watch: Bildirilen kayıplar resmi olarak kolluk kuvvetlerine intikal eden olayları yansıtmaktadır; blokzincir analitiği ile yapılan kripto hırsızlığı takibi, bildirilmeyen özel kripto para SIM swap kayıplarının resmi hükümet tahminlerini 2 ila 3 kat aşabileceğini göstermektedir.
Last updated: September 2026. This roundup is updated quarterly.