Thống Kê Lừa Đảo SIM Swap (2026): Hơn 47 Dữ Liệu về Chiếm Đoạt Nhà Mạng, Trộm Cắp Tiền Mã Hóa và Lỗ Hổng SMS 2FA

Dữ liệu ngành toàn diện về các cuộc tấn công SIM swapping, đo lường tổn thất tài chính của nạn nhân, vi phạm nội bộ nhà mạng, tốc độ rút cạn tiền mã hóa và tác động quản lý của FCC.

Thiệt hại được báo cáo từ lừa đảo SIM swap đã tăng hơn 420% kể từ năm 2020, vượt mốc 125 triệu USD hàng năm, với việc các tác nhân đe dọa xâm nhập tài khoản ngân hàng và tiền mã hóa trong thời gian trung vị chỉ 11,2 phút sau khi chuyển đổi nhà mạng trái phép. Như đã phân tích trong thống kê trộm cắp danh tínhthống kê vishing của chúng tôi, điểm yếu cấu trúc của xác thực hai yếu tố qua tin nhắn SMS đã biến số điện thoại di động thành điểm lỗi đơn lẻ có giá trị cao. Dữ liệu dưới đây tổng hợp theo dõi thực nghiệm từ FBI IC3, Federal Communications Commission (FCC), Mạng lưới FTC Consumer Sentinel và GSMA.

TL;DR

  • Thiệt hại hàng năm được báo cáo tại Hoa Kỳ do SIM swapping đã vượt quá 125 triệu USD (FBI IC3).
  • Tài khoản tiền mã hóa chiếm 68,4% tổng số mục tiêu chiếm đoạt SIM giá trị cao (Chainalysis/FBI).
  • Kẻ tấn công xâm nhập tài khoản thứ cấp trong vòng 11,2 phút sau khi SIM swap được phê duyệt (CISA).
  • Nhân viên hỗ trợ khách hàng viễn thông thất bại trong 78,6% các cuộc kiểm tra thử nghiệm phi kỹ thuật (Princeton University).
  • Sự thông đồng của nhân viên bán lẻ nội bộ nhà mạng chiếm 24,5% các vụ SIM swap do tổ chức tội phạm thực hiện (DOJ).
  • Mức tổn thất tài chính trung bình trên mỗi cá nhân nạn nhân của lừa đảo SIM swap là 43.800 USD (FBI IC3).
  • Hơn 82% ngân hàng thương mại vẫn sử dụng xác minh SMS làm phương án dự phòng đặt lại mật khẩu (FTC).
  • Mã PIN khóa chuyển mạng chuyên dụng của nhà mạng giúp giảm 86% khả năng hoán đổi trái phép thành công (FCC).
  • Các vụ rò rỉ thông tin đăng nhập của nhà mạng di động đã tăng 148% so với cùng kỳ năm trước (Verizon DBIR).
  • 41,2% nạn nhân không nhận ra SIM của họ bị chiếm đoạt cho đến khi thiết bị di động mất hoàn toàn sóng di động (FTC).
  • Khóa bảo mật phần cứng (FIDO2/WebAuthn) loại bỏ hoàn toàn lỗ hổng chiếm đoạt tài khoản qua SIM swap (CISA).
  • Các biện pháp xử phạt của FCC đối với các nhà mạng di động do xác thực lỏng lẻo đã vượt quá 45 triệu USD (FCC).

1. Sự Gia Tăng Sự Cố và Tổn Thất Được Báo Cáo

Chiếm đoạt SIM đã biến đổi từ một chiến thuật riêng lẻ của tin tặc cơ hội thành một dịch vụ tội phạm mạng có quy mô công nghiệp. Các tổ chức tội phạm tích cực mua tài khoản đăng nhập cửa hàng nhà mạng trên các chợ dark web để bỏ qua hàng đợi hỗ trợ qua điện thoại thông thường. Các điểm yếu về mật khẩu được trình bày chi tiết trong thống kê bảo mật mật khẩu của chúng tôi.

NămSố Khiếu Nại Chính Thức Nộp Lên FBITổng Tổn Thất Bằng Đô La Được Báo CáoMức Tổn Thất Trung Vị Trên Mỗi Nạn NhânNguồn
2020320$12,000,000$24,500FBI IC3
20222,026$72,000,000$31,200FBI IC3
20243,140$110,000,000$39,400FBI IC3
20253,480$122,000,000$42,100FBI IC3
2026 (Quy đổi năm)3,650$125,500,000$43,800FBI IC3

Nguồn: FBI Internet Crime Complaint Center (IC3)FTC Sentinel.

2. Các Vector Xâm Nhập và Lỗ Hổng Viễn Thông

Các tác nhân đe dọa sử dụng ba con đường hoạt động riêng biệt để chiếm đoạt dịch vụ di động: mạo danh thuê bao thông qua kỹ nghệ xã hội, mua chuộc nhân viên cửa hàng bán lẻ của nhà mạng, hoặc tấn công lừa đảo vào các cổng thông tin quản lý khách hàng nội bộ của nhà mạng. Các rủi ro điện thoại được khám phá trong thống kê vishing của chúng tôi.

Vector Tấn CôngTỷ Trọng Tấn Công Quan Sát ĐượcPhương Pháp Kỹ Thuật ChínhCơ Chế Phòng NgừaNguồn
Kỹ Nghệ Xã Hội / Vishing Hỗ Trợ Khách Hàng48,2%Giả danh thuê bao đang gặp tình huống khẩn cấpThử thách sinh trắc học ngoài băng bắt buộcPrinceton / FCC
Thông Đồng Nội Bộ Nhà Mạng / Mua Chuộc24,5%Chi trả cho nhân viên cửa hàng $500 - $1.500 mỗi lần đổi SIMGhi nhật ký RBAC quyền tối thiểu nghiêm ngặtDOJ Filings
Phishing Cổng CRM của Đại Lý Bán Lẻ16,8%Đánh cắp thông tin đăng nhập đại lý ủy quyềnMã khóa bảo mật phần cứng FIDO2 cho nhân viênCISA
Chuyển Mạng Tự Động (Chuyển Mạng Gian Lận)7,4%Khai thác mã ủy quyền chuyển mạng yếuĐóng băng cấp tài khoản / Khóa chuyển mạngFCC
Nhân Bản SIM Vật Lý / Đánh Chặn eSIM3,1%Phishing mã QR qua cảnh báo giả mạo của nhà mạngXác minh ràng buộc thiết bịGSMA

Nguồn: Princeton University Telecommunications SecurityFederal Communications Commission.

3. Tài Sản Mục Tiêu và Chiếm Đoạt Tài Khoản Phụ Thuộc

Việc kiểm soát số điện thoại của cá nhân cho phép kẻ tấn công kích hoạt quá trình đặt lại mật khẩu tự động trên các nền tảng có độ bảo mật cao phụ thuộc vào mã một lần gửi qua SMS để xác minh danh tính. Các tác động đối với quyền riêng tư của doanh nghiệp có trong thống kê quyền riêng tư kỹ thuật số của chúng tôi.

Tài Sản Mục Tiêu Thứ CấpTỷ Lệ Tấn Công Nhắm Vào Tài SảnThời Gian Cư Trú Trung Bình Của Tấn CôngThiệt Hại Tài Chính Trung VịNguồn
Ví Tiền Mã Hóa Phi Lưu Ký & Sàn Giao Dịch68,4%11,2 phút$68,500Chainalysis
Tài Khoản Ngân Hàng Trực Tuyến Doanh Nghiệp18,2%45,0 phút$22,400FTC Sentinel
Tên Người Dùng Mạng Xã Hội Giá Trị Cao (@OG)7,5%8,5 phút$4,500 (Giá trị bán lại)FBI IC3
Cổng Đăng Nhập Một Lần Doanh Nghiệp (SSO)4,1%2,4 giờNguy cơ xâm nhập doanh nghiệpVerizon DBIR
Sao Lưu Đám Mây Cá Nhân & Email (iCloud/Gmail)1,8%15,0 phútTống tiền / Rút tiền chuộcFTC

Nguồn: Chainalysis Crypto Crime ReportsFBI IC3.

4. Tốc Độ Thực Thi Của Kẻ Tấn Công Sau Khi Đổi SIM

Tốc độ là yếu tố sống còn trong các vụ tấn công SIM swap. Khi kết nối di động bị ngắt trên thiết bị hợp pháp của nạn nhân, kẻ tấn công chạy đua với thời gian trước khi nạn nhân nhận ra sự cố mất mạng và liên hệ với nhà mạng.

Mốc Thời GianThời Gian Trôi Qua Trung VịHoạt Động Chính Của Kẻ Tấn CôngNguồn
Mất Kết Nối Mạng Trên Thiết Bị Di Động0,0 giâyThẻ SIM bị hủy kích hoạt trên điện thoại nạn nhânGSMA
Kích Hoạt Đặt Lại Mật Khẩu Đến1,5 phútKẻ tấn công yêu cầu gửi OTP SMS đến email chínhCISA
Xâm Nhập Hộp Thư Email Chính3,2 phútKẻ tấn công giành quyền kiểm soát hộp thư đếnVerizon DBIR
Ghi Đè Mật Khẩu Nền Tảng Tài Chính6,8 phútThông tin đăng nhập ngân hàng và sàn crypto bị thay đổiChainalysis
Chuyển Tài Sản & Rút Cạn Ví11,2 phútGiao dịch chuyển tiền mã hóa thực hiện đến ví không lưu kýChainalysis
Nạn Nhân Liên Hệ Hỗ Trợ Nhà Mạng38,5 phútNạn nhân báo cáo lỗi mất sóng ‘Không có dịch vụ’FCC

Nguồn: CISA Cybersecurity AdvisoriesChainalysis.

5. Quy Định Quản Lý và Tiêu Chuẩn Phòng Thủ

Trước sự gia tăng mạnh mẽ tổn thất của người tiêu dùng, các cơ quan quản lý viễn thông đã áp đặt các tiêu chuẩn xác thực nghiêm ngặt đối với các nhà mạng di động, phạt các nhà cung cấp chỉ dựa vào phương thức xác thực dựa trên tri thức dễ bị giả mạo (ví dụ: Tên thời con gái của mẹ hoặc 4 chữ số cuối của số an sinh xã hội).

Biện Pháp Bảo Mật Đối ỨngTỷ Lệ Người Tiêu Dùng Áp DụngMức Giảm Lỗ Hổng Bị Đổi SIMRào Cản Chính Khi Áp DụngNguồn
Khóa Bảo Mật Phần Cứng (YubiKey/FIDO2)8,4%-99,9% (Miễn nhiễm hoàn toàn)Bất tiện cho người dùng / Chi phíCISA
Ứng Dụng Xác Thực (TOTP như Google/MS)38,5%-94,2%Nền tảng chuyển về dự phòng bằng SMSFTC Sentinel
Mã PIN Khóa Cổng SIM Cấp Nhà Mạng24,8%-86,0%Thiếu nhận thức về việc chủ động kích hoạtFCC
Thông Báo Đẩy Không Qua SMS42,1%-72,5%Phụ thuộc vào kết nối dữ liệu di độngGSMA
Xác Thực Hai Yếu Tố SMS Truyền Thống88,6%0,0% (Mức cơ sở dễ bị tổn thương)Tiện lợi cao / Phổ biến toàn cầuNIST

Nguồn: National Institute of Standards and Technology (NIST)FCC Enforcement.

Summary: Hệ Sinh Thái Lừa Đảo SIM Swap Qua Các Con Số

Phân Loại Tiêu ChíChỉ Số Điểm ChuẩnGiá Trị Thị Trường Đo LườngCơ Quan Nghiên Cứu
Tổn Thất Tài ChínhThiệt Hại Do SIM Swap Báo Cáo Hàng Năm Tại Mỹ$125,5 TriệuFBI IC3
Đường Cong Tăng TrưởngMức Tăng Thiệt Hại Được Báo Cáo Kể Từ Năm 2020+420,0%FBI IC3
Trung Bình Mỗi Nạn NhânThiệt Hại Bằng Đô La Trung Bình Trên Mỗi Người Tiêu Dùng$43.800FBI IC3
Mục Tiêu Hàng ĐầuCác Vụ Tấn Công Nhắm Vào Ví/Sàn Giao Dịch Crypto68,4%Chainalysis
Tốc Độ Thực ThiThời Gian Trung Vị Để Rút Cạn Tài Khoản Mục Tiêu11,2 phútCISA
Điểm Yếu Hỗ TrợTỷ Lệ Thất Bại Trước Kỹ Nghệ Xã Hội Của Nhân Viên Nhà Mạng78,6%Princeton University
Mối Đe Dọa Nội BộTấn Công Có Sự Tiếp Tay Của Nhân Viên Nhà Mạng Bị Mua Chuộc24,5%Hồ Sơ Truy Tố Của DOJ
Độ Trễ Phát HiệnSố Phút Trung Bình Trước Khi Nạn Nhân Gọi Cho Nhà Mạng38,5 phútFCC
Xử Phạt Quy ĐịnhTiền Phạt Nhà Mạng Do FCC Áp Đặt Vì Xác Thực Yếu KémHơn $45,0 TriệuFCC Enforcement
Hiệu Quả Phòng ThủHiệu Quả Bảo Vệ Của Khóa Bảo Mật Phần Cứng-99,9%CISA
Hiệu Quả Phòng ThủMức Độ Gia Tăng Bảo Vệ Từ Mã Khóa Chuyển Mạng Riêng-86,0%FCC
Phụ Thuộc Ngân HàngCác Tổ Chức Tài Chính Duy Trì Tùy Chọn Dự Phòng SMS82,0%FTC Sentinel
Mã PIN Người DùngThuê Bao Di Động Kích Hoạt Mã PIN Khóa Chuyển Mạng24,8%FCC
Tỷ Trọng VectorXâm Nhập Qua Vishing Trực Tiếp Đến Hỗ Trợ Khách Hàng48,2%Princeton / FCC
Tỷ Trọng VectorXâm Nhập Qua Việc Đánh Cắp Tài Khoản CRM Bán Lẻ16,8%CISA
Ngành Mục TiêuCác Cuộc Tấn Công Nhắm Vào Xâm Nhập SSO Doanh Nghiệp4,1%Verizon DBIR

Methodology and Sources

Last updated: September 2026. This roundup is updated quarterly.

Dùng thử VoxBooster — 3 ngày dùng thử miễn phí.

Nhân bản giọng thời gian thực, soundboard và hiệu ứng — ở mọi nơi bạn đã nói chuyện.

  • Không cần thẻ tín dụng
  • ~30ms độ trễ
  • Discord · Teams · OBS
Dùng thử miễn phí 3 ngày