ArticleSIM swapping

SIM swapping et fraude télécom : quand votre numéro de téléphone est le facteur le plus faible

Un attaquant qui contrôle votre numéro mobile peut contourner la 2FA par SMS et réinitialiser vos mots de passe. Découvrez le fonctionnement de la fraude au SIM swap et comment réduire votre dépendance aux codes à usage unique envoyés par SMS.

IsMalicious TeamIsMalicious Team
2 min read
Cover Image for SIM swapping et fraude télécom : quand votre numéro de téléphone est le facteur le plus faible
Signal
Context
Action

Le SIM swapping est une prise de contrôle de comptes qui passe par l'opérateur télécom : l'attaquant convainc — ou soudoie — un employé pour faire porter votre numéro sur sa propre carte SIM, ou détourne les parcours de récupération de compte en ligne. Dès lors qu'il reçoit les codes à usage unique par SMS et les liens de réinitialisation de mot de passe, les comptes de messagerie, bancaires et crypto qui traitent le téléphone comme une preuve d'identité tombent très vite.

Chaîne d'attaque (typique)

  1. Collecter des données personnelles issues de fuites, des réseaux sociaux ou de phishing (date de naissance, numéro d'identification, numéros de compte).
  2. Usurper l'identité de la victime auprès de l'opérateur, ou utiliser des identifiants opérateur compromis.
  3. Porter le numéro : la victime perd son service pendant que l'attaquant reçoit tous les SMS et appels.
  4. Réinitialiser les mots de passe sur les services qui reposent sur la 2FA par SMS ou sur une « vérification par appel ».

Pourquoi la 2FA par SMS est fragile

Le SMS n'a jamais été conçu comme un authentifiant fort. Les attaques SS7 et le SIM swap ciblent le numéro de téléphone, pas la personne. Tout processus qui assimile « possession du numéro » à « identité » hérite de cette faiblesse.

Ce que les organisations doivent faire

  • Privilégier une MFA résistante au phishing : passkeys, clés de sécurité FIDO2 ou TOTP applicatif avec codes de secours stockés hors ligne — et non des SMS — pour les collaborateurs et les clients à haut risque.
  • Supprimer le SMS comme unique moyen de récupération pour les rôles d'administration et financiers ; utiliser des jetons matériels ou des procédures de partage du secret entre plusieurs personnes.
  • Surveiller les schémas impossibles de MFA ou de réinitialisation de mot de passe consécutifs à des contacts avec le support liés à la téléphonie.

Ce que les particuliers peuvent faire

  • Activer un code PIN opérateur ou un blocage de portabilité lorsque c'est proposé.
  • Limiter le rattachement des comptes critiques à une 2FA reposant uniquement sur SMS.
  • Se méfier d'une perte soudaine de réseau mobile, signe possible d'un swap en cours ; contacter immédiatement l'opérateur via un canal de confiance.

Conclusion

Le SIM swapping fait du numéro de téléphone le maillon faible. Sortir l'authentification à forte valeur du SMS — et durcir les comptes chez l'opérateur — coupe le chemin le plus courant entre « données personnelles volées » et « comptes vidés ».

Read next

Protect Your Infrastructure

Check any IP or domain against our threat intelligence database with indexed records.

Try the IP / Domain Checker