SIM swapping et fraude télécom : quand votre numéro de téléphone est le facteur le plus faible
Un attaquant qui contrôle votre numéro mobile peut contourner la 2FA par SMS et réinitialiser vos mots de passe. Découvrez le fonctionnement de la fraude au SIM swap et comment réduire votre dépendance aux codes à usage unique envoyés par SMS.

Le SIM swapping est une prise de contrôle de comptes qui passe par l'opérateur télécom : l'attaquant convainc — ou soudoie — un employé pour faire porter votre numéro sur sa propre carte SIM, ou détourne les parcours de récupération de compte en ligne. Dès lors qu'il reçoit les codes à usage unique par SMS et les liens de réinitialisation de mot de passe, les comptes de messagerie, bancaires et crypto qui traitent le téléphone comme une preuve d'identité tombent très vite.
Chaîne d'attaque (typique)
- Collecter des données personnelles issues de fuites, des réseaux sociaux ou de phishing (date de naissance, numéro d'identification, numéros de compte).
- Usurper l'identité de la victime auprès de l'opérateur, ou utiliser des identifiants opérateur compromis.
- Porter le numéro : la victime perd son service pendant que l'attaquant reçoit tous les SMS et appels.
- Réinitialiser les mots de passe sur les services qui reposent sur la 2FA par SMS ou sur une « vérification par appel ».
Pourquoi la 2FA par SMS est fragile
Le SMS n'a jamais été conçu comme un authentifiant fort. Les attaques SS7 et le SIM swap ciblent le numéro de téléphone, pas la personne. Tout processus qui assimile « possession du numéro » à « identité » hérite de cette faiblesse.
Ce que les organisations doivent faire
- Privilégier une MFA résistante au phishing : passkeys, clés de sécurité FIDO2 ou TOTP applicatif avec codes de secours stockés hors ligne — et non des SMS — pour les collaborateurs et les clients à haut risque.
- Supprimer le SMS comme unique moyen de récupération pour les rôles d'administration et financiers ; utiliser des jetons matériels ou des procédures de partage du secret entre plusieurs personnes.
- Surveiller les schémas impossibles de MFA ou de réinitialisation de mot de passe consécutifs à des contacts avec le support liés à la téléphonie.
Ce que les particuliers peuvent faire
- Activer un code PIN opérateur ou un blocage de portabilité lorsque c'est proposé.
- Limiter le rattachement des comptes critiques à une 2FA reposant uniquement sur SMS.
- Se méfier d'une perte soudaine de réseau mobile, signe possible d'un swap en cours ; contacter immédiatement l'opérateur via un canal de confiance.
Conclusion
Le SIM swapping fait du numéro de téléphone le maillon faible. Sortir l'authentification à forte valeur du SMS — et durcir les comptes chez l'opérateur — coupe le chemin le plus courant entre « données personnelles volées » et « comptes vidés ».
Related articles
5 mai 2026Vol de jetons de session : pourquoi les infostealers contournent le MFA et comment réagirLes infostealers ciblent de plus en plus les cookies de navigateur, les jetons de session et les refresh tokens. Découvrez pourquoi le MFA ne suffit pas, à quoi ressemble un vol de jeton et comment détecter le rejeu.
1 avr. 2026Phishing IDN et homographe : quand le domaine semble correct mais ne l'est pasLes noms de domaine internationalisés et les caractères visuellement identiques permettent aux attaquants d'usurper des marques de confiance dans la barre d'adresse. Découvrez comment fonctionnent les attaques homographes et comment protéger vos utilisateurs et vos équipes SOC.
29 mars 2026Sécurité des identités en 2026 : passkeys, MFA et détournement de sessionLes mots de passe restent partout, mais les identifiants résistants au phishing et un contrôle strict des sessions forment la vraie ligne de front. Voici une feuille de route identité concrète.
Protect Your Infrastructure
Check any IP or domain against our threat intelligence database with indexed records.
Try the IP / Domain Checker