SIM swapping : quand ton numéro de téléphone vide ton compte en banque

Niveau

Temps

XP

Intermédiaire

min
0
Points
0

« Ton numéro de téléphone est devenu une clé maîtresse : si quelqu’un l’obtient, il a accès à tout ce que tu as protégé. »

Pourquoi ce cours est important

Ton numéro de téléphone est lié à ta banque, tes cryptomonnaies et tes réseaux sociaux. Le SIM swapping permet à un attaquant de rediriger tous tes SMS vers sa propre carte SIM, sans jamais toucher ton téléphone. En 2023, des victimes françaises ont perdu plusieurs dizaines de milliers d’euros en moins d’1 heure.

Comprendre le mécanisme

Un attaquant convainc ton opérateur de transférer ton numéro sur une SIM qu’il contrôle, en usurpant ton identité.

Perte soudaine de réseau, SMS qui cessent d’arriver, connexion impossible à ta banque : ce sont les premiers signes.

Activer un code PIN de portabilité chez ton opérateur est la barrière la plus efficace contre cette attaque.

Appeler l’opérateur en urgence, bloquer ses comptes bancaires et déposer plainte dans les 30 minutes qui suivent.

I - Comment un escroc vole ton numéro sans toucher ton téléphone

“Le SIM swapping n’exploite pas une faille logicielle, il exploite un humain.”

Le SIM swapping (échange de SIM) consiste à convaincre le service client de ton opérateur téléphonique de transférer ton numéro vers une nouvelle carte SIM appartenant à l’attaquant. Ce processus est parfaitement légitime lorsque tu perds ta carte SIM ou changes de téléphone. Mais les pirates le détournent à leur profit en se faisant passer pour toi.

Pour y parvenir, l’attaquant a besoin de quelques informations personnelles : date de naissance, adresse, parfois les 4 derniers chiffres de ta carte d’identité. Ces données sont souvent récupérées sur les réseaux sociaux, dans des bases de données volées ou via un phishing préalable.

Une fois en contact avec le conseiller de l’opérareur téléphonique, il prétend avoir perdu sa carte SIM et en demande une nouvelle. Dès que le transfert est validé par l’opérateur, parfois en quelques minutes, ton téléphone perd tout signal. L’attaquant reçoit alors tes SMS, y compris les codes à usage unique envoyés par ta banque ou par Coinbase pour confirmer une transaction. C’est ce qu’on appelle un OTP (One-Time Password), un code temporaire utilisé pour authentifier une action ou une connexion.

II - Pourquoi le SMS est le maillon faible de ta sécurité financière

“La plupart des banques françaises utilisent encore le SMS comme seul facteur de confirmation.”

L’authentification à 2 facteurs par SMS (appelée 2FA-SMS) est aujourd’hui considérée comme insuffisante par le NIST, l’agence américaine des standards technologiques, depuis 2016. Pourtant, la quasi-totalité des banques de détail en France l’utilisent encore pour valider les virements et les achats en ligne via le protocole 3D Secure.

En 2021, l’opérateur américain T-Mobile a subi une fuite exposant 47 millions de comptes, dont les données nécessaires à un SIM swap. En France, plusieurs plaintes déposées auprès de la CNIL concernent des victimes dont le numéro a été transféré après un appel frauduleux au service client de leur opérateur. Le montant moyen détourné dépasse      8 000€ par victime selon les dossiers traités par les associations de consommateurs.

Les portefeuilles de cryptomonnaies sont encore plus vulnérables. Des plateformes comme Binance ou Kraken envoient des codes par SMS pour confirmer les retraits. Un attaquant qui contrôle ton numéro peut vider un portefeuille en quelques clics, sans déclencher aucune alerte de la plateforme puisque la validation SMS a été correctement fournie.

  • Signaux immédiats : ton téléphone affiche ‘Aucun service’ ou ‘SOS’ sans raison apparente.
  • Signaux différés : tu ne reçois plus de SMS depuis plusieurs heures alors que ta connexion data fonctionne.
  • Signal bancaire : une tentative de connexion à ton espace bancaire échoue alors que ton mot de passe est correct.

III - Les gestes concrets pour rendre cette attaque impossible

“3 actions suffisent à rendre un SIM swap presque impossible contre toi.”

La première est d’activer un code PIN de portabilité chez ton opérateur.

  • Chez Orange, rends-toi dans ‘Mon compte’ puis ‘Gérer ma ligne’ et active le ‘Code de portabilité’.
  • Chez SFR, rends-toi dans ‘Mon espace client’ puis ‘Sécurité du compte’.
  • Chez Free Mobile : dans ton espace abonné, va dans ‘Gérer ma ligne’, puis ‘Sécurité et confidentialité’ et ‘activer le verrouillage de portabilité’.
  • Chez Bouygues : sur ton Application MyBouyguesTelecom, va dans ‘Mon compte’, puis ‘Sécurité’, et ‘Mot de passe de portabilité’.

Ce code doit être demandé par tout conseiller avant d’effectuer un transfert de numéro, ce qui bloque l’attaque à la source.

La deuxième action est de remplacer le 2FA-SMS par une application d’authentification comme Google Authenticator ou Aegis. Ces applications génèrent les codes OTP (One-Time-Password) localement sur ton téléphone, sans passer par le réseau mobile. Un attaquant qui contrôle ton numéro ne peut pas intercepter un code qui n’a jamais été envoyé par SMS.

La troisième chose à faire concerne tes comptes financiers. Vérifie si ta banque propose une validation par application mobile plutôt que par SMS pour le 3D Secure. Boursorama, Fortuneo et N26 permettent déjà cette option. Pour tes cryptomonnaies, active une whitelist d’adresses de retrait : cette fonction bloque tout retrait vers une adresse non préalablement approuvée, même si l’attaquant a validé son OTP.

Si tu veux plus d’infos sur la cyber, abonne-toi.

#SIMSwapping #Cybersécurité #ArnaqueFinancière #2FA #ProtectionBancaire #Cryptomonnaie #SécuritéMobile

Défiler vers le haut