Échange de SIM : comment les pirates clonent votre numéro de téléphone

Lors d'un échange de SIM, des criminels transfèrent votre numéro vers une carte SIM en leur possession. Ils reçoivent alors tous vos SMS, y compris les codes de vérification, et peuvent prendre le contrôle de vos comptes. C'est l'une des attaques les plus graves pour quiconque utilise le SMS comme second facteur d'authentification.

Intercepte les SMS Risque critique

Comment fonctionne l'échange de SIM ?

L'échange de SIM (aussi appelé détournement de SIM ou fraude de portage) a lieu lorsque quelqu'un convainc un opérateur de transférer votre numéro vers une nouvelle carte SIM sans votre autorisation. Le criminel reçoit alors tous les appels et SMS qui vous sont destinés, y compris les codes de vérification de WhatsApp, des banques, des réseaux sociaux et des messageries.

Cette attaque est particulièrement insidieuse : la victime ne s'en rend souvent compte que trop tard. L'ensemble peut prendre aussi peu que 15 minutes. Pendant ce temps, l'attaquant peut vider des comptes, prendre des profils sociaux et accéder à la messagerie, grâce aux codes SMS interceptés.

Étapes typiques de l'attaque :

  1. L'attaquant rassemble vos informations personnelles (nom complet, date de naissance, adresse, numéro de sécurité sociale, PIN du compte), souvent via des fuites de données, les réseaux sociaux ou l'ingénierie sociale
  2. Il contacte l'opérateur en boutique avec une fausse pièce d'identité, par téléphone auprès du service client, ou via le chat en ligne
  3. Il se fait passer pour vous et demande un remplacement de carte SIM ou un portage de numéro, en donnant les informations volées comme « vérification »
  4. Dans certains cas, il soudoie un employé de l'opérateur ou exploite une vérification d'identité trop faible
  5. Votre numéro est transféré vers une carte SIM que le criminel contrôle
  6. Votre téléphone perd le réseau ; le criminel reçoit tous les SMS et les appels
  7. Avec les codes interceptés, il accède aux comptes qui reposent sur une 2FA par SMS
Pourquoi c'est si dangereux : Si vous utilisez le SMS pour récupérer un compte ou comme second facteur, l'attaquant obtient un contrôle total. Il peut accéder à WhatsApp, aux applications bancaires, à la messagerie et aux réseaux sociaux, souvent quelques minutes après l'échange.

Qui est exposé ?

Toute personne qui a un numéro de mobile peut être visée, mais certains profils le sont plus souvent :

  • Influenceurs et créateurs de contenu : Leurs comptes ont de la valeur pour la revente, une rançon ou une extorsion. Un seul compte compromis peut valoir des milliers de dollars au marché noir.
  • Chefs d'entreprise et professionnels qui ont accès à des données sensibles : Intérêt pour les informations de l'entreprise, les systèmes financiers ou les bases de clients.
  • Détenteurs de cryptomonnaies : L'échange de SIM a servi à voler des millions en cryptomonnaies, car beaucoup de comptes de plateformes d'échange reposent sur une 2FA par SMS.
  • Personnes à patrimoine élevé : Accès direct aux comptes bancaires, aux portefeuilles d'investissement et aux services financiers.
  • Toute personne qui utilise le SMS comme 2FA : La faille vient de la dépendance au SMS, pas seulement du profil de la victime. Même des comptes modestes peuvent être visés dans des attaques de masse.
Important : Vous n'avez pas besoin d'être célèbre ou fortuné pour être visé. Les criminels mènent des attaques de masse à partir de données issues de fuites. Si vos informations sont apparues dans une fuite, vous pouvez être une cible.

Signes que vous avez été visé

Reconnaître vite les signes permet d'agir avant que les dégâts ne s'aggravent :

Votre téléphone cesse soudain de recevoir des appels et des messages, sans raison apparente (vous n'êtes pas dans une zone sans couverture). Vous pouvez voir « Aucun service », « SIM non enregistrée » ou « Appels d'urgence uniquement ». C'est souvent le premier signe, et le plus critique, qu'un échange de SIM a eu lieu.

Vous recevez des notifications de « nouvelle connexion » ou de « code de vérification demandé » sur des comptes que vous n'avez pas ouverts. Quelqu'un tente peut-être déjà d'y accéder avec les codes SMS interceptés, ou y est déjà entré.

Des proches disent avoir reçu de votre part des messages qui demandent de l'argent ou des codes. Votre WhatsApp ou d'autres comptes ont peut-être déjà été pris, et servent à arnaquer vos contacts.

Vous recevez des e-mails de votre opérateur qui confirment un changement de SIM ou un portage de numéro que vous n'avez pas demandé. Agissez tout de suite : un échange de SIM est en cours, ou déjà fait.

Si vous soupçonnez un échange de SIM : Contactez tout de suite votre opérateur, bloquez l'ancienne SIM et demandez-en une nouvelle. Changez ensuite les mots de passe et vérifiez les sessions actives sur tous vos comptes. Déposez une plainte et prévenez votre banque. Le temps est critique : chaque minute compte.

Comment vous protéger

La protection contre l'échange de SIM consiste à moins dépendre du SMS et à renforcer les autres facteurs d'authentification :

Critique

Utilisez une application d'authentification plutôt que le SMS

Passez d'une 2FA par SMS à une application d'authentification (Google Authenticator, Authy, Microsoft Authenticator) lorsque c'est possible. Le code reste sur votre appareil, pas sur la SIM : l'attaquant n'y a donc pas accès, même après un échange de SIM réussi. Pour une sécurité maximale, envisagez une clé matérielle comme YubiKey.

Critique

Définissez un PIN ou un code auprès de l'opérateur

Contactez votre opérateur et définissez un PIN ou un code exigé pour toute modification du compte, y compris le remplacement de SIM et le portage de numéro. L'attaquant ne l'aura pas. La plupart des grands opérateurs le proposent : AT&T, T-Mobile, Verizon et d'autres gèrent tous des PIN de compte.

Important

Utilisez l'e-mail pour récupérer le compte

Configurez l'e-mail comme méthode de récupération des comptes importants, plutôt que le numéro de téléphone. Protégez cet e-mail avec un mot de passe fort et une 2FA par application. Même si votre SIM est échangée, la récupération ne pourra pas servir à l'attaquant.

Résumé : L'échange de SIM n'est dévastateur que lorsque le SMS est la seule méthode de vérification, ou la principale. Passez aux applications d'authentification, définissez un PIN opérateur et sécurisez vos comptes avec une récupération qui ne passe pas par le SMS. Ces mesures rendent les attaques par échange de SIM bien moins efficaces.