Comment un échange de carte SIM permet de prendre le contrôle d'un numéro

Décryptage de la fraude par échange de SIM : prise de contrôle du compte opérateur, contournement des codes SMS, et différence avec une simple panne réseau.

Article préparé avec assistance IA, puis vérifié, corrigé et approuvé par Nicolas Coutant.

En bref

Une fraude par échange de carte SIM (SIM swap) ne consiste pas à voler le téléphone physique. C’est une attaque contre le compte opérateur qui contrôle le numéro. Un fraudeur convainc le fournisseur mobile de transférer le numéro vers une carte SIM qu’il maîtrise. La ligne de la victime tombe en « aucun service » ; l’attaquant reçoit appels et SMS, y compris les codes à usage unique.

Ce basculement compte parce que beaucoup de comptes traitent encore un code SMS comme une preuve d’identité. Une fois le numéro déplacé, l’authentification à deux facteurs par SMS devient un canal de livraison pour l’attaquant. Ce texte décrit le mécanisme tel que l’exposent la Federal Trade Commission (FTC) et la Cybersecurity and Infrastructure Security Agency (CISA) aux États-Unis. Ce n’est ni un mode de récupération de fonds, ni un conseil juridique.

Le mécanisme

L’actif n’est pas l’appareil : c’est le numéro. L’opérateur maintient une association entre l’abonné et une carte SIM. Modifier cette association est une opération de support banale après une perte de téléphone ou un changement d’appareil. La fraude détourne le même flux.

Séquence typique :

  1. Collecte d’informations. L’attaquant réunit des détails qui rendent l’usurpation crédible : nom, adresse, indices de compte, éléments issus de fuites ou de profils publics.
  2. Usurpation auprès de l’opérateur. Se faisant passer pour le titulaire, il allègue une perte, un vol ou un changement d’appareil et demande une nouvelle SIM ou un transfert eSIM.
  3. Transfert. Si la vérification est insuffisante ou si des secrets sont devinés, l’opérateur active le numéro sur la SIM de l’attaquant et désactive celle de la victime.
  4. Prise de contrôle des comptes. Les codes de réinitialisation par SMS arrivent chez l’attaquant. Les connexions bancaires, messagerie ou réseaux sociaux qui font confiance au SMS deviennent accessibles sans toucher au téléphone de la victime.

Une panne d’antenne ou un incident réseau régional touche en général plusieurs personnes dans une zone et se résorbe avec le réseau. Un échange de SIM ressemble à une perte de service soudaine et individuelle alors que le numéro reste actif ailleurs — un autre mode de défaillance du système d’identité.

Ce qui est sourcé

La page grand public de la FTC sur les arnaques par échange de SIM décrit l’attaque comme le fait de tromper l’opérateur pour transférer un numéro vers une SIM contrôlée par l’escroc, puis d’utiliser les SMS interceptés pour ouvrir des comptes. Elle place le problème dans l’ingénierie sociale visant la relation avec l’opérateur, pas dans un logiciel malveillant sur le téléphone.

La note publique de la CISA sur le SIM swapping traite de la même façon le transfert de numéro comme une voie pour intercepter des messages d’authentification et prendre le contrôle de comptes en ligne. Les deux agences soulignent que les codes livrés par SMS héritent de la sécurité du compte opérateur : si ce compte peut être socialement ingénié, le canal de code tombe avec lui.

Ces descriptions institutionnelles forment l’ossature factuelle ici. Des articles bancaires ou commerciaux peuvent raconter la même histoire ; ils ne sont pas nécessaires pour comprendre le mécanisme déjà publié par la FTC et la CISA.

Nuance

Les pratiques de vérification varient selon les opérateurs et les pays. Un code PIN, un mot de passe de compte ou un contrôle d’identité en boutique peuvent relever la barre ; aucune page d’agence ne prétend décrire une procédure mondiale unique. Cet article n’inventorie pas les scripts internes de chaque fournisseur.

Les statistiques agrégées reprises dans des dossiers commerciaux ne sont pas reproduites ici faute d’apparaître sur les pages institutionnelles utilisées comme sources. Le risque individuel dépend de l’exposition des données personnelles et du fait que le SMS reste ou non le seul second facteur sur des comptes sensibles.

Récupérer des fonds, contester une décision d’opérateur ou engager une action civile dépasse ce décryptage. L’explication s’arrête au déplacement du numéro et à l’effondrement de la confiance placée dans le SMS.

Et ensuite

Les défenses ciblent le maillon faible décrit par les agences : le compte opérateur et le canal SMS.

Définir un code PIN ou mot de passe de compte auprès de l’opérateur, exigé avant tout changement de SIM ou de numéro, force l’attaquant à connaître un secret qui n’est en général pas dans un profil public. Déplacer les connexions importantes hors du SMS vers une application d’authentification ou une clé matérielle retire le numéro comme point de défaillance unique. Un message soudain « aucun service » dans une zone autrement couverte est un signal pratique pour contacter l’opérateur et geler les modifications — pas une preuve à lui seul, mais une raison de vérifier si le numéro a été remappé.

Aucune de ces étapes n’invente une loi nouvelle ; elles découlent du même modèle que décrivent la FTC et la CISA : protéger la relation avec l’opérateur, et cesser de traiter le SMS comme une preuve d’identité forte.

Pour aller plus loin

Sources

Une erreur ? Écrivez-nous — on corrige les faits et on note les mises à jour importantes sur l’article. Nous contacter

Continuer