SIM swapping : quand un simple appel suffit à pirater vos comptes
Le phishing classique perd du terrain face à des utilisateurs mieux formés et à la double authentification. Les attaquants se tournent alors vers le SIM swapping : usurper votre identité auprès de votre opérateur pour transférer votre numéro sur une carte SIM qu'ils contrôlent, et intercepter au passage vos codes de sécurité par SMS.
Qu'est-ce que le SIM swapping ?
Le SIM swapping (ou portage frauduleux de ligne) consiste à prendre le contrôle du numéro de téléphone d'une victime en dupant son opérateur mobile. L'attaquant commence par collecter des informations personnelles sur sa cible, via de l'ingénierie sociale, des données achetées après une fuite de données, ou une simple recherche sur les réseaux sociaux.
Il contacte ensuite l'opérateur en se faisant passer pour la victime, prétend avoir perdu sa carte SIM ou son téléphone, et obtient le transfert du numéro vers une carte SIM qu'il contrôle. Une fois le transfert effectué, il reçoit les appels, les SMS, et surtout les codes de double authentification envoyés par SMS, ouvrant l'accès à des comptes bancaires, e-mails et réseaux sociaux.
Pourquoi c'est dangereux ?
Contourne la MFA par SMS
Le SMS, longtemps considéré comme un second facteur suffisant, devient le maillon faible dès que le numéro lui-même est compromis. Voir notre page sur l'authentification multi-facteurs.
Fraude financière directe
Accès aux applications bancaires et de paiement en ligne, permettant virements et achats frauduleux en quelques minutes.
Effet domino
Le numéro compromis sert souvent de récupération pour la messagerie et les réseaux sociaux, permettant un vol de compte en cascade.
Détection tardive
La perte soudaine de réseau mobile est souvent le seul signal, et il est fréquemment ignoré jusqu'à ce que les dégâts soient faits.
Qui est concerné ?
Toute personne exposée publiquement ou disposant d'accès à privilèges est une cible de choix : dirigeants, DAF, responsables comptables disposant d'accès bancaires, mais aussi tout collaborateur utilisant le SMS comme second facteur pour des comptes professionnels sensibles. En entreprise, le sujet concerne directement les équipes RH et IT qui gèrent les numéros professionnels, ainsi que toute personne formée dans le cadre d'une campagne de sensibilisation au phishing.
Comment nous vous protégeons
Le SIM swapping ne se contre pas par un seul outil technique : c'est une combinaison de bonnes pratiques individuelles, de choix technologiques (privilégier des facteurs MFA non liés au SMS) et de sensibilisation. Nous intégrons ce scénario dans nos actions de sensibilisation et nos exercices d'ingénierie sociale, pour que vos équipes reconnaissent les signaux avant qu'un compte ne soit compromis.
6 réflexes de prévention
Limiter son empreinte numérique
Réduire les informations personnelles exposées publiquement (réseaux sociaux, annuaires) qui facilitent l'usurpation auprès de l'opérateur.
Verrouiller sa ligne
Demander à son opérateur la mise en place d'un code PIN ou d'une question de sécurité obligatoire avant tout transfert de ligne.
Éviter le SMS comme second facteur
Privilégier une application d'authentification (TOTP) ou une clé physique FIDO2 pour les comptes sensibles, comme détaillé sur notre page MFA.
Surveiller les signaux
Une perte de réseau mobile soudaine et inexpliquée doit immédiatement alerter, en particulier hors zone blanche connue.
Réagir vite en cas de doute
Contacter immédiatement son opérateur et sa banque, changer les mots de passe des comptes critiques depuis un autre appareil.
Sensibiliser en interne
Intégrer le SIM swapping aux campagnes de sensibilisation, notamment pour les profils à risque (dirigeants, finance).
Pourquoi choisir BCIT ?
Sensibilisation concrète
Des scénarios réalistes intégrant les menaces actuelles, pas une liste théorique de bonnes pratiques.
Vision complète des accès
Du choix de vos facteurs MFA à la sensibilisation au phishing, une approche cohérente de la sécurité des accès.
Approche pragmatique
Des recommandations adaptées à vos usages réels, sans complexité inutile pour vos équipes.
Pas encore prêt à échanger ? Découvrez notre diagnostic cybersécurité →
Prêt(e) à renforcer la sécurité de vos accès mobiles ?
Prenons 15 minutes pour évaluer votre exposition et former vos équipes aux bons réflexes face au SIM swapping et aux autres menaces sur les accès.
SIM swapping : quand un simple appel suffit à pirater vos comptes
Le phishing classique perd du terrain face à des utilisateurs mieux formés et à la double authentification. Les attaquants se tournent alors vers le SIM swapping : usurper votre identité auprès de votre opérateur pour transférer votre numéro sur une carte SIM qu'ils contrôlent, et intercepter au passage vos codes de sécurité par SMS.
Qu'est-ce que le SIM swapping ?
Le SIM swapping (ou portage frauduleux de ligne) consiste à prendre le contrôle du numéro de téléphone d'une victime en dupant son opérateur mobile. L'attaquant commence par collecter des informations personnelles sur sa cible, via de l'ingénierie sociale, des données achetées après une fuite de données, ou une simple recherche sur les réseaux sociaux.
Il contacte ensuite l'opérateur en se faisant passer pour la victime, prétend avoir perdu sa carte SIM ou son téléphone, et obtient le transfert du numéro vers une carte SIM qu'il contrôle. Une fois le transfert effectué, il reçoit les appels, les SMS, et surtout les codes de double authentification envoyés par SMS, ouvrant l'accès à des comptes bancaires, e-mails et réseaux sociaux.
Pourquoi c'est dangereux ?
Contourne la MFA par SMS
Le SMS, longtemps considéré comme un second facteur suffisant, devient le maillon faible dès que le numéro lui-même est compromis. Voir notre page sur l'authentification multi-facteurs.
Fraude financière directe
Accès aux applications bancaires et de paiement en ligne, permettant virements et achats frauduleux en quelques minutes.
Effet domino
Le numéro compromis sert souvent de récupération pour la messagerie et les réseaux sociaux, permettant un vol de compte en cascade.
Détection tardive
La perte soudaine de réseau mobile est souvent le seul signal, et il est fréquemment ignoré jusqu'à ce que les dégâts soient faits.
Qui est concerné ?
Toute personne exposée publiquement ou disposant d'accès à privilèges est une cible de choix : dirigeants, DAF, responsables comptables disposant d'accès bancaires, mais aussi tout collaborateur utilisant le SMS comme second facteur pour des comptes professionnels sensibles. En entreprise, le sujet concerne directement les équipes RH et IT qui gèrent les numéros professionnels, ainsi que toute personne formée dans le cadre d'une campagne de sensibilisation au phishing.
Comment nous vous protégeons
Le SIM swapping ne se contre pas par un seul outil technique : c'est une combinaison de bonnes pratiques individuelles, de choix technologiques (privilégier des facteurs MFA non liés au SMS) et de sensibilisation. Nous intégrons ce scénario dans nos actions de sensibilisation et nos exercices d'ingénierie sociale, pour que vos équipes reconnaissent les signaux avant qu'un compte ne soit compromis.
6 réflexes de prévention
Limiter son empreinte numérique
Réduire les informations personnelles exposées publiquement (réseaux sociaux, annuaires) qui facilitent l'usurpation auprès de l'opérateur.
Verrouiller sa ligne
Demander à son opérateur la mise en place d'un code PIN ou d'une question de sécurité obligatoire avant tout transfert de ligne.
Éviter le SMS comme second facteur
Privilégier une application d'authentification (TOTP) ou une clé physique FIDO2 pour les comptes sensibles, comme détaillé sur notre page MFA.
Surveiller les signaux
Une perte de réseau mobile soudaine et inexpliquée doit immédiatement alerter, en particulier hors zone blanche connue.
Réagir vite en cas de doute
Contacter immédiatement son opérateur et sa banque, changer les mots de passe des comptes critiques depuis un autre appareil.
Sensibiliser en interne
Intégrer le SIM swapping aux campagnes de sensibilisation, notamment pour les profils à risque (dirigeants, finance).
Pourquoi choisir BCIT ?
Sensibilisation concrète
Des scénarios réalistes intégrant les menaces actuelles, pas une liste théorique de bonnes pratiques.
Vision complète des accès
Du choix de vos facteurs MFA à la sensibilisation au phishing, une approche cohérente de la sécurité des accès.
Approche pragmatique
Des recommandations adaptées à vos usages réels, sans complexité inutile pour vos équipes.
Pas encore prêt à échanger ? Découvrez notre diagnostic cybersécurité →
Prêt(e) à renforcer la sécurité de vos accès mobiles ?
Prenons 15 minutes pour évaluer votre exposition et former vos équipes aux bons réflexes face au SIM swapping et aux autres menaces sur les accès.