Arnaques à la carte SIM : hausse inquiétante des cas d’usurpation d’identité

Les arnaques à la carte SIM se multiplient. Les opérateurs sont en première ligne : ces derniers peinent encore trop souvent à détecter les demandes illégitimes de transfert de numéro, de réédition de carte SIM ou de seconde carte SIM. Mais le phénomène souligne surtout les limites et les dangers de la double authentification via code reçu par SMS. 

smartphone SIM SMS

Ces dernières années, l'authentification des comptes ou des paiements sur internet s'est renforcé grâce à la double authentification. L'idée, c'est de sécuriser la procédure d'authentification non plus par un simple mot de passe, mais via une modalité d'authentification additionnelle, via un code à usage unique ou une clé physique. Un procédé qui a fait ses preuves : les comptes ainsi protégés ont nettement moins de chance d'être piratés, tout du moins sur le papier.

Les arnaques à la carte SIM mettent en lumière les dangers de l'authentification double facteurs

Car il apparait de manière de plus en plus évidente que toutes les modalités d'authentification double facteurs ne se valent pas – à en croire la hausse du nombre de cas d'usurpation d'identité. Avec certains cas particulièrement frappants : Jack Dorsey, le patron de Twitter, s'est par exemple fait pirater son compte sans que les serveurs du réseau social n'aient à aucun moment été compromis par des pirates. Twitter propose en effet l'authentification double facteurs via un code reçu par SMS.

Lorsqu'un utilisateur accède à son compte, il doit entrer, en plus de ses identifiants, un code à usage unique reçu par texto. Or, il existe des moyens d'intercepter ces codes. Et pour cela, les pirates peuvent souvent compter sur les opérateurs, en se faisant tout simplement passer pour leur victime – et demandent qu'on leur fournisse une copie de sa carte SIM en prétextant par exemple une perte ou l'envie d'avoir une 2e carte SIM.

Il peuvent pour cela appuyer leur social engineering (autrement dit le fait de mieux connaitre la victime pour pouvoir fournir sur demande des données personnelles comme sa date de naissance ou son adresse) sur des recherches, par exemple sur les réseaux sociaux. Ils obtiennent également souvent les informations nécessaires via des techniques plus poussées comme les mails de phishing et l'achat de fuites de données sur le dark web. Déjà en avril, Kaspersky alertait sur la hausse du nombre de cas de SIM swap (activation par l'opérateur du numéro d'une victime sur une autre SIM), et des défaillances dans les méthodes des opérateurs pour authentifier leurs clients.

Les opérateurs et institutions financières de certains pays, comme le Brésil ou le Mozambique seraient plus touchés que d'autres par le phénomène. Mais, plus encore que le problème du SIM Swap, ce que souligne vraiment cette situation, ce sont les limites et les faiblesses de l'authentification par code reçu via SMS. En France, ce mode d'authentification est par exemple encore la norme pour les paiements en ligne. La Commission Européenne est au fait du problème, et une directive a été votée pour lui substituer des modes d'authentification double plus sûrs pour les transactions, via une application ou des données biométriques.

Mais la mise en place de ces changements est complexe et ne devrait pas intervenir, en France, pour les paiements, avant 2022. Sur internet, de nombreuses plateformes proposent encore l'authentification double facteur via SMS (ou un appel, tout aussi peu sécurisé). Celle-ci est néanmoins généralement proposée à côté d'autres modalités comme le recours à une clé physique de connexion (l'inconvénient étant qu'il faut s'en procurer une…) ou l'utilisation d'un générateur de code, que ce soit dans une application, ou via un dispositif physique.

Lire aussi : Google, Yahoo – des hackers piratent des milliers de comptes en contournant le système de double authentification

Bien sûr, tout en restant sur l'authentification 2FA, on ne peut que vous recommander de préférer, lorsque c'est possible, des alternatives au code à usage unique reçu par SMS pour garantir la sécurité de vos comptes en ligne…

Source : SudOuest


Abonnez-vous gratuitement à la newsletter

Chaque jour, le meilleur de Phonandroid dans votre boite mail !

Réagissez à cet article !

Demandez nos derniers articles !

Le Ninja CRISPi chute à moins de 90 € et atteint son prix le plus bas : c’est le moment ou jamais de craquer !

Le Ninja CRISPi est un airfryer innovant qui vous permet de chauffer vos plats directement dans des contenants en verre que vous pouvez ensuite utiliser pour stocker les restes. Il…

Voici pourquoi chaque éclipse solaire est suivie d’une éclipse lunaire

Les éclipses ne se produisent jamais au hasard. Elles suivent un cycle régulier, appelé saison des éclipses, qui revient deux fois par an. Lorsqu’une éclipse solaire se produit, une éclipse…

QuitGPT, le boycott de ChatGPT prend de l’ampleur sur fond de scandale

ChatGPT fait face à un boycott inédit lancé par un mouvement baptisé QuitGPT. En cause, des liens politiques et des contrats avec des agences gouvernementales. Des milliers d’utilisateurs affirment avoir…

IA

580 € de remise sur le Galaxy Z Fold 7 : belle chute de prix sur le smartphone pliable de Samsung

Le Galaxy Z Fold 7, l’un des smartphones pliables les plus populaires du marché voit son prix chuter de près de 600 € sur le site officiel de Samsung. La…

Encore une fuite de données chez Relais Colis, avec des dangers concrets pour les victimes

Relais Colis est victime d’une nouvelle intrusion dans ses systèmes, menant au vol de données personnelles de ses clients. On n’en voit plus le bout. Il y a quelques semaines,…

ChatGPT déjà en danger de mort ? Microsoft veut retirer son soutien à OpenAI

Microsoft va développer ses propres modèles d’IA au lieu de compter sur ceux d’OpenAI. Pourtant pionnière du secteur avec ChatGPT, l’avenir s’assombrit pour la société dirigée par Sam Altman. Fin…

IA

Linky : notre consommation électrique bientôt limitée pour éviter les coupures de courant, Enedis y songe fortement

Dans la troisième Programmation Pluriannuelle de l’Énergie, on apprend notamment qu’Enedis réfléchit à limiter la consommation électrique de nos foyers pour éviter les coupures de courant généralisées. Comment, pour combien…

Les émulateurs Switch vont-ils survivre ? Nintendo lance une nouvelle offensive

Nintendo relance sa croisade contre l’émulation de la Switch. Une vague de demandes de retrait vise tous les principaux émulateurs hébergés sur GitHub. Les projets encore actifs pourraient disparaître du…

Disney+ : voici la liste des nouveaux films et séries à venir en février 2026

Disney vient de dévoiler la liste détaillée des prochaines séries et films à venir sur Disney+ et sur le catalogue Star. Que nous réserve la programmation de février 2026 ?…

Windows 11 : le bug qui a bloqué Chrome pendant des mois est enfin corrigé

Il ne fallait pas s’attendre à une annonce en grandes pompes pour ce correctif qui a pourtant affecté de nombreux utilisateurs pendant plusieurs mois. Dans un récent rapport, Microsoft annonce…