Arnaques à la carte SIM : hausse inquiétante des cas d’usurpation d’identité

Les arnaques à la carte SIM se multiplient. Les opérateurs sont en première ligne : ces derniers peinent encore trop souvent à détecter les demandes illégitimes de transfert de numéro, de réédition de carte SIM ou de seconde carte SIM. Mais le phénomène souligne surtout les limites et les dangers de la double authentification via code reçu par SMS. 

smartphone SIM SMS

Ces dernières années, l'authentification des comptes ou des paiements sur internet s'est renforcé grâce à la double authentification. L'idée, c'est de sécuriser la procédure d'authentification non plus par un simple mot de passe, mais via une modalité d'authentification additionnelle, via un code à usage unique ou une clé physique. Un procédé qui a fait ses preuves : les comptes ainsi protégés ont nettement moins de chance d'être piratés, tout du moins sur le papier.

Les arnaques à la carte SIM mettent en lumière les dangers de l'authentification double facteurs

Car il apparait de manière de plus en plus évidente que toutes les modalités d'authentification double facteurs ne se valent pas – à en croire la hausse du nombre de cas d'usurpation d'identité. Avec certains cas particulièrement frappants : Jack Dorsey, le patron de Twitter, s'est par exemple fait pirater son compte sans que les serveurs du réseau social n'aient à aucun moment été compromis par des pirates. Twitter propose en effet l'authentification double facteurs via un code reçu par SMS.

Lorsqu'un utilisateur accède à son compte, il doit entrer, en plus de ses identifiants, un code à usage unique reçu par texto. Or, il existe des moyens d'intercepter ces codes. Et pour cela, les pirates peuvent souvent compter sur les opérateurs, en se faisant tout simplement passer pour leur victime – et demandent qu'on leur fournisse une copie de sa carte SIM en prétextant par exemple une perte ou l'envie d'avoir une 2e carte SIM.

Il peuvent pour cela appuyer leur social engineering (autrement dit le fait de mieux connaitre la victime pour pouvoir fournir sur demande des données personnelles comme sa date de naissance ou son adresse) sur des recherches, par exemple sur les réseaux sociaux. Ils obtiennent également souvent les informations nécessaires via des techniques plus poussées comme les mails de phishing et l'achat de fuites de données sur le dark web. Déjà en avril, Kaspersky alertait sur la hausse du nombre de cas de SIM swap (activation par l'opérateur du numéro d'une victime sur une autre SIM), et des défaillances dans les méthodes des opérateurs pour authentifier leurs clients.

Les opérateurs et institutions financières de certains pays, comme le Brésil ou le Mozambique seraient plus touchés que d'autres par le phénomène. Mais, plus encore que le problème du SIM Swap, ce que souligne vraiment cette situation, ce sont les limites et les faiblesses de l'authentification par code reçu via SMS. En France, ce mode d'authentification est par exemple encore la norme pour les paiements en ligne. La Commission Européenne est au fait du problème, et une directive a été votée pour lui substituer des modes d'authentification double plus sûrs pour les transactions, via une application ou des données biométriques.

Mais la mise en place de ces changements est complexe et ne devrait pas intervenir, en France, pour les paiements, avant 2022. Sur internet, de nombreuses plateformes proposent encore l'authentification double facteur via SMS (ou un appel, tout aussi peu sécurisé). Celle-ci est néanmoins généralement proposée à côté d'autres modalités comme le recours à une clé physique de connexion (l'inconvénient étant qu'il faut s'en procurer une…) ou l'utilisation d'un générateur de code, que ce soit dans une application, ou via un dispositif physique.

Lire aussi : Google, Yahoo – des hackers piratent des milliers de comptes en contournant le système de double authentification

Bien sûr, tout en restant sur l'authentification 2FA, on ne peut que vous recommander de préférer, lorsque c'est possible, des alternatives au code à usage unique reçu par SMS pour garantir la sécurité de vos comptes en ligne…

Source : SudOuest


Réagissez à cet article !

Demandez nos derniers articles !

SSD PS5 : ce Seagate de 1 To certifié par Sony est à un super prix

Besoin de plus d’espace de stockage pour votre PS5 ? Ce SSD Seagate de 1 To, sous licence officielle PlayStation, est à un très bon prix. Prêt à être installé…

La TV Mini Led TCL 65C79K de 65 pouces passe à petit prix avec ces 2 offres cumulables !

Boulanger continue les promotions de printemps avec, cette fois, une TV Mini Led de 65 pouces à prix cassé. Normalement en vente à 799 €, la TCL 65C79K passe à 649…

Découvrez les premières images du Pixel 11

De premiers rendus du Pixel 11 nous offrent un aperçu du design du prochain smartphone de Google. On observe peu de changements par rapport au Pixel 10. Après avoir déjà…

Google Pixel : vous pouvez enfin profiter de cette nouveauté géniale de la mise à jour (catastrophique) de mars, voici comment

Tous les utilisateurs de smartphones Pixel ne sont pas toujours logés à la même enseigne : parfois, selon votre région, certaines fonctionnalités ne sont pas disponibles. C’était le cas de…

Cette IA pourrait bientôt prédire vos blessures avant même qu’elles n’arrivent

Une startup américaine a trouvé une idée surprenante pour combler le manque de données médicales. Elle crée des copies virtuelles du corps humain grâce à l’intelligence artificielle. Ces jumeaux numériques…

IA

Utiliser WhatsApp au volant devient bien plus pratique grâce à l’application CarPlay native

WhatsApp lance une application CarPlay native, optimisée pour offrir une expérience plus adaptée en voiture. Elle est déjà disponible en version bêta. Les équipes de WhatsApp viennent de corriger une…

Test Zendure SolarFlow 2400 AC+ : une solution de stockage solaire simple et efficace pour faire des économies

Sur fond de crise internationale, il faut s’attendre à une forte hausse des prix de l’électricité dans les prochains mois, les prochaines années. Autant dire qu’il est largement temps d’optimiser…

Une mise à jour de sécurité de Windows 11 échoue silencieusement sur des millions de PC sans que personne ne le sache

Une mise à jour de sécurité de Windows 11 échoue silencieusement sur des millions de PC. Résultat, de nombreux appareils restent vulnérables sans que leurs utilisateurs le sachent. Et le…

Android 17 : Google s’inspire encore d’Apple pour fluidifier l’échange de fichiers via Quick Share

Google n’agit pas seulement pour l’interopérabilité entre Quick Share et AirDrop pour simplifier le partage de fichiers, il s’inspire également de la solution d’Apple pour améliorer la sienne. Probablement en…

Apple planche sur un nouvel iMac avec écran OLED

Apple se serait rapproché de plusieurs fournisseurs d’écran du marché pour la conception d’un affichage OLED à destination d’un futur iMac. Après l’iPhone et l’iPad, Apple s’apprête à adopter l’OLED…

PC