Imaginez recevoir une notification de votre opérateur vous informant que votre carte SIM a été échangée — alors que vous n’avez rien demandé. Quelques minutes plus tard, votre téléphone n’a plus de signal. Et pendant ce temps, un pirate reçoit tous vos SMS à votre place, y compris les codes de confirmation de votre banque et de vos réseaux sociaux.
C’est exactement ce que réalise le SIM swapping — une attaque redoutable qui exploite non pas une faille technique, mais une faille humaine : les procédures de votre opérateur téléphonique. Voici tout ce que vous devez savoir pour comprendre et éviter cette menace.
Qu’est-ce que le SIM swapping ?
Le SIM swapping — aussi appelé SIM swap ou échange de carte SIM — est une technique de fraude qui consiste pour un pirate à usurper votre identité auprès de votre opérateur téléphonique afin d’obtenir une nouvelle carte SIM à votre nom. Une fois cette nouvelle carte activée, votre numéro de téléphone bascule vers elle. Dès lors, le pirate reçoit tous vos appels et SMS — notamment les codes d’authentification à usage unique (OTP) envoyés par vos services en ligne.
En résumé, le SIM swapping transforme votre numéro de téléphone en passe-partout universel pour tous vos comptes qui utilisent le SMS comme méthode de double authentification.
Pourquoi le SIM swapping est-il si dangereux ?
Le SIM swapping est particulièrement redoutable car il contourne directement la double authentification par SMS — l’une des mesures de sécurité les plus répandues. Avec votre numéro sous leur contrôle, les pirates peuvent ainsi réinitialiser les mots de passe de vos comptes bancaires, de vos réseaux sociaux, de votre email et de tout service qui envoie un code de vérification par SMS.
Les conséquences financières peuvent être catastrophiques. Les banques s’appuient massivement sur les SMS pour confirmer les virements importants. Un pirate qui contrôle votre numéro peut donc autoriser des transferts depuis votre compte en quelques minutes — avant même que vous réalisiez ce qui se passe. Pour les détenteurs de cryptomonnaies, les pertes se comptent parfois en millions de dollars en quelques instants, sans possibilité de remboursement.
Comment se déroule une attaque SIM swap étape par étape
Phase 1 — La collecte d’informations
Avant de contacter votre opérateur, le pirate collecte des informations personnelles vous concernant : votre nom complet, votre date de naissance, votre adresse, les quatre derniers chiffres de votre numéro de sécurité sociale ou d’identité. Ces informations, il les trouve souvent dans des fuites de données, sur vos réseaux sociaux, ou via du phishing. Plus vous partagez d’informations personnelles en ligne, plus vous êtes vulnérable.
Phase 2 — L’usurpation auprès de l’opérateur
Ensuite, le pirate contacte votre opérateur — par téléphone, en boutique, ou via le site web — en se faisant passer pour vous. Il invoque généralement un prétexte crédible : téléphone perdu ou volé, carte SIM endommagée. En utilisant les informations personnelles collectées, il répond aux questions de sécurité de l’opérateur et convainc le service client de transférer votre numéro vers une nouvelle carte SIM qu’il contrôle.
Phase 3 — La prise de contrôle
Une fois le transfert effectué, votre téléphone perd son signal — c’est souvent le premier signe que quelque chose ne va pas. Le pirate, désormais en possession de votre numéro, commence immédiatement à réinitialiser vos mots de passe et à prendre le contrôle de vos comptes. La fenêtre d’action est étroite — parfois moins d’une heure — avant que la victime ne réalise ce qui se passe.
Quelles informations les pirates utilisent-ils ?
Pour convaincre un opérateur d’effectuer un transfert de SIM, les pirates ont besoin d’informations permettant de vérifier votre identité. Ces données proviennent généralement de plusieurs sources :
- Fuites de données — des bases de données compromises contenant nom, date de naissance, email et numéro de téléphone
- Réseaux sociaux — beaucoup d’informations personnelles sont publiquement accessibles sur Facebook, LinkedIn ou Instagram
- Phishing — des emails ou SMS frauduleux qui vous piègent pour récupérer vos informations
- Achat sur le dark web — des données personnelles issues de fuites se revendent facilement
Comment détecter que vous êtes victime d’un SIM swap
Le signe le plus évident est la perte soudaine du signal téléphonique sur votre appareil. Si votre téléphone n’a plus de réseau alors que vous êtes dans une zone normalement couverte, et que le redémarrage ne change rien, contactez immédiatement votre opérateur.
D’autres signaux doivent également alerter : des notifications de réinitialisation de mot de passe que vous n’avez pas demandées, des alertes de connexion depuis des appareils inconnus sur vos comptes, ou des transactions bancaires non autorisées. Chaque minute compte — agissez donc dès les premiers signes.
Comment se protéger contre le SIM swapping
Ne pas utiliser le SMS comme méthode de double authentification
C’est la mesure la plus efficace. Remplacez la double authentification par SMS par une application d’authentification comme Google Authenticator, Authy ou Microsoft Authenticator. Ces applications génèrent des codes temporaires localement sur votre appareil, sans passer par votre numéro de téléphone — le SIM swapping ne peut donc pas les intercepter.
Activer un code PIN auprès de votre opérateur
La plupart des opérateurs français permettent d’ajouter un code PIN ou un mot de passe à votre compte, nécessaire pour toute modification — y compris le remplacement de carte SIM. Contactez Orange, SFR, Bouygues ou Free pour activer cette protection. C’est une barrière supplémentaire qui complique considérablement la tâche des pirates.
Limiter les informations personnelles publiées en ligne
Moins vous partagez d’informations personnelles sur les réseaux sociaux et les sites publics, moins les pirates ont de matière pour usurper votre identité. Évitez notamment de publier votre date de naissance complète, votre numéro de téléphone, et toute information pouvant servir de réponse à des questions de sécurité.
Surveiller vos comptes en temps réel
Activez les alertes de connexion et de transaction sur vos comptes bancaires et réseaux sociaux. Par ailleurs, utilisez un service de surveillance des fuites de données comme Have I Been Pwned pour être alerté dès que vos informations apparaissent dans une base compromise.
Utiliser une clé de sécurité physique
Pour une protection maximale, une clé de sécurité physique comme YubiKey élimine complètement le risque lié au détournement de numéro. La connexion nécessite la présence physique de la clé — impossible à intercepter à distance. C’est la solution adoptée par les journalistes, les militants et toute personne particulièrement exposée.
Que faire si vous êtes victime d’un SIM swap
Agissez immédiatement dans cet ordre :
Premièrement, contactez votre opérateur en urgence pour signaler le swap non autorisé et récupérer le contrôle de votre numéro. Deuxièmement, depuis un autre appareil, changez les mots de passe de vos comptes sensibles — banque, email, réseaux sociaux. Troisièmement, contactez votre banque pour signaler l’incident et faire opposition si nécessaire. Enfin, déposez une plainte auprès de la police ou de la gendarmerie et signalez l’incident sur Cybermalveillance.gouv.fr.
Questions fréquentes sur le SIM swapping
Il reste moins répandu en France qu’aux États-Unis, mais les cas augmentent régulièrement avec le développement du paiement mobile et la généralisation de la double authentification par SMS. Plusieurs opérateurs français — notamment Orange, SFR et Bouygues — ont déjà mis en place des systèmes d’alerte spécifiques contre cette menace.
Il reste moins répandu en France qu’aux États-Unis, mais les cas augmentent régulièrement avec le développement du paiement mobile et la généralisation de la double authentification par SMS. Plusieurs opérateurs français — notamment Orange, SFR et Bouygues — ont déjà mis en place des systèmes d’alerte spécifiques contre cette menace.
Oui, mais certains profils sont plus ciblés que d’autres : les détenteurs de cryptomonnaies, les personnes avec des comptes très suivis sur les réseaux sociaux, et les professionnels ayant accès à des données sensibles. Cependant, les campagnes automatisées ciblent également des particuliers ordinaires, notamment via des données volées lors de fuites massives.
Elle est beaucoup plus résistante que le SMS, mais pas totalement infaillible. Un attaquant qui accède physiquement à votre appareil ou qui installe un logiciel espion peut potentiellement intercepter les codes générés. Pour une protection maximale, combinez une application d’authentification avec une clé de sécurité physique sur vos comptes les plus sensibles.
Le SIM swapping détourne votre numéro via l’opérateur, sans toucher physiquement à votre carte. Le SIM cloning consiste à copier physiquement les données de votre carte SIM sur une autre carte — une technique plus ancienne et plus difficile à réaliser, qui nécessite un accès physique à votre carte SIM originale.
Les opérateurs virtuels utilisent les réseaux des grands opérateurs mais peuvent avoir des procédures de vérification d’identité moins strictes. En général, il est donc recommandé de vérifier les mesures de sécurité proposées par votre opérateur et d’activer toutes les protections disponibles, quel que soit votre fournisseur
