SIM SWAPPING · 2FA
Qu’est-ce que le SIM Swapping et comment s’en protéger ? Le guide 2FA
La sécurité des accès ne s’arrête pas aux serveurs. La ligne mobile d’un collaborateur ou d’un dirigeant peut devenir une voie de récupération des comptes. Le SIM Swapping détourne cette ligne vers une autre SIM ou eSIM, exposant notamment les codes reçus par SMS.
Voici comment comprendre l’attaque, repérer les signaux d’alerte avec l’aide d’un détecteur de SIM Swapping et renforcer votre protection SIM & 2FA. Un diagnostic guide les vérifications ; il ne remplace pas la confirmation de l’opérateur.
1. La mécanique de l’attaque par SIM Swapping
La collecte d’informations
Un attaquant peut réunir le nom, la date de naissance, l’adresse ou l’opérateur de sa cible à partir de sources publiques, de phishing ou de données ayant fuité. Ces éléments facilitent une tentative d’usurpation ; ils ne suffisent pas toujours à obtenir un transfert.
La demande de remplacement ou de transfert
Le fraudeur se fait passer pour l’abonné et invoque, par exemple, un téléphone perdu pour demander une SIM ou eSIM qu’il contrôle. Le détournement peut aussi impliquer un compte opérateur compromis, une fraude à la portabilité ou une complicité interne : il ne repose pas exclusivement sur un appel au service client.
Le détournement des communications
Une fois le transfert activé, la victime peut perdre le service tandis que les appels et SMS destinés au numéro arrivent chez l’attaquant. Celui-ci peut exploiter les codes SMS si les comptes les acceptent pour se connecter ou récupérer un accès. Le transfert ne donne pas automatiquement accès à tous les comptes, aux anciens messages ou au contenu du téléphone.
2. Les signaux d’alerte d’un détournement de ligne
Une perte de réseau inexpliquée
« Aucun service » ou « Appels d’urgence uniquement » dans une zone habituellement couverte mérite une vérification. Une panne opérateur ou un problème de téléphone peut aussi l’expliquer : ce signe seul ne confirme pas un SIM Swap.
Une notification opérateur inattendue
Un changement de SIM, une activation d’eSIM ou une demande de portabilité que vous n’avez pas initiée doit vous alerter. Vérifiez depuis l’application officielle ou un contact connu, sans suivre un lien reçu dans une notification suspecte.
Des réinitialisations de comptes inhabituelles
Des alertes de connexion, des demandes de récupération ou des déconnexions inexpliquées sur Microsoft 365, Google Workspace ou vos services bancaires renforcent la suspicion, surtout si elles coïncident avec la perte du réseau mobile.
3. Comment vous protéger et durcir votre 2FA ?
Réduisez la dépendance aux SMS, y compris en récupération
Avec votre DSI, inventoriez les comptes et leurs méthodes de secours. Privilégiez les passkeys ou clés FIDO2/WebAuthn lorsque le service le permet. Une application générant des codes évite leur réception par SMS, mais ces codes restent exposés au phishing. Activez et testez une alternative avant de retirer le SMS : ne désactivez pas toute MFA en attendant la migration.
Renforcez les protections proposées par votre opérateur
Demandez les contrôles disponibles contre les changements de SIM et la portabilité non autorisés : code de compte, vérification renforcée ou verrouillage, selon l’opérateur. Sécurisez aussi l’espace client. Le code PIN de la carte SIM protège son usage local ; il ne bloque pas à lui seul un remplacement frauduleux à distance.
Limitez les informations publiques et préparez la récupération
Réduisez l’exposition inutile du numéro mobile et des données personnelles sur les réseaux sociaux ou annuaires. Conservez les codes de récupération dans un emplacement sûr et prévoyez une méthode de secours indépendante de la ligne. En entreprise, documentez qui joindre en urgence.
4. Que faire si vous suspectez un SIM Swap ?
Contactez immédiatement l’opérateur depuis un autre téléphone, via un numéro officiel, pour faire vérifier et bloquer un transfert non autorisé. Prévenez votre IT pour un compte professionnel. Depuis un appareil de confiance, sécurisez la messagerie principale, examinez les sessions et méthodes de récupération, puis les comptes sensibles. Contactez aussi votre banque si des accès ou opérations bancaires sont concernés.
N’attendez pas le résultat d’un outil pour donner l’alerte. SecurCheck ne bloque pas la ligne, ne change pas vos mots de passe et ne certifie pas l’absence de compromission.
Ne laissez pas le SMS devenir votre unique secours
Une protection SIM & 2FA cohérente associe des méthodes d’authentification robustes, une récupération sécurisée et une réaction rapide aux alertes. Ces mesures réduisent le risque de détournement sans garantir l’absence de toute attaque.
Déployer SecurCheck Entreprise pour accompagner vos équipes