# Qu'est-ce que le SIM swapping ?

> Le SIM swapping est le transfert frauduleux du numéro de téléphone d'une victime vers une carte SIM contrôlée par l'attaquant, qui récupère ainsi ses appels et ses SMS — y compris les codes à usage unique et les liens de récupération de compte.

- URL canonique: https://yellowcube.eu/fr/glossary/sim-swapping/
- Éditeur: Yellow Cube
- Langue: fr
- Contact: hello@yellowcube.eu

## Contenu

L'attaquant convainc un opérateur de porter ou de réémettre le numéro au moyen d'informations personnelles volées, d'un accès interne ou d'ingénierie sociale. Une fois le numéro transféré, chaque facteur fondé sur les SMS et les appels est routé vers l'attaquant : réinitialisations de mot de passe, codes MFA, confirmations bancaires. La victime s'en aperçoit généralement en perdant le service ou lorsque ses comptes sont compromis en cascade.

L'attaque transforme spécifiquement le SMS comme canal d'authentification en arme. Les défenses opèrent des deux côtés : les opérateurs ajoutent des vérifications de portabilité sortante et des codes PIN de compte, tandis que les services réduisent leur dépendance au SMS — en privilégiant les applications d'authentification, les passkeys et les chemins de récupération qui ne s'effondrent pas quand un numéro change de mains.

### Points clés

- **Chemin d'attaque:** Données personnelles issues de violations ou des réseaux sociaux, ingénierie sociale ou corruption visant l'opérateur, portabilité frauduleuse ou activation d'eSIM, puis réinitialisations et codes interceptés par SMS.
- **Défenses côté utilisateur:** Codes PIN de compte opérateur et verrous de portabilité, MFA par application d'authentification plutôt que par SMS lorsqu'elle est proposée, alerte en cas de perte de service inattendue et contact rapide avec l'opérateur en cas de soupçon.
- **Mesures côté organisation:** Ne pas laisser la récupération par SMS contourner une authentification plus forte pour les comptes à forte valeur, signaler les événements de récupération après un changement de numéro et traiter les signalements de SIM swap comme des incidents de prise de contrôle de compte.
- **Limite importante:** Protéger le compte opérateur ne sert à rien si un employé ou un canal de vente peut être manipulé. Inversement, les facteurs SMS sont la faiblesse — les retirer du chemin de récupération réduit ce qu'un swap réussi rapporte.

### Termes associés

[Prise de contrôle de compte (ATO)](<https://yellowcube.eu/fr/glossary/account-takeover/>) · [Authentification multifacteur (MFA)](<https://yellowcube.eu/fr/glossary/multi-factor-authentication/>) · [Récupération de compte](<https://yellowcube.eu/fr/glossary/account-recovery/>) · [Smishing](<https://yellowcube.eu/fr/glossary/smishing/>) · [Ingénierie sociale](<https://yellowcube.eu/fr/glossary/social-engineering/>)

### Sources

[FBI IC3 PSA 2022-02-08 : Criminals Increasing SIM Swap Schemes](https://www.ic3.gov/PSA/2022/PSA220208) · [FBI IC3 PSA 2024-04-11 : Cyber Criminals Target Victims Using Social Engineering Techniques](https://www.ic3.gov/PSA/2024/PSA240411)

## Attribution et portée

Cette version Markdown est générée à partir des mêmes contenus approuvés que la page HTML canonique. Utilisez l’URL canonique pour toute citation.

