Qu'est-ce que le SIM swapping (fraude à la carte SIM) ?
Le SIM swapping n'est pas un piratage de votre téléphone. Personne ne s'introduit dans votre appareil, votre système d'exploitation ou vos applications. Quelqu'un contacte votre opérateur mobile, se fait passer pour vous, et demande le transfert de votre numéro vers une SIM qu'il contrôle — une nouvelle carte physique en boutique ou, de plus en plus, un profil eSIM activé en quelques secondes depuis une application. L'opérateur s'exécute, votre téléphone perd le réseau, et à partir de cet instant chaque appel et chaque SMS qui vous étaient destinés arrivent sur son téléphone à lui.
Le numéro est la cible parce que tant de choses en dépendent. Codes bancaires à usage unique, retraits sur une plateforme d'échange, liens de réinitialisation de mot de passe, messagerie professionnelle, confirmations de livraison — tout cela arrive à qui détient la ligne à cet instant. L'attaquant possède généralement déjà votre mot de passe, issu d'une fuite de données ou d'une page de phishing ; l'échange de carte SIM est la dernière étape qui transforme un mot de passe périmé en prise de contrôle réelle du compte.
Il n'existe que trois façons de faire basculer un numéro, et toutes les trois passent par un être humain :
- Le guichet en boutique : une personne qui se présente avec une histoire convaincante et une pièce d'identité empruntée ou falsifiée.
- Le service client : un conseiller dont le script accepte une date de naissance, une adresse et les quatre derniers chiffres d'une carte — des détails qui traînent dans d'anciennes fuites de données.
- L'employé complice : un salarié de boutique ou de centre d'appels payé quelques centaines de dollars pour effectuer le transfert, ce qui explique pourquoi même un code PIN de compte parfait n'est pas une protection absolue.
Cette même attaque porte plusieurs noms : SIM swapping, SIM jacking, fraude au portage ou SIM splitting. Le mécanisme est identique ; seule la procédure diffère, selon que votre numéro bascule vers une nouvelle SIM chez le même opérateur ou vers un opérateur différent.
| Fonctionnalité | Blocage de portabilité (opérateur) | Application d'authentification ou clé d'accès | Une ligne séparée pour les codes |
|---|---|---|---|
| Ce que ça bloque réellement | Le transfert lui-même | L'utilité d'un code volé | Que les codes atteignent la ligne visée |
| Qui doit coopérer | Votre opérateur | Chaque service, un par un | Personne |
| Temps de mise en place | Dix minutes, une fois | Deux minutes par compte | Moins de 60 secondes |
| Coût | Gratuit | Gratuit | À partir de 3,58 $/mois |
| Fonctionne quand le SMS est la seule option | Oui | Non | Oui |
| Lié à votre identité légale | Oui, c'est votre compte opérateur | Non | Non, facturation crypto uniquement |
| Encore utile après un échange de SIM | Non, c'est de la prévention uniquement | Oui | Oui |
| Couvre les comptes que vous ne pouvez pas modifier | Oui | Non | Oui, une fois le numéro enregistré mis à jour |
| Point faible typique | Un employé qui outrepasse le blocage | Perdre l'appareil sans codes de secours | Perdre les identifiants du compte |
Les signes d'un SIM swapping en cours : que repérer en quelques minutes
Un SIM swapping s'annonce, mais discrètement, et la fenêtre entre le transfert et le premier compte vidé dépasse rarement une heure. Le symptôme le plus fiable est le silence : votre téléphone affiche Aucun service ou Appels d'urgence uniquement alors que le Wi-Fi continue de fonctionner parfaitement. Les données en Wi-Fi restent actives, si bien qu'un téléphone sur un réseau domestique peut sembler tout à fait normal jusqu'à ce que vous tentiez de passer un appel.
Surveillez les signes suivants, et considérez deux d'entre eux réunis comme une urgence plutôt qu'une coïncidence :
- Perte soudaine du service mobile sans panne signalée dans votre secteur ni changement de lieu.
- Une notification de l'opérateur confirmant un changement de SIM, une activation eSIM ou une demande de transfert que vous n'avez pas initiée.
- Des e-mails de réinitialisation de mot de passe pour des comptes que vous n'avez pas touchés, en premier lieu votre messagerie principale.
- Une déconnexion de vos messageries — un numéro réenregistré éjecte l'ancien appareil de WhatsApp, Telegram ou Signal.
- Des alertes de connexion depuis des lieux inconnus, ou une demande de double authentification pour une application que vous n'ouvrez pas.
- De petites transactions inexpliquées qui testent si une carte fonctionne encore avant qu'une somme plus importante ne soit tentée.
Les attaquants lancent souvent le transfert tard le soir ou le week-end, quand les cellules antifraude des opérateurs sont réduites et qu'un téléphone éteint passe facilement pour une batterie à plat. Si votre téléphone devient silencieux à une heure inhabituelle, vérifiez au lieu de supposer un incident réseau : activez puis désactivez le mode avion, et si le service ne revient pas, appelez immédiatement votre opérateur depuis une autre ligne.
Verrouiller la ligne chez l'opérateur : l'étape qui bloque le transfert
Tout le reste de cette page limite les dégâts. Une seule mesure empêche réellement l'échange de carte SIM : prévenir votre opérateur à l'avance que ce numéro ne doit pas bouger sans une preuve qu'un fraudeur ne peut pas produire.
La fonctionnalité existe presque partout mais change de nom selon l'opérateur — verrouillage de ligne, blocage de portabilité, code RIO, protection SIM, code confidentiel de transfert. Demandez-la en décrivant ce que vous voulez : aucun remplacement de SIM et aucun transfert vers un autre opérateur sans ce code, en personne, sur présentation d'une pièce d'identité. Puis verrouillez le compte autour de cette protection :
- Définissez un code confidentiel dédié que vous n'utilisez nulle part ailleurs, jamais une date de naissance, un code postal ou les quatre derniers chiffres d'une carte.
- Supprimez les questions de sécurité ou répondez-y par des chaînes aléatoires conservées dans votre gestionnaire de mots de passe. Le nom de jeune fille de votre mère est un fait public ; votre premier animal figure sur votre propre fil social.
- Demandez ce qu'un conseiller peut outrepasser, et si le personnel en boutique peut contourner le blocage. La réponse honnête vous dira ce que vaut réellement cette protection chez votre opérateur.
- Vérifiez l'adresse de notification associée au compte. Si les confirmations partent vers une ancienne boîte mail que vous ne consultez plus, vous avez perdu votre seule alerte précoce.
- Retirez votre numéro des sites de recherche de personnes pour ne pas figurer d'emblée sur la liste des cibles faciles — notre guide pour garder votre vrai numéro privé détaille la marche à suivre.
La réglementation a fait progresser les choses. Aux États-Unis, les opérateurs sont tenus depuis 2024 d'authentifier correctement le titulaire du compte avant de transférer un numéro vers une nouvelle SIM ou un nouvel opérateur, et de le notifier lorsqu'une telle demande est faite. Plusieurs opérateurs européens et asiatiques appliquent des règles comparables. Rien de tout cela ne ferme la voie de l'employé complice, ce qui explique l'importance des deux sections suivantes.
Retirer le SMS des comptes sensibles
Supposons un instant que l'échange de carte SIM réussisse. Que peut réellement faire l'attaquant avec votre numéro ? Exactement ce que vous lui avez laissé le pouvoir de débloquer. Le but de cette étape est de rendre une ligne volée sans intérêt.
Classez vos facteurs de sécurité et faites remonter chaque compte que vous pouvez dans la liste :
- Clés d'accès (passkeys) et clés de sécurité matérielles — elles ne passent jamais par le réseau mobile, donc un numéro détourné ne sert à rien contre elles.
- Applications d'authentification (TOTP) — les codes sont générés sur l'appareil plutôt qu'envoyés au numéro. Conservez les codes de secours hors ligne, sur papier.
- Validations push dans l'application propre du service — liées à l'installation de l'application, pas à la SIM.
- Codes par SMS — un dernier recours, uniquement quand le service n'offre rien de mieux.
Ensuite, refermez le piège qui capture presque tout le monde. Passer à une application d'authentification ne change rien si le même compte propose toujours accès perdu ? nous vous enverrons un code par SMS comme option de récupération : l'attaquant passe par la porte arrière et ignore celle que vous avez renforcée. Dans les paramètres de sécurité de chaque compte, retirez le numéro de téléphone de la récupération de compte, pas seulement de la connexion.
Traitez vos comptes dans l'ordre où un attaquant s'y prendrait. La messagerie principale d'abord, car elle réinitialise tout le reste, puis votre gestionnaire de mots de passe, puis les comptes bancaires et toute plateforme d'échange crypto, puis le stockage cloud, le bureau d'enregistrement de domaine et les réseaux sociaux. Notre guide pour recevoir des codes à usage unique en ligne couvre l'aspect pratique de l'éloignement des codes de votre SIM personnelle.
Certains services refusent réellement d'abandonner le SMS — beaucoup de banques, la plupart des plateformes de livraison, un nombre surprenant de portails gouvernementaux. Ce résidu est exactement ce à quoi sert la défense suivante.
Séparer le numéro public du numéro qui reçoit vos codes
Un attaquant ne peut pas détourner un numéro qu'il ne peut pas identifier. Avant tout le reste, il lui faut votre numéro, l'opérateur qui l'héberge, et assez d'informations sur vous pour paraître crédible face à un conseiller. Tous ces éléments viennent de la même source : le numéro que vous distribuez depuis dix ans, présent dans des fuites de données, des petites annonces, des applications de livraison et des profils de courtiers en données, juste à côté de votre nom, votre adresse et votre opérateur.
Séparez donc les rôles. Gardez votre SIM personnelle pour la famille, votre employeur et les deux ou trois organismes qui en ont réellement besoin, et confiez une ligne dédiée séparée à tout ce qui vous envoie des codes. Cette seconde ligne ne dépend d'aucun opérateur grand public, ce qui supprime le chemin d'attaque au lieu de simplement s'en défendre :
- Aucun guichet en boutique ni service client à convaincre d'un transfert avec une date de naissance et une adresse.
- Aucune identité associée au compte à rechercher ou usurper — PrivacyNumber ne demande aucune pièce d'identité et facture en crypto, il n'y a donc rien à exploiter par ingénierie sociale.
- Absente des fuites à côté de votre nom. Le numéro que les fraudeurs associent à vous est l'ancien, et il ne reçoit plus rien qui vaille la peine d'être volé.
- De vraies lignes joignables dans 47 pays — des plages mobiles acceptées par les banques et les messageries, pas les plages VoIP jetables que la plupart des services rejettent désormais.
- Durables, pas jetables — la même ligne fonctionne encore l'année suivante, ce qui est tout l'intérêt quand elle est enregistrée chez votre banque.
Soyons clairs sur ce que cela ne fait pas. Tout fournisseur qui fait intervenir des humains conserve une surface d'ingénierie sociale, l'interception au niveau du réseau est un problème distinct et bien réel, et une ligne dédiée n'aide qu'une fois que vous avez effectivement changé le numéro enregistré sur les comptes qui comptent. Ce qu'elle élimine, c'est l'attaque précise, bon marché et industrialisée décrite sur cette page — celle qui commence dans une boutique mobile. Les lignes démarrent à 3,58 $/mois et s'activent en moins de 60 secondes.
Que faire en cas d'usurpation de carte SIM : la marche à suivre
La rapidité compte plus que l'exhaustivité. Parcourez cette liste depuis un autre téléphone ou un ordinateur, et ne vous arrêtez pas pour enquêter — l'enquête viendra après.
- Appelez votre opérateur depuis n'importe quelle autre ligne et dites clairement : mon numéro a été transféré sans mon autorisation. Demandez l'annulation du transfert et le gel du compte contre toute nouvelle modification.
- Sécurisez votre messagerie principale ensuite : nouveau mot de passe, déconnexion de toutes les sessions, puis vérifiez les règles de transfert, les filtres et les adresses de récupération que l'attaquant aurait ajoutées. Une règle de transfert passée inaperçue le maintient à l'intérieur bien après que vous ayez récupéré le numéro.
- Bloquez l'argent. Appelez le service antifraude de votre banque et le support de votre plateforme d'échange, gelez les retraits, et annulez tout ce qui est encore en attente.
- Changez et révoquez — gestionnaire de mots de passe, stockage cloud, bureau d'enregistrement de domaine, réseaux sociaux, dans cet ordre, en vous déconnectant de toutes les sessions au fur et à mesure.
- Réenregistrez vos messageries une fois le numéro récupéré, et vérifiez sur chacune d'elles les appareils liés que vous ne reconnaissez pas.
- Déposez vos signalements : le service antifraude de l'opérateur, la plateforme Cybermalveillance.gouv.fr ou l'ARCEP, et une plainte en commissariat ou en gendarmerie, que les banques exigent généralement avant même de discuter d'un remboursement.
- Notez les horodatages au fur et à mesure — quand le service a cessé, quand chaque notification est arrivée, à qui vous avez parlé. C'est sur ce relevé que se tranchent les litiges.
Par la suite, considérez ce numéro comme grillé pour tout usage sensible. Il a prouvé qu'il pouvait être détourné, et il figure désormais sur une liste de numéros déjà ciblés avec succès. Déplacez vos codes vers une ligne que l'attaquant n'a jamais vue — et si vous voulez savoir vers quoi vous basculez avant de vous engager, lisez à quel point un numéro virtuel est réellement traçable.
Points clés
- Le SIM swapping est de l'ingénierie sociale contre votre opérateur, pas un piratage de votre téléphone — aucun logiciel malveillant n'est impliqué.
- Le premier symptôme est le silence : « Aucun service » ou « Appels d'urgence uniquement » alors que le Wi-Fi continue de fonctionner normalement.
- Un verrouillage de ligne ou un blocage de portabilité sur le compte opérateur est gratuit, et c'est la seule mesure qui bloque le transfert lui-même.
- Depuis 2024, les opérateurs américains doivent authentifier le titulaire du compte avant de transférer un numéro, et doivent le notifier de la demande.
- Les clés d'accès et les applications d'authentification survivent à un échange de SIM ; les codes SMS non.
- Retirer votre numéro de la récupération de compte importe plus que changer de méthode de connexion.
- Une ligne séparée, hors opérateur classique, pour les codes n'a ni guichet en boutique ni identité enregistrée à usurper.