Arnaque à la carte SIM (SIM swapping) : comprendre et se protéger

Le SIM swapping, ou détournement de carte SIM, est une escroquerie qui consiste à faire transférer votre numéro de mobile sur une carte SIM contrôlée par un fraudeur. Une fois votre ligne captée, il intercepte les codes envoyés par SMS, puis peut vider vos comptes bancaires et prendre le contrôle de vos comptes en ligne. La meilleure parade est de remplacer la double authentification par SMS par une application dédiée ou une clé physique, et de verrouiller votre ligne chez votre opérateur.
Qu’est-ce que le SIM swapping ?

Le SIM swapping désigne le détournement d’un numéro de téléphone mobile au profit d’un escroc. Ce dernier n’a pas besoin de voler votre appareil : il lui suffit d’obtenir, auprès de votre opérateur, le rattachement de votre numéro à une carte SIM qu’il détient. Votre propre carte SIM cesse alors de fonctionner.
Le principe du détournement de ligne
Concrètement, l’attaquant se fait passer pour vous auprès du service client de l’opérateur. Il invoque une perte, un vol ou un changement de téléphone pour demander l’activation d’une nouvelle SIM. Dès que le transfert est validé, tous les appels et tous les SMS destinés à votre numéro arrivent sur le mobile du fraudeur.
Le signe le plus visible est brutal : votre téléphone perd le réseau sans raison et affiche « pas de service » alors que la couverture est normale. Ce basculement soudain doit vous alerter, surtout s’il survient après un message suspect ou un appel inhabituel.
Pourquoi votre numéro intéresse les criminels ?
Votre numéro de mobile est devenu une clé d’accès. De nombreux services bancaires et en ligne l’utilisent pour envoyer un code à usage unique par SMS, censé confirmer votre identité. En captant votre ligne, l’escroc récupère aussi ces codes.
Le numéro sert également à réinitialiser des mots de passe. Un attaquant qui contrôle votre ligne peut déclencher une procédure « mot de passe oublié » sur votre messagerie et recevoir le lien par SMS. Il devient alors maître de votre boîte mail, puis de la plupart de vos autres comptes.
Comment se déroule une attaque par SIM swapping ?

Une bonne attaque enchaîne toujours les mêmes phases : rassembler des informations sur la victime, tromper l’opérateur, transférer la ligne, puis piller les comptes. Comprendre ce déroulé aide à repérer les tentatives avant qu’elles n’aboutissent.
La collecte d’informations par ingénierie sociale
Avant d’appeler l’opérateur, le fraudeur réunit un maximum de données personnelles pour paraître crédible. Il les glane sur les réseaux sociaux, dans des fuites de données ou par hameçonnage ciblé.
Les éléments les plus recherchés sont généralement :
- votre nom complet, votre date de naissance et votre adresse ;
- votre numéro de mobile et le nom de votre opérateur ;
- des réponses à des questions de sécurité (nom de jeune fille, ville de naissance) ;
- les quatre derniers chiffres d’une carte bancaire, parfois issus d’un ancien piratage.
Ces techniques rejoignent d’autres manipulations comme le deepfake, où l’apparence de légitimité sert à endormir la méfiance de la cible ou du conseiller.
Le faux SMS de colis et le faux conseiller bancaire
Pour compléter son dossier ou pousser la victime à agir, l’escroc envoie souvent un faux SMS de livraison de colis contenant un lien piégé. La page imite un transporteur et réclame vos identifiants ou un paiement de quelques euros, le temps de récupérer vos données de carte.
Autre variante fréquente : le faux conseiller bancaire qui vous appelle en prétextant une opération frauduleuse à bloquer. Il vous met en confiance, puis vous demande de lui dicter un code reçu par SMS. Ce code valide en réalité le virement ou l’ajout d’un bénéficiaire au profit du fraudeur.
Un conseiller bancaire ou un opérateur ne vous demandera jamais de lui communiquer un code de validation reçu par SMS.
Le transfert de la ligne et la prise de contrôle des comptes
Muni de ces informations, l’attaquant contacte l’opérateur et obtient l’activation d’une nouvelle SIM. Votre ligne bascule alors sur son appareil, souvent en pleine nuit pour retarder la détection.
Dans les minutes qui suivent, il intercepte les codes de validation et lance des virements. La rapidité est sa meilleure arme : plus vous tardez à réagir, plus les dégâts s’accumulent.
Comment se protéger du SIM swapping ?
Auto-diagnostic : votre risque de SIM swapping
Repondez a ces six questions sur vos habitudes. L'outil calcule votre score d'exposition, vous liste un plan d'action priorise et compare la solidite des methodes de double authentification.
Renseignez les champs puis lancez le calcul, le detail s'affiche ici.
Résultat indicatif, calculé dans votre navigateur. Aucune donnée n'est envoyée.
Aucune mesure unique ne suffit, mais quelques réglages réduisent nettement le risque. L’idée est simple : ne plus faire reposer votre sécurité sur un SMS, et rendre le transfert de votre ligne plus difficile. L’auto-diagnostic ci-dessous situe votre niveau d’exposition et priorise vos actions.
Abandonner la double authentification par SMS
La double authentification reste indispensable, mais tous les facteurs ne se valent pas. Le code reçu par SMS est le maillon faible, car il tombe entre les mains de l’escroc dès que votre ligne est détournée. Cybermalveillance.gouv.fr distingue plusieurs méthodes de validation, du SMS à la clé physique.
Le tableau suivant compare leur solidité face à un détournement de ligne :
| Méthode de double authentification | Résistance au SIM swapping |
|---|---|
| Code reçu par SMS | Faible : intercepté si la ligne est détournée |
| Application d’authentification (code TOTP) | Élevée : le code reste sur votre appareil |
| Clé physique FIDO2 (type Yubikey) | Très élevée : résiste aussi à l’hameçonnage |
Application d’authentification ou clé physique
Une application d’authentification génère un code temporaire directement sur votre téléphone, sans passer par le réseau mobile. Même si votre ligne est détournée, le fraudeur n’y a pas accès. Google Authenticator, Microsoft Authenticator ou Aegis conviennent pour la plupart des comptes.
Pour vos comptes les plus sensibles, une clé physique met à disposition le niveau le plus haut. Ce petit dispositif se branche en USB ou s’approche du téléphone en NFC, et confirme votre identité par simple contact. Vous pouvez consulter la fiche officielle sur la double authentification pour activer la bonne méthode sur chaque service.
Verrouiller sa carte SIM et sa ligne opérateur
Plusieurs réglages compliquent la tâche du fraudeur. Ils prennent quelques minutes et forment votre première ligne de défense.
- activez un code PIN personnalisé sur votre carte SIM, différent du code par défaut ;
- demandez à votre opérateur un mot de passe confidentiel exigé avant tout transfert de ligne ;
- limitez la visibilité de votre numéro et apprenez à conserver votre anonymat en ligne ;
- méfiez-vous des appels ou messages qui vous poussent à agir dans l’urgence.
Que faire si vous êtes victime d’un SIM swapping ?
Si votre téléphone perd brutalement le réseau et que vous soupçonnez un détournement, chaque minute compte. Une réaction rapide limite les prélèvements et facilite ensuite le remboursement.
Réagir en urgence auprès de l’opérateur et de la banque
Contactez d’abord votre opérateur depuis une autre ligne pour signaler le détournement et faire réactiver votre SIM. Prévenez immédiatement votre banque pour faire bloquer les opérations en cours et vos moyens de paiement.
Ces deux réflexes se déclinent en gestes précis, dans l’ordre :
| Réflexe immédiat | Pourquoi |
|---|---|
| Appeler l’opérateur depuis une autre ligne | Récupérer votre numéro et couper l’accès du fraudeur |
| Faire opposition auprès de la banque | Bloquer virements et bénéficiaires ajoutés |
| Changer vos mots de passe sensibles | Reprendre la main sur la messagerie et les comptes |
Porter plainte et signaler l’escroquerie
Déposez plainte au commissariat ou à la gendarmerie, en réunissant les preuves disponibles : relevés bancaires, messages reçus, horaires de la coupure. Conservez ces éléments, ils appuieront votre demande de remboursement auprès de la banque.
Signalez enfin les faits sur la plateforme cybermalveillance.gouv.fr, qui oriente les victimes et recense les attaques. En cas de fraude bancaire non autorisée, la loi prévoit en principe le remboursement des sommes débitées, sauf négligence grave de votre part.
Le cadre légal du SIM swapping en France
Le SIM swapping n’est pas une infraction isolée dans le code pénal : il combine plusieurs délits déjà réprimés. L’escroc encourt des peines lourdes, cumulables selon les faits.
L’usurpation d’identité est punie d’un an d’emprisonnement et de 15 000 euros d’amende, selon l’article 226-4-1 du code pénal. Dans un détournement de ligne, cette qualification se cumule le plus souvent avec l’escroquerie, bien plus lourdement sanctionnée.
S’y ajoute l’escroquerie, définie à l’article 313-1 du code pénal, qui expose son auteur à cinq ans de prison et 375 000 euros d’amende. Les manoeuvres frauduleuses pour tromper l’opérateur et la banque relèvent directement de cette qualification.
Usurpation d'identité : 1 an de prison et 15 000 euros d'amende (article 226-4-1 du code pénal), cumulables avec l'escroquerie punie de 5 ans et 375 000 euros (article 313-1).
Questions fréquentes
Comment savoir si je suis victime d’un SIM swapping ?
Le premier signe est la perte soudaine et durable du réseau mobile, sans explication technique, avec un téléphone qui affiche « pas de service ». Des alertes de connexion ou des mails de réinitialisation inattendus confirment le doute.
Le code PIN de ma carte SIM suffit-il à me protéger ?
Non, le code PIN protège l’usage de la carte dans votre appareil, mais pas contre un transfert de votre numéro sur une autre SIM. Il reste utile, à condition de le combiner avec une authentification par application et un mot de passe opérateur.
Faut-il supprimer la double authentification par SMS ?
Gardez-la si aucune autre option n’est proposée, car un SMS vaut mieux que rien. Dès que le service le permet, basculez toutefois vers une application d’authentification ou une clé physique, nettement plus résistantes au détournement de ligne.
Ma banque me remboursera-t-elle en cas de fraude ?
En principe, une opération non autorisée doit vous être remboursée si vous l’avez signalée sans tarder. La banque peut refuser en cas de négligence grave, par exemple si vous avez communiqué vous-même un code de validation à un faux conseiller.
Une clé physique est-elle vraiment nécessaire ?
Pour un usage courant, une application d’authentification couvre déjà l’essentiel du risque. La clé physique se justifie sur les comptes les plus critiques, comme votre messagerie principale ou vos accès bancaires, où elle bloque aussi l’hameçonnage.
Le SIM swapping concerne-t-il aussi les eSIM ?
Oui, le principe reste le même : l’escroc cherche à faire réémettre votre profil mobile sur un appareil qu’il contrôle. Les mesures de protection sont identiques : mot de passe opérateur et authentification indépendante du réseau mobile.