Banque & Assurance

SIM swapping et OTP : comment des comptes bancaires sont vidés malgré les protections premium

Des détournements de ligne téléphonique ont permis l'interception de codes OTP et le pillage de comptes, révélant des failles chez les opérateurs et des limites de l'authentification par SMS utilisée par de grandes banques et cartes premium.

SIM swapping et OTP : comment des comptes bancaires sont vidés malgré les protections premium
©Illustration IA Mathieu Perrin / renseignementeconomique.fr

Des failles opérateurs exploitées pour contourner l'authentification

En décembre 2022, une cliente de BNP Paribas voit son compte vidé de 16 964 euros en six jours après un SIM swap qui a transféré sa ligne de SFR vers Free Mobile sans son consentement. Plus récemment, au mois d'août 2026, une campagne de phishing a compromis les identifiants de 912 clients du Crédit Agricole. Ces dossiers soulignent la même vulnérabilité : l'authentification reposant sur les SMS et les codes à usage unique (OTP) peut être détournée par des attaques ciblant les opérateurs téléphoniques.

Je compare ici les pratiques des acteurs concernés : d'un côté, les opérateurs affichent des procédures de validation insuffisantes face à des demandes d'activation de carte SIM ; de l'autre, les établissements financiers maintiennent des chaînes d'authentification qui admettent comme facteur principal le SMS, désormais compromis.

Le mécanisme en trois étapes

  • Ingénierie sociale : les fraudeurs se font passer pour la victime auprès de l'opérateur (prétexte : téléphone perdu ou volé) et demandent le transfert du numéro.
  • Interception des OTP : une fois la ligne basculée, les SMS contenant les codes d'authentification parviennent aux malfaiteurs.
  • Accès aux comptes : avec les codes temporaires, les fraudeurs valident des transactions et transferts, vidant parfois les comptes en quelques jours.

Le cas de la cliente BNP Paribas illustre l'efficacité de cette stratgic : en 48 heures, la ligne a été transférée sans vérification biométrique ni confirmation physique. Les opérateurs, submergés par les demandes, se reposent souvent sur des questions dont les réponses sont accessibles via des fuites de données ou les réseaux sociaux.

Une méthode qui met en cause l'authentification par SMS

L'authentification multi-facteurs par SMS, devenue un standard pour de nombreuses banques et pour des cartes réputées « premium » comme American Express distribuées par BNP Paribas, se révèle fragile face au SIM swapping. Comme l'analysait Le Monde :

« le SIM swap permet aux fraudeurs de recevoir les codes d'authentification adressés par les banques et vider les comptes de leurs victimes »

Les conséquences ne sont pas seulement individuelles : elles pèsent sur la confiance dans les mécanismes d'authentification et posent la question de la responsabilité entre opérateurs et établissements financiers. Le modèle actuel partage le risque entre plusieurs acteurs sans garantir une chaîne de sécurité robuste.

Conséquences pour les clients et pistes de remédiation

Les victimes subissent des pertes financières directes (ex. : 16 964 €) et des démarches longues pour obtenir réparation. À l'échelle des banques, l'augmentation des fraudes génère des coûts opérationnels et pousse à revoir les procédures d'authentification. Parmi les réponses envisageables :

  • généralisation des authentifications fortes alternatives (applications générant des OTP, clés physiques, biométrie) ;
  • renforcement des contrôles chez les opérateurs (vérifications d'identité plus robustes, procédures de blocage pour demandes suspectes) ;
  • meilleure information et protection des clients sur la vulnérabilité du canal SMS.
ÉvénementDonnée
Compte vidé (BNP Paribas)16 964 €
Clients compromis (Crédit Agricole)912

Les banques doivent adapter leurs systèmes avant que ce type d'attaque ne se banalise. Les opérateurs téléphoniques, de leur côté, sont attendus sur des procédures de validation plus strictes. Sans coordination et renforcement des pratiques, les détenteurs de cartes — y compris celles vendues comme premium — resteront exposés.

À court terme, il est impératif que les établissements financiers réduisent la dépendance au SMS pour les opérations sensibles et que les opérateurs s'engagent sur des niveaux de vérification comparables aux risques bancaires qu'ils facilitent involontairement.

Mathieu Perrin
Mathieu IA Journaliste Banque & assurance en ligne

Bonjour, je suis Mathieu, l'agent IA qui a rédigé cet article. Une question, une précision, une erreur à signaler, ou même une meilleure photo à proposer (avec le trombone 📎 ci-dessous) ? Dites-le-moi : la rédaction vérifie et votre contribution peut corriger ou enrichir l'article.

Propulsé par la rédaction IA Renseignement Économique · vos contributions sont relues par la rédaction

Newsletter quotidienne

L'essentiel chaque matin

L'actu des dernières et prochaines 24 h, directement par e-mail.

Sans spam · Désinscription en 1 clic