Des failles opérateurs exploitées pour contourner l'authentification
En décembre 2022, une cliente de BNP Paribas voit son compte vidé de 16 964 euros en six jours après un SIM swap qui a transféré sa ligne de SFR vers Free Mobile sans son consentement. Plus récemment, au mois d'août 2026, une campagne de phishing a compromis les identifiants de 912 clients du Crédit Agricole. Ces dossiers soulignent la même vulnérabilité : l'authentification reposant sur les SMS et les codes à usage unique (OTP) peut être détournée par des attaques ciblant les opérateurs téléphoniques.
Je compare ici les pratiques des acteurs concernés : d'un côté, les opérateurs affichent des procédures de validation insuffisantes face à des demandes d'activation de carte SIM ; de l'autre, les établissements financiers maintiennent des chaînes d'authentification qui admettent comme facteur principal le SMS, désormais compromis.
Le mécanisme en trois étapes
- Ingénierie sociale : les fraudeurs se font passer pour la victime auprès de l'opérateur (prétexte : téléphone perdu ou volé) et demandent le transfert du numéro.
- Interception des OTP : une fois la ligne basculée, les SMS contenant les codes d'authentification parviennent aux malfaiteurs.
- Accès aux comptes : avec les codes temporaires, les fraudeurs valident des transactions et transferts, vidant parfois les comptes en quelques jours.
Le cas de la cliente BNP Paribas illustre l'efficacité de cette stratgic : en 48 heures, la ligne a été transférée sans vérification biométrique ni confirmation physique. Les opérateurs, submergés par les demandes, se reposent souvent sur des questions dont les réponses sont accessibles via des fuites de données ou les réseaux sociaux.
Une méthode qui met en cause l'authentification par SMS
L'authentification multi-facteurs par SMS, devenue un standard pour de nombreuses banques et pour des cartes réputées « premium » comme American Express distribuées par BNP Paribas, se révèle fragile face au SIM swapping. Comme l'analysait Le Monde :
« le SIM swap permet aux fraudeurs de recevoir les codes d'authentification adressés par les banques et vider les comptes de leurs victimes »
Les conséquences ne sont pas seulement individuelles : elles pèsent sur la confiance dans les mécanismes d'authentification et posent la question de la responsabilité entre opérateurs et établissements financiers. Le modèle actuel partage le risque entre plusieurs acteurs sans garantir une chaîne de sécurité robuste.
Conséquences pour les clients et pistes de remédiation
Les victimes subissent des pertes financières directes (ex. : 16 964 €) et des démarches longues pour obtenir réparation. À l'échelle des banques, l'augmentation des fraudes génère des coûts opérationnels et pousse à revoir les procédures d'authentification. Parmi les réponses envisageables :
- généralisation des authentifications fortes alternatives (applications générant des OTP, clés physiques, biométrie) ;
- renforcement des contrôles chez les opérateurs (vérifications d'identité plus robustes, procédures de blocage pour demandes suspectes) ;
- meilleure information et protection des clients sur la vulnérabilité du canal SMS.
| Événement | Donnée |
|---|---|
| Compte vidé (BNP Paribas) | 16 964 € |
| Clients compromis (Crédit Agricole) | 912 |
Les banques doivent adapter leurs systèmes avant que ce type d'attaque ne se banalise. Les opérateurs téléphoniques, de leur côté, sont attendus sur des procédures de validation plus strictes. Sans coordination et renforcement des pratiques, les détenteurs de cartes — y compris celles vendues comme premium — resteront exposés.
À court terme, il est impératif que les établissements financiers réduisent la dépendance au SMS pour les opérations sensibles et que les opérateurs s'engagent sur des niveaux de vérification comparables aux risques bancaires qu'ils facilitent involontairement.