Qu’est-ce que le « Sim Swapping »
Comme son nom l’indique, il s’agit d’échanger la SIM, la carte à puce contenue dans votre téléphone et contenant différents secrets vous permettant de vous connecter au réseau GSM de votre opérateur, ainsi que de vous authentifier.
Il y’a de nombreuses techniques, mais en gros, la technique la plus évidente est d’appeler le support de l’opérateur téléphonique de sa cible, de prétendre être cette personne et de demander à se faire envoyer une nouvelle carte SIM suite à un vol, une perte…
Il existe également des techniques avec des e-SIM, ne nécessitant pas d’envoie de carte à puce.
En général, il est quand même nécessaire d’avoir quelques informations et accès au préalable, comme des informations personnelles, un accès au mail de la cible…
Une fois en possession de la nouvelle carte SIM, cela revient à posséder le téléphone de la cible. Sachant que beaucoup de procédure de réinitialisation de mot de passe se basent sur le numéro de téléphone, il est donc possible (dans certains cas) de réinitialiser le mot de passe de la cible puis de recevoir les codes servant à l’authentification forte pas SMS.
Vous trouverez pleins d’articles sur Internet détaillant un peu plus cette technique :
https://www.zdnet.fr/actualites/sim-swapping-les-manoeuvres-des-operateurs-francais-pour-limiter-les-risques-39901345.htm
https://www.blackhatethicalhacking.com/news/europol-arrests-26-sim-swapping-fraudsters-for-stealing-over-3-million/
Directement, il est plutôt compliqué de s’en prémunir car c’est chez l’opérateur que cela se passe.
Sur des flottes mobiles « pro », il peut éventuellement être demandé à ce qu’un seul et unique interlocuteur puisse faire ce type de demande avec validation par mail ou autre processus spécifique.
Sur des abonnements personnels, à part choisir un opérateur qui fait des vérifications sérieuses, je n’ai pas de solution (ni de liste d’opérateurs 😉 ). Je ne peux que recommander d’avoir des mots de passe solides et différents partout, des mails dédiés et uniques pour chaque service, de respecter les bonnes pratiques de sécurité, de ne pas publier d’information privée ou sensible sur soi dans les réseaux sociaux…
Difficile également de détecter le problème en dehors du fait de sensibiliser les gens à ce type d’attaque, car une fois le « SIM Swapp » effectué, l’utilisateur perd sa ligne téléphonique, ce qui devrait éveiller ses soupçons.