En cas de perte soudaine de réseau, de comptes vidés en un éclair, la Gendarmerie alerte sur le SIM swapping, une arnaque redoutable dopée par l’essor de l’eSIM. Il est possible de s’en prémunir.
Un expert en cybersécurité alertait déjà il y a un an sur ce phénomène qui allait se démultiplier avec l’eSIM. Il recommandait d’éviter les téléphones à eSIM, et pour ma part je ne suis pas prêt d’un avoir un.
Et je me demandais quel intérêt pour l’utilisateur ? C’est surtout les opérateurs que ça arrange bien de ne plus fabriquer de SIM et de ne plus avoir à les envoyer. Profit, profit toujours plus…
Éviter les téléphones à eSIM ne te protège absolument pas contre ça, puisque c’est l’attaquant qui doit avoir un téléphone à eSIM, pas l’attaqué.
Par contre, oui, l’intérêt de l’eSIM pour le client est assez discutable…
L’eSIM devrait fonctionner comme les apply banques. Comme le fournisseur connait le téléphone qui est utilisé par le client (chez bouygues en tout cas sans rien demandé ils connaissent la marque et la série), à partir de là, ça devrait être lié à ce téléphone et pas un autre. Si changement alors on demande mieux que le mail du bonhomme et ça ne se fait pas dans l’heure
aucun avantage à ne pas prendre de eSim dans ce cas. C’est celui qui pirate qui a besoin de faire un eSim, peu importe si vous l’avez ou pas.
En realité le seul avantage technique d’une eSim est de faire un téléphone entièrement étanche si l’on supprime aussi le le port USB-C (recharche uniquement par induction) afin de le rendre totalement hermétique. Mais dans les faits, oui, les opérateurs font moins de dépenses.
Le problème c’est que si tu fais ça, ça rend encore plus compliquée l’utilisation de l’eSIM, et plus personne n’en voudra
(c’est d’ailleurs déjà pour moi un des gros défauts de l’eSIM, ça donne à l’opérateur le pouvoir d’empêcher un changement de téléphone, ou de le facturer…)
Parce que quand tu changes de téléphone en général t’as quand même envie de l’utiliser tout de suite, donc une solution qui t’oblige à attendre longtemps, ça fait pas rêver…
Et donc comme les opérateurs veulent pousser l’eSIM, ils feront pas ça…
Y en a un autre quand même aussi, c’est la possibilité d’ouvrir et activer une ligne sans délai, puisqu’il n’y a pas besoin d’attendre la réception de la carte SIM.
Mais ça reste bien maigre comme avantage.
Ah oui, c’est logique. Bon, alors les opérateurs n’ont qu’a envoyer un sms informant de la demande avant de couper le réseau avec le « si vous n’êtes pas à l’origine de cette demande, veuillez contacter au plus vite le service client ».
Yep, et il me semblait d’ailleurs que c’était bien ce qu’ils faisaient au départ… Mais peut-être que ça a changé. Tout au début de l’eSIM chez Orange, tu ne pouvais même pas commander directement une eSIM pour une nouvelle ligne, parce que justement la procédure d’activation passait obligatoirement par un SMS, donc il fallait une SIM.
Peut-être aussi que les attaquants ne font pas la simple procédure de migration SIM vers eSIM, mais utilisent une autre procédure, en commençant par déclarer la perte ou le vol du téléphone, auquel cas la ligne est désactivée immédiatement, sans alerte.
Sinon il y a aussi la technologie du passkey. Votre appareil est identifié par une clé stockée dans celui-ci.
Seul android implémente complètement le protocol.
Malheureusement sur Linux la technologie n’est pas disponible et sous windows seul le « cross device » est mise en oeuvre pas le « synced device ».
Le « synced device » est l’identification par une clé stockée sur votre PC.
Le « cross device » est l’identification du PC par une clé stockée sur un appareil autre comme votre téléphone.
Je suis plutôt d’accord avec toi mais si ca devient un fonctionnement « natif » ça ne posera plus de problèmes. Si on reste sur l’exemple de la banque, pour des raisons évidentes de sécurité tu ne peux pas payer en ligne (via la confirmation mobile) pendant un certain temps. (48h? je sais plus). De ce point de vu, c’est chiant mais totalement compréhensible. Du coup tu gueules pas auprès de la banque ![]()
C’est surtout une question de vision de la chose finalement.
Sinon plus simple… Comme l’attaquant appelle le fournisseur, c’est surtout au fournisseur de demander autre chose que la date de naissance et le code postal. Peut être un code de sécurité comme tu as avec homiris et compagnie, ou je ne sais quoi
Oui, enfin donc, pour usurper la ligne de quelqu’un, ça n’a rien à voir avec les eSim, il faut que la personne malveillante ait accès au compte de l’opérateur. A partir de là, il pourrait même se faire envoyer une Sim chez lui, ce n’est pas limité à une eSim (même si c’est surement plus pratique car immédiat).
Mais je ne vois pas en quoi connaître simplement l’email et la date de naissance pourrait permettre d’avoir accès au compte de mon opérateur. Si quelqu’un appelle mon opérateur avec ces informations, il aura tout pouvoir sur ma ligne ? Si c’est cela, c’est ça et uniquement ça la faille béante, pas les eSim (dont je ne veux pas entendre parler quand même).
Mais si tu changes de téléphone car tu as perdu le tien …. En fait il y’a peu de solutions. Et le risque devient très important avec toutes les fuites de données … c’est facile d’amadouer l’opérateur à partir du service client pour qu’il reset ton mot de passe d’accès … quand tu sais tout du propriétaire de la ligne. Heureusement certains opérateurs t’envoient mail et sms pour te prévenir qu’une eSIM est émise sur ta ligne. Tu peux les contacter si ce n’est pas toi… mais pas idéal
Si, parce qu’il te suffit, à priori, d’appeler le fournisseur, de dire que tu as pommé ton tel, que tu en a racheté un et qu’il faudrait activer une eSIM. (donc pas d’envoi postal).
Le SAV va donc te demander des infos basiques pour voir si c’est bien toi et comme tes infos apparaissent sur les leaks du gouvernement et bien ils acceptent. Le problème ici est surtout le fournisseur qui demande peu d’infos que seuls eux et toi peuvent connaitre.
Donc pas besoin d’accès au compte client.
Et comme tu précises que le tel est perdu, la vraie sim est bloquée directement, logique, donc pas de notifications coté vrai client.
Pour le reste, à priori il ne peut pas aller sur des sites sensibles, un sms de vérification ne suffit généralement pas. Mais il peut très bien aller sur un compte microsoft qui peut envoyer un code par sms pour réinitialiser le mdp compte par exemple. Ca reste chiant cette histoire.
Il faut former les agents des FAi … what else ?
Franchement, je ne retire aucune info pratique de ce article. Il faut d’abord s’apercevoir de la perte de réseau, juste la chance quoi. Et pour s’en prémunir « privilégier » authenticator. La majorité des banques ne le proposent pas. Il reste donc une solution: prier. Je ne sais pas si l’auteur se rend bien compte de ce qu’il dit, en cas de perte de réseau appeler sa banque. Sérieux ? Il y a des fois il faut savoir ne rien dire, c’est mieux.
C’est ce que je dis, la faille c’est l’opérateur de téléphonie. Et on peut rajouter l’hyper dépendance des clients, comme si avoir perdu son téléphone était une urgence vitale, au point qu’il faille immédiatement une nouvelle Sim. Si je perds mon téléphone, je peux attendre quelques jours de passer à une agence pour prouver mon identité et demander une nouvelle Sim. Mais beaucoup des gens sont terrorisés à cette idée, ils sont perdus sans leurs appareils. Cette hyper dépendance est aussi une faille majeure, exploitée par les personnes malveillantes.
Ca dépend. Je n’ai pas de fixe. Mon portable est utile(isé) au boulot aussi. Donc non si je le perds ça reste urgent. Même si oui y’aura moyen de s’arranger ^^
Et bien voilà, tu illustres l’une des failles, cette peur viscérale de se retrouver sans téléphone. Pourtant je te l’assure et te rassure, on peut vivre quelques jours sans téléphone du tout, même si ça parait incroyable. Tu ne vas pas te décomposer, mourir, perdre ton travail, ou je ne sais quelle autre crainte que tu peux avoir. J’ai des amis, certains célèbres, qui n’en ont jamais eu et n’en veulent pas, et ça ne les empêche pas de faire une brillante carrière et d’avoir des amis partout. ![]()
Pour l’usurpation, oui.
Pour moi, il y en a une autre dans le cas de l’arnaque au SIM swapping : l’envoi de SMS pour envoyer un code d’accès à saisir.
Selon moi, ça devrait être interdit et passer uniquement par une double authentification par génération de code par une application.
Oui, ce serait plus complexe à mettre en oeuvre, mais entre l’usurpation et les faiblesses connues depuis des années de SS7 (le système de chiffrement des SMS), ça me parait beaucoup (et je râle quand la seule option de double authentification disponible est le SMS).
Oui et j’ai déjà vu des articles où des organismes officiels disaient que le code par SMS n’est pas du tout sécurisé… et pas juste l’an dernier.
Alors quand je vois ALL - Accor qui active l’A2F en 2026 mais en ne permettant que le sms, ça me donne envie de vomir. ![]()