SIM swapping : comment se préserver de cette arnaque à la carte SIM ?
Par Sylvain Cassini, publié le 28 août 2026
Vous avez configuré la double authentification (2FA) sur votre compte bancaire, votre email ou vos réseaux sociaux, et vous recevez le code de validation par SMS. C'est le réflexe le plus répandu, et c'est justement le maillon que les escrocs cherchent à casser avec le SIM swapping. En prenant le contrôle de votre numéro de téléphone, ils n'ont même plus besoin de deviner votre mot de passe : ils reçoivent directement les codes destinés à vous authentifier.
Qu'est-ce que le SIM swapping, concrètement ?
Le SIM swapping (parfois appelé « échange de carte SIM » ou « portage frauduleux ») est une technique d'ingénierie sociale visant non pas votre ordinateur, mais votre opérateur téléphonique. L'escroc collecte au préalable des informations personnelles vous concernant, souvent via du phishing par SMS (smishing), une fuite de données antérieure ou vos réseaux sociaux, puis se fait passer pour vous auprès du service client de votre opérateur. Il prétexte la perte ou le vol de sa carte SIM et demande soit un duplicata, soit un portage de la ligne vers un autre opérateur.
S'il parvient à convaincre le conseiller ou à contourner les vérifications, votre carte SIM d'origine est désactivée et une nouvelle carte, contrôlée par l'escroc, prend le relais. Votre téléphone perd le réseau du jour au lendemain, sans aucune action de votre part.
Comment les escrocs s'y prennent
- Collecte d'informations : nom, date de naissance, adresse, numéro de ligne, parfois les 4 derniers chiffres d'un RIB, glanés via phishing, réseaux sociaux ou une fuite de données déjà connue.
- Contact de l'opérateur : l'escroc appelle ou utilise le tchat/l'espace client de l'opérateur en se faisant passer pour vous, en insistant sur une situation urgente (SIM perdue, téléphone volé, déménagement).
- Demande de duplicata ou de portabilité : il demande l'émission d'une nouvelle carte SIM à son adresse, ou le portage de votre numéro vers un forfait qu'il contrôle chez un autre opérateur.
- Prise de contrôle : une fois la nouvelle SIM activée, il reçoit vos SMS et appels, y compris les codes de réinitialisation de mot de passe et les codes de validation bancaire.
La variante sans perte de réseau : le renvoi d'appel détourné
Le SIM swapping n'est pas la seule façon de détourner vos appels et vos SMS. Une autre technique, plus simple à mettre en œuvre pour l'escroc, consiste à vous faire activer vous-même un renvoi d'appel vers un numéro qu'il contrôle. Le prétexte varie : un faux conseiller de votre opérateur qui vous demande de composer un code pour "résoudre un problème de ligne", ou une instruction reçue par SMS ou par téléphone vous poussant à saisir un code USSD du type **21*numéro#, qui active un renvoi inconditionnel de tous vos appels (et parfois de vos SMS) vers le numéro indiqué.
Cette variante ne passe ni par votre opérateur ni par une carte SIM dupliquée : c'est vous qui, sans le savoir, configurez le renvoi depuis votre propre téléphone. Conséquence importante : contrairement au SIM swap classique, votre ligne continue de fonctionner normalement. Vous gardez le réseau, vous pouvez toujours émettre des appels, et le signal d'alerte principal de cet article (la perte soudaine du réseau) ne se déclenche jamais. C'est ce qui rend cette variante particulièrement dangereuse : rien à l'écran de votre téléphone n'indique que vos appels entrants et vos SMS partent désormais vers l'escroc.
L'indicateur à surveiller ici est différent : un SMS de confirmation d'activation de renvoi d'appel que vous n'avez pas demandé. La plupart des opérateurs envoient une notification automatique lorsqu'un renvoi est activé sur la ligne. Recevoir ce message alors que vous n'avez rien configuré doit déclencher la même réaction qu'une perte de réseau : contactez votre opérateur sans délai et désactivez le renvoi (généralement via le code ##21#).
Les signaux d'alerte à ne jamais ignorer
| Signal observé | Ce que cela peut indiquer |
|---|---|
| Perte soudaine du réseau, mention « urgence uniquement » | Votre carte SIM vient peut-être d'être désactivée au profit d'un duplicata |
| Impossible d'appeler ou d'envoyer un SMS sans raison technique | Confirmation possible d'un SIM swap en cours |
| Email « votre carte SIM a été mise à jour » ou « portabilité effectuée » que vous n'avez pas demandé | L'opération a peut-être déjà été validée par l'opérateur |
Pourquoi la 2FA par SMS est le maillon faible
L'authentification à deux facteurs (2FA) reste indispensable. Un mot de passe seul ne suffit plus. Mais tous les seconds facteurs ne se valent pas. Le code reçu par SMS transite par le réseau téléphonique : si votre ligne est détournée par SIM swapping, l'escroc reçoit ce code exactement comme vous l'auriez reçu vous-même. Le second facteur censé vous protéger devient alors inutile.
C'est pour cette raison que l'ANSSI, dans ses recommandations relatives à l'authentification multifacteur, déconseille l'usage du SMS comme facteur d'authentification pour les accès sensibles, et recommande de lui préférer une application d'authentification générant des codes à usage unique (TOTP) ou une clé de sécurité physique, qui ne transitent pas par le réseau mobile et restent sous votre seul contrôle.
| Méthode de 2FA | Vulnérable au SIM swapping ? | Niveau de protection |
|---|---|---|
| Code par SMS | Oui : reçu directement par l'escroc | Faible |
| Application d'authentification (TOTP : Google Authenticator, Microsoft Authenticator, Aegis...) | Non : code généré localement sur l'appareil, indépendant de la carte SIM | Élevé |
| Clé de sécurité physique (FIDO2/U2F) ou passkey | Non : nécessite la possession physique de la clé ou de l'appareil enregistré | Maximal |
Ce qu'il ne faut jamais faire
- Ne communiquez jamais vos informations personnelles (date de naissance, adresse, RIB) à un interlocuteur qui vous contacte par téléphone ou SMS en se présentant comme votre opérateur
- Ne réutilisez pas le SMS comme unique second facteur sur vos comptes sensibles (banque, email principal) si une alternative existe
- Ne laissez pas votre numéro de téléphone visible publiquement sur vos réseaux sociaux, car il est le point de départ de nombreuses attaques de SIM swapping
- ✓ Protection Anti-menaces Pro™ bloque les sites de phishing qui servent à collecter vos données avant un SIM swapping
- ✓ Alerte en temps réel si un site imite un service officiel ou celui de votre opérateur
Comment se protéger dès maintenant
- Remplacez la 2FA par SMS par une application d'authentification (TOTP) sur vos comptes sensibles (banque, email principal, réseaux sociaux) dès que le service le propose
- Utilisez une clé de sécurité physique (FIDO2/U2F) ou une passkey pour vos comptes les plus critiques (email principal, gestionnaire de mots de passe) : c'est la protection la plus robuste contre le SIM swapping
- Contactez votre opérateur pour activer, si elle existe, une protection renforcée contre le changement de SIM ou la portabilité (code secret supplémentaire, confirmation obligatoire en boutique avec pièce d'identité)
- Limitez les informations personnelles que vous partagez publiquement en ligne (date de naissance, adresse, numéro de téléphone), car elles servent de base à l'ingénierie sociale
- Utilisez un gestionnaire de mots de passe avec des mots de passe uniques et robustes, pour qu'une fuite sur un service n'ouvre pas l'accès à vos autres comptes
- Activez les alertes de votre banque par notification applicative plutôt que par SMS, quand c'est possible, pour être averti de toute opération suspecte même en cas de ligne détournée
Que faire si vous êtes victime de SIM swapping
- Contactez immédiatement votre opérateur, par un autre moyen que votre ligne mobile (boutique, ligne fixe, application depuis un autre appareil), pour faire bloquer la ligne détournée et récupérer votre numéro
- Prévenez votre banque sans délai pour faire opposition sur vos comptes et cartes, et vérifier les opérations récentes
- Changez les mots de passe de vos comptes sensibles (email, banque, réseaux sociaux) depuis un appareil non compromis, en commençant par votre email principal
- Signalez les faits sur cybermalveillance.gouv.fr (assistance : 3018) et sur signal-arnaques.gouv.fr
- Déposez plainte au commissariat, à la gendarmerie, ou en ligne sur pre-plainte.interieur.gouv.fr, car le SIM swapping constitue une usurpation d'identité
Besoin d'aide ?
Vous suspectez un SIM swapping ou vous ne savez pas comment sécuriser vos comptes avec une vraie double authentification ? Appelez-nous au 06 99 70 49 50. Nous vous aidons à faire le point et à mettre en place des protections solides.
Appeler LejumoLe meilleur réflexe : ne jamais dépendre du SMS seul
Votre numéro de téléphone n'est pas un coffre-fort : il peut être détourné en quelques minutes par ingénierie sociale. Préférez systématiquement une application d'authentification ou une clé de sécurité physique pour vos comptes les plus sensibles.
Nous contacter