SIM swapping : comment se préserver de cette arnaque à la carte SIM ?

Par Sylvain Cassini, publié le 28 août 2026

L'essentiel : le SIM swapping consiste à usurper votre identité auprès de votre opérateur mobile pour obtenir un duplicata de votre carte SIM. L'escroc récupère alors vos appels et vos SMS, y compris les codes de vérification à 6 chiffres envoyés par votre banque. C'est précisément pour cette raison que l'ANSSI déconseille le SMS comme second facteur d'authentification : préférez une application d'authentification (TOTP) ou une clé de sécurité physique, qui ne dépendent pas de votre ligne téléphonique.

Vous avez configuré la double authentification (2FA) sur votre compte bancaire, votre email ou vos réseaux sociaux, et vous recevez le code de validation par SMS. C'est le réflexe le plus répandu, et c'est justement le maillon que les escrocs cherchent à casser avec le SIM swapping. En prenant le contrôle de votre numéro de téléphone, ils n'ont même plus besoin de deviner votre mot de passe : ils reçoivent directement les codes destinés à vous authentifier.

Smartphone affichant « Pas de réseau » avec l'icône de signal barrée, illustrant le premier signal d'alerte du SIM swapping
Une perte soudaine et inexpliquée du réseau mobile est souvent le tout premier signe visible d'un SIM swapping en cours.

Qu'est-ce que le SIM swapping, concrètement ?

Le SIM swapping (parfois appelé « échange de carte SIM » ou « portage frauduleux ») est une technique d'ingénierie sociale visant non pas votre ordinateur, mais votre opérateur téléphonique. L'escroc collecte au préalable des informations personnelles vous concernant, souvent via du phishing par SMS (smishing), une fuite de données antérieure ou vos réseaux sociaux, puis se fait passer pour vous auprès du service client de votre opérateur. Il prétexte la perte ou le vol de sa carte SIM et demande soit un duplicata, soit un portage de la ligne vers un autre opérateur.

S'il parvient à convaincre le conseiller ou à contourner les vérifications, votre carte SIM d'origine est désactivée et une nouvelle carte, contrôlée par l'escroc, prend le relais. Votre téléphone perd le réseau du jour au lendemain, sans aucune action de votre part.

Comment les escrocs s'y prennent

La variante sans perte de réseau : le renvoi d'appel détourné

Le SIM swapping n'est pas la seule façon de détourner vos appels et vos SMS. Une autre technique, plus simple à mettre en œuvre pour l'escroc, consiste à vous faire activer vous-même un renvoi d'appel vers un numéro qu'il contrôle. Le prétexte varie : un faux conseiller de votre opérateur qui vous demande de composer un code pour "résoudre un problème de ligne", ou une instruction reçue par SMS ou par téléphone vous poussant à saisir un code USSD du type **21*numéro#, qui active un renvoi inconditionnel de tous vos appels (et parfois de vos SMS) vers le numéro indiqué.

Cette variante ne passe ni par votre opérateur ni par une carte SIM dupliquée : c'est vous qui, sans le savoir, configurez le renvoi depuis votre propre téléphone. Conséquence importante : contrairement au SIM swap classique, votre ligne continue de fonctionner normalement. Vous gardez le réseau, vous pouvez toujours émettre des appels, et le signal d'alerte principal de cet article (la perte soudaine du réseau) ne se déclenche jamais. C'est ce qui rend cette variante particulièrement dangereuse : rien à l'écran de votre téléphone n'indique que vos appels entrants et vos SMS partent désormais vers l'escroc.

L'indicateur à surveiller ici est différent : un SMS de confirmation d'activation de renvoi d'appel que vous n'avez pas demandé. La plupart des opérateurs envoient une notification automatique lorsqu'un renvoi est activé sur la ligne. Recevoir ce message alors que vous n'avez rien configuré doit déclencher la même réaction qu'une perte de réseau : contactez votre opérateur sans délai et désactivez le renvoi (généralement via le code ##21#).

Les signaux d'alerte à ne jamais ignorer

Signal observé Ce que cela peut indiquer
Perte soudaine du réseau, mention « urgence uniquement » Votre carte SIM vient peut-être d'être désactivée au profit d'un duplicata
Impossible d'appeler ou d'envoyer un SMS sans raison technique Confirmation possible d'un SIM swap en cours
Email « votre carte SIM a été mise à jour » ou « portabilité effectuée » que vous n'avez pas demandé L'opération a peut-être déjà été validée par l'opérateur
Signal d'alerte : une perte soudaine et inexpliquée du réseau mobile, sans coupure technique connue de votre côté, doit vous faire réagir immédiatement. Ne patientez pas « pour voir si ça revient » : contactez votre opérateur par un autre moyen (boutique, ligne fixe, application depuis un autre appareil) et faites opposition sans délai.

Pourquoi la 2FA par SMS est le maillon faible

L'authentification à deux facteurs (2FA) reste indispensable. Un mot de passe seul ne suffit plus. Mais tous les seconds facteurs ne se valent pas. Le code reçu par SMS transite par le réseau téléphonique : si votre ligne est détournée par SIM swapping, l'escroc reçoit ce code exactement comme vous l'auriez reçu vous-même. Le second facteur censé vous protéger devient alors inutile.

C'est pour cette raison que l'ANSSI, dans ses recommandations relatives à l'authentification multifacteur, déconseille l'usage du SMS comme facteur d'authentification pour les accès sensibles, et recommande de lui préférer une application d'authentification générant des codes à usage unique (TOTP) ou une clé de sécurité physique, qui ne transitent pas par le réseau mobile et restent sous votre seul contrôle.

Erreur à éviter : penser que la 2FA par SMS suffit à protéger vos comptes les plus sensibles. C'est mieux qu'aucune double authentification, mais c'est précisément le facteur que le SIM swapping contourne le plus facilement.
Méthode de 2FA Vulnérable au SIM swapping ? Niveau de protection
Code par SMS Oui : reçu directement par l'escroc Faible
Application d'authentification (TOTP : Google Authenticator, Microsoft Authenticator, Aegis...) Non : code généré localement sur l'appareil, indépendant de la carte SIM Élevé
Clé de sécurité physique (FIDO2/U2F) ou passkey Non : nécessite la possession physique de la clé ou de l'appareil enregistré Maximal

Ce qu'il ne faut jamais faire

NordVPN : protection contre le phishing et les logiciels malveillants Lien affilié, sans surcoût pour vous

Comment se protéger dès maintenant

  1. Remplacez la 2FA par SMS par une application d'authentification (TOTP) sur vos comptes sensibles (banque, email principal, réseaux sociaux) dès que le service le propose
  2. Utilisez une clé de sécurité physique (FIDO2/U2F) ou une passkey pour vos comptes les plus critiques (email principal, gestionnaire de mots de passe) : c'est la protection la plus robuste contre le SIM swapping
  3. Contactez votre opérateur pour activer, si elle existe, une protection renforcée contre le changement de SIM ou la portabilité (code secret supplémentaire, confirmation obligatoire en boutique avec pièce d'identité)
  4. Limitez les informations personnelles que vous partagez publiquement en ligne (date de naissance, adresse, numéro de téléphone), car elles servent de base à l'ingénierie sociale
  5. Utilisez un gestionnaire de mots de passe avec des mots de passe uniques et robustes, pour qu'une fuite sur un service n'ouvre pas l'accès à vos autres comptes
  6. Activez les alertes de votre banque par notification applicative plutôt que par SMS, quand c'est possible, pour être averti de toute opération suspecte même en cas de ligne détournée
Bon réflexe : commencez par vos comptes email principal et bancaire, ce sont eux qui donnent accès à tout le reste. Basculez-les en priorité vers une application d'authentification ou une clé de sécurité physique avant de traiter le reste de vos comptes.

Que faire si vous êtes victime de SIM swapping

  1. Contactez immédiatement votre opérateur, par un autre moyen que votre ligne mobile (boutique, ligne fixe, application depuis un autre appareil), pour faire bloquer la ligne détournée et récupérer votre numéro
  2. Prévenez votre banque sans délai pour faire opposition sur vos comptes et cartes, et vérifier les opérations récentes
  3. Changez les mots de passe de vos comptes sensibles (email, banque, réseaux sociaux) depuis un appareil non compromis, en commençant par votre email principal
  4. Signalez les faits sur cybermalveillance.gouv.fr (assistance : 3018) et sur signal-arnaques.gouv.fr
  5. Déposez plainte au commissariat, à la gendarmerie, ou en ligne sur pre-plainte.interieur.gouv.fr, car le SIM swapping constitue une usurpation d'identité

Besoin d'aide ?

Vous suspectez un SIM swapping ou vous ne savez pas comment sécuriser vos comptes avec une vraie double authentification ? Appelez-nous au 06 99 70 49 50. Nous vous aidons à faire le point et à mettre en place des protections solides.

Appeler Lejumo
Pour aller plus loin Smishing : reconnaître et bloquer les SMS frauduleux Sécuriser son smartphone contre les arnaques Mes données personnelles ont fuité : que faire Usurpation d'identité : signaux d'alerte et démarches urgentes Toutes nos ressources cybersécurité

Le meilleur réflexe : ne jamais dépendre du SMS seul

Votre numéro de téléphone n'est pas un coffre-fort : il peut être détourné en quelques minutes par ingénierie sociale. Préférez systématiquement une application d'authentification ou une clé de sécurité physique pour vos comptes les plus sensibles.

Nous contacter