Échange de SIM et compromission de compte : pourquoi votre choix de MFA compte davantage en Afrique

Ceci est une analyse d'un schéma de fraude documenté, fondée sur les publications de la GSMA relatives au mobile money et à la fraude, l'Évaluation des cybermenaces en Afrique d'INTERPOL (2024) et les avis publiés par des régulateurs et opérateurs de marchés africains. Elle décrit des schémas, non un incident particulier.

Le schéma

Dans une grande partie de l'Afrique, le numéro de téléphone est la clé maîtresse de la vie financière : il ancre les portefeuilles de mobile money, reçoit les mots de passe à usage unique des banques et sert de canal de récupération pour la messagerie et les applications professionnelles. La fraude à l'échange de SIM attaque directement cet ancrage. Si un criminel parvient à convaincre — ou à payer — un canal de l'opérateur pour transférer le numéro d'une victime sur une carte SIM qu'il contrôle, chaque code SMS et chaque vérification par rappel bâtis sur ce numéro appartiennent désormais à l'attaquant. Des régulateurs et opérateurs de marchés comme l'Afrique du Sud, le Kenya ou le Nigeria ont émis des mises en garde répétées, et les typologies de fraude de la GSMA classent l'échange de SIM et l'ingénierie sociale parmi les principales menaces sur les services financiers mobiles.

Comment cela se déroule

Le schéma publié comporte trois étapes :

La reconnaissance. L'attaquant rassemble les données personnelles de la victime — via le phishing, des fuites de données, les réseaux sociaux, ou en manipulant directement la victime avec un faux appel du « service client ». L'objectif : pouvoir répondre aux questions d'identité que posera la procédure de remplacement de SIM.

L'échange. Muni de ces données, l'attaquant demande un remplacement de SIM en usurpant l'identité de la victime auprès d'un point de vente ou d'un centre d'appels. Dans certains cas documentés, la voie passe par une complicité interne plutôt que par la seule ingénierie sociale. Le premier symptôme pour la victime : un téléphone qui perd soudainement le réseau.

La récolte. Dans la fenêtre qui précède la réaction de la victime, l'attaquant déclenche des réinitialisations de mot de passe et vide ce que le numéro protège : soldes de mobile money, comptes bancaires via OTP par SMS et, de plus en plus, des actifs d'entreprise — comptes de messagerie, consoles d'administration et plateformes de paiement dont le « second facteur » était un SMS vers un téléphone personnel.

Pour les organisations, c'est cette dernière étape qui compte. Un échange de SIM visant le numéro personnel d'un responsable financier peut mettre en échec la MFA d'un système de paiement d'entreprise.

Qui est ciblé

Les utilisateurs de mobile money à solde élevé, les clients bancaires des marchés à OTP par SMS et — pour la variante « entreprise » — les dirigeants, le personnel financier et les administrateurs informatiques dont le numéro est trouvable et dont les comptes gardent de l'argent ou des accès. Les attaquants choisissent des cibles dont le numéro vaut l'effort d'un échange.

Briser le schéma

  • Cessez de considérer le SMS comme une MFA forte pour tout ce qui est critique. Préférez les applications d'authentification et les méthodes résistantes au phishing — clés de sécurité ou passkeys — pour les systèmes de paiement et les accès administrateurs.
  • Retirez les numéros personnels des parcours de récupération de compte de la messagerie d'entreprise et des plateformes financières partout où c'est possible.
  • Enseignez le signal d'alarme : une perte soudaine de réseau mobile accompagnée d'une rafale de courriels de réinitialisation est une urgence, pas un désagrément — le personnel doit savoir le signaler en quelques minutes.
  • Protégez les données qui rendent l'échange possible. Numéros d'identité, dates de naissance et réponses aux questions de sécurité fuient par le phishing ; la sensibilisation réduit la matière première.
  • Coordonnez-vous avec vos opérateurs sur les notifications de portabilité et de remplacement de SIM pour les lignes d'entreprise sensibles.

Sources

  • GSMA, publications sur le mobile money et les typologies de fraude (dont le State of the Industry Report on Mobile Money, 2024)
  • INTERPOL, Évaluation des cybermenaces en Afrique (2024)
  • Avis publics de régulateurs télécoms et financiers africains sur la fraude à l'échange de SIM

Votre MFA n'est jamais plus forte que les humains et les processus qui l'entourent — mesurez la préparation réelle de votre organisation avec notre évaluation gratuite de maturité du risque humain.