Nous protégeons nos mots de passe, nous activons la double authentification, nous surveillons nos relevés bancaires. Mais très peu d'entre nous se demandent ce qui se passerait si quelqu'un devenait, du jour au lendemain, le propriétaire officiel de notre numéro de téléphone.
C'est exactement la promesse du SIM swapping : ne pas pirater votre téléphone, mais convaincre votre opérateur que vous avez changé d'appareil. Une fois la ligne détournée, tous les SMS de vérification — banque, messagerie, réseaux sociaux, plateformes d'échange — arrivent chez l'attaquant. Et vous, vous vous retrouvez avec un écran affichant « Aucun service ».
En 2026, avec la généralisation de l'eSIM et l'activation à distance en quelques clics, cette attaque a changé de visage. Elle est devenue plus rapide, plus silencieuse, et parfois entièrement dématérialisée.

Qu'est-ce que le SIM swapping, concrètement ?
Le SIM swapping (ou SIM swap, « échange de carte SIM ») désigne le fait, pour un fraudeur, d'obtenir le transfert de votre numéro de téléphone vers une carte SIM ou une eSIM qu'il contrôle.
Il ne s'agit pas d'un piratage technique de votre smartphone. Il s'agit d'une fraude à l'identité auprès de l'opérateur. L'attaquant se fait passer pour vous auprès du service client, d'une boutique, ou via l'espace en ligne de l'opérateur, et demande :
- soit un remplacement de SIM (« j'ai perdu mon téléphone ») ;
- soit l'activation d'une eSIM sur un nouvel appareil ;
- soit une portabilité vers un autre opérateur, en utilisant votre code RIO.
Dans les trois cas, le résultat est identique : votre carte SIM est désactivée par le réseau, et le numéro bascule sur le support de l'attaquant.
Pourquoi votre numéro vaut si cher
Depuis quinze ans, le SMS s'est imposé comme le facteur d'authentification par défaut. La Banque de France et l'Observatoire de la sécurité des moyens de paiement rappellent régulièrement que l'authentification forte imposée par la directive européenne DSP2 s'appuie encore massivement, en pratique, sur des codes envoyés par message ou sur des validations liées au numéro de ligne.
Concrètement, un numéro détourné permet en cascade :
| Service ciblé | Ce que permet le numéro volé |
|---|---|
| Banque en ligne | Validation de virements, ajout de bénéficiaires |
| Messagerie e-mail | Réinitialisation de mot de passe par SMS |
| Réseaux sociaux | Prise de contrôle du compte, usurpation auprès des proches |
| Plateformes crypto | Retrait de fonds, souvent irréversible |
| Comptes administratifs | Récupération de compte, accès à des documents d'identité |
Le numéro n'est plus un simple identifiant de contact : c'est devenu une clé maîtresse. C'est précisément ce qui en fait une cible.
Comment les fraudeurs préparent l'attaque
Le SIM swapping n'est jamais un coup de chance. C'est l'aboutissement d'une collecte d'informations menée en amont, souvent pendant plusieurs semaines.
Étape 1 : la collecte de données personnelles
Pour convaincre un conseiller ou franchir un contrôle automatisé, l'attaquant a besoin de vous connaître : date de naissance, adresse, numéro de client, montant de la dernière facture, réponses aux questions de sécurité.
Ces informations proviennent de trois sources principales :
- Les fuites de données. La CNIL a documenté ces dernières années une série de violations massives touchant opérateurs télécoms, assureurs et distributeurs français, exposant identités, coordonnées et numéros de contrat.
- Le smishing. Un faux SMS d'opérateur, de service de livraison ou d'administration incite à saisir des informations sur une page copiée à l'identique.
- Les réseaux sociaux. Nom du chien, prénom de la mère, ville de naissance : les questions dites « secrètes » sont souvent publiques.
Un bon réflexe : traitez toute information susceptible de servir de question de sécurité comme un mot de passe. Elle ne devrait jamais être publique, ni cohérente d'un service à l'autre.
Pour limiter la surface d'exposition physique, beaucoup d'utilisateurs adoptent aussi un filtre de confidentialité pour écran, qui empêche la lecture latérale de vos codes reçus dans un train ou un open space. C'est peu spectaculaire, mais l'ingénierie sociale commence souvent par une observation banale.
Étape 2 : le contact avec l'opérateur
Vient ensuite l'appel — ou la demande en ligne. Les scénarios les plus courants :
- « J'ai été victime d'un vol, je dois activer une eSIM immédiatement. »
- « Mon téléphone est tombé dans l'eau, pouvez-vous envoyer une nouvelle SIM à cette adresse ? »
- Une demande de portabilité vers un opérateur concurrent, avec un code RIO obtenu par phishing.
Les opérateurs français ont durci leurs procédures : vérification d'identité renforcée, délais de carence, notifications de sécurité. Mais la faille humaine subsiste, en particulier lorsque le fraudeur joue sur l'urgence et la détresse.
Étape 3 : l'exploitation, en moins d'une heure
Une fois le numéro basculé, l'attaquant enchaîne rapidement les demandes de réinitialisation. La fenêtre de vulnérabilité est courte mais suffisante : la plupart des victimes ne comprennent pas immédiatement pourquoi leur téléphone n'a plus de réseau, et pensent d'abord à une panne locale.

Ce que l'eSIM change vraiment en 2026
Depuis que la quasi-totalité des smartphones vendus en France intègrent une eSIM — et que certains modèles ont abandonné le tiroir SIM physique —, le débat s'est déplacé. L'eSIM est-elle plus sûre ou plus dangereuse ?
Les points positifs
- Plus de SIM physique à voler. Un téléphone dérobé ne fournit plus une carte extractible réinsérable dans un autre appareil.
- Verrouillage matériel. Le profil eSIM est stocké dans un élément sécurisé, difficile à cloner.
- Traçabilité. Chaque activation laisse une trace horodatée côté opérateur, ce qui facilite les enquêtes.
Les points de vigilance
- L'activation est dématérialisée. Plus besoin d'attendre l'acheminement d'une carte par courrier : un QR code ou une activation dans l'application suffit. Le délai de réaction de la victime se réduit d'autant.
- Le compte client devient le maillon faible. Si l'espace en ligne de l'opérateur est compromis (mot de passe réutilisé, fuite de données), la génération d'une eSIM peut se faire sans aucun contact humain.
- Le QR code est un secret. Un QR code d'activation photographié, transféré ou intercepté dans une boîte mail est un profil de ligne offert.
En clair : l'eSIM supprime un vecteur d'attaque physique et en renforce un autre, numérique. La protection ne se joue plus sur le tiroir SIM, mais sur la robustesse de votre compte opérateur.
Les signaux d'alerte à ne jamais ignorer
Le SIM swapping se manifeste par des symptômes très reconnaissables. Si vous en observez un, agissez dans la minute.
- Votre téléphone affiche soudainement « Pas de service », « SIM non provisionnée » ou « Aucun réseau », alors que les appareils autour de vous fonctionnent.
- Vous recevez un e-mail de confirmation de commande de SIM ou d'eSIM que vous n'avez pas demandée.
- Vous recevez un SMS annonçant une demande de portabilité ou la communication de votre code RIO.
- Des proches vous signalent des messages étranges envoyés depuis votre numéro.
- Vous constatez des tentatives de connexion inhabituelles sur vos comptes.
Le test le plus simple : essayez de vous appeler depuis un autre téléphone. Si l'appel n'aboutit pas et que le réseau est visiblement disponible ailleurs, considérez qu'il s'agit d'un incident de sécurité jusqu'à preuve du contraire.
Réagir dans l'urgence : la checklist
Le temps est le facteur déterminant. Voici l'ordre des priorités.
- Contactez votre opérateur depuis une autre ligne (fixe, téléphone d'un proche) et demandez le blocage immédiat de la ligne et l'annulation de toute demande de SIM ou de portabilité récente.
- Prévenez votre banque et faites opposition. En France, le service Perceval (plateforme du ministère de l'Intérieur) permet de signaler une fraude à la carte bancaire.
- Reprenez la main sur vos e-mails depuis un ordinateur : changez le mot de passe et remplacez la double authentification par SMS par une application d'authentification.
- Déposez plainte en commissariat ou en gendarmerie. Le portail Cybermalveillance.gouv.fr recense les démarches et oriente vers des prestataires de proximité.
- Signalez les SMS frauduleux au 33700, le dispositif officiel de signalement des spams et fraudes par SMS en France.
- Documentez tout : captures d'écran, horaires, numéros de dossier. Ces éléments seront décisifs pour établir un éventuel défaut de vigilance de l'opérateur.
Garder un carnet de mots de passe sécurisé hors ligne, rangé chez soi, reste par ailleurs une bouée de sauvetage étonnamment efficace quand tous vos accès numériques tombent en même temps.

Sept mesures préventives réellement efficaces
1. Verrouillez votre compte opérateur
C'est la première ligne de défense. Mot de passe unique et long, double authentification activée si l'opérateur la propose, et surtout jamais le même mot de passe que votre boîte mail. Certains opérateurs permettent d'ajouter un code confidentiel demandé avant toute opération sensible : activez-le.
2. Activez le code PIN de la SIM
Beaucoup d'utilisateurs l'ont désactivé par confort. Ce code protège pourtant contre l'usage immédiat d'une SIM dérobée. Et changez le code par défaut (0000, 1234) fourni par l'opérateur.
3. Abandonnez le SMS comme second facteur là où c'est possible
C'est la mesure la plus structurante. Le NIST américain, dès ses recommandations sur l'authentification, considère le SMS comme un facteur affaibli. Privilégiez :
- une application d'authentification (codes TOTP) ;
- une clé de sécurité physique FIDO2, format USB ou NFC, pour vos comptes les plus critiques : c'est aujourd'hui la protection la plus robuste contre le détournement de numéro, puisque la clé ne peut pas être transférée à distance ;
- les passkeys, désormais largement déployées, qui suppriment purement et simplement le mot de passe.
4. Cloisonnez vos numéros
Utiliser un numéro secondaire pour les inscriptions publiques, les petites annonces et les services non essentiels réduit considérablement l'exposition de votre ligne principale. C'est aussi tout l'intérêt d'un service d'envoi de SMS en ligne sans inscription : ne pas semer son numéro personnel à chaque interaction ponctuelle.
5. Sauvegardez vos codes de secours
Chaque service sérieux fournit des codes de récupération à usage unique. Imprimez-les, rangez-les hors de votre téléphone. Un petit coffre-fort ignifuge pour documents constitue un rangement plus sérieux qu'un tiroir de bureau, surtout si vous y placez également vos codes PUK et contrats d'abonnement.
6. Limitez ce que le réseau et les applications savent de vous
Moins d'informations circulent, moins l'ingénierie sociale a de matière. Vérifiez les données visibles publiquement sur vos profils, désactivez la prévisualisation du contenu des SMS sur l'écran verrouillé, et méfiez-vous des applications réclamant l'accès à vos messages.
7. Formez-vous, et formez vos proches
Les victimes les plus fréquentes ne sont pas les moins connectées, mais les moins informées des mécanismes d'ingénierie sociale. Un bon livre sur la cybersécurité au quotidien, laissé sur la table basse, en apprend souvent davantage à toute la famille qu'une longue explication. Les guides publiés gratuitement par l'ANSSI et Cybermalveillance.gouv.fr constituent également un excellent point de départ.
Et le RCS dans tout ça ?
Le passage progressif du SMS au RCS, accéléré par les mises à jour récentes d'iOS et d'Android, ne change rien au problème de fond. Le RCS reste adossé au numéro de téléphone comme identifiant principal. Un profil RCS se réactive sur la ligne, pas sur l'appareil.
Autrement dit : même chiffré de bout en bout, un fil de discussion RCS peut être repris par quiconque contrôle le numéro. Le chiffrement protège le transport du message, pas la légitimité du titulaire de la ligne. Cette nuance est essentielle et souvent mal comprise.
Cela renforce un principe simple : la sécurité de votre messagerie commence chez votre opérateur, avant même de commencer dans votre application.
Ce que dit le cadre légal français
Le détournement de ligne relève de plusieurs qualifications pénales : usurpation d'identité (article 226-4-1 du Code pénal), escroquerie (article 313-1), et accès frauduleux à un système de traitement automatisé de données (article 323-1).
Du côté des opérateurs, le RGPD impose une obligation de sécurité des traitements (article 32) et la notification des violations de données. L'ARCEP encadre par ailleurs les procédures de portabilité et les délais applicables. Plusieurs décisions de justice, en France comme ailleurs en Europe, ont retenu la responsabilité d'opérateurs ayant procédé à un changement de SIM sans vérification suffisante de l'identité du demandeur.
En pratique, une victime dispose donc de leviers réels — à condition d'avoir conservé les preuves et d'avoir agi rapidement.
En résumé
Le SIM swapping illustre une vérité inconfortable de la messagerie moderne : notre sécurité numérique repose sur un identifiant que nous ne contrôlons pas totalement, géré par un tiers, et transférable sur simple demande.
Les trois réflexes à retenir :
- Blindez votre compte opérateur — c'est la porte d'entrée réelle.
- Sortez le SMS de votre authentification critique — application dédiée ou clé physique.
- Réagissez à la perte de réseau comme à une alerte de sécurité, pas comme à une panne.
Le SMS reste un outil formidable de simplicité et d'universalité. Mais il n'a jamais été conçu pour être le gardien de votre identité numérique. En 2026, le savoir, c'est déjà se protéger.



