Escroquerie de l'échange de carte SIM
Une attaque par échange de carte SIM, également connue sous le nom d'escroquerie par port-out, de division de carte SIM[1] ou de détournement de carte SIM, est un type de fraude par prise de contrôle de compte. Celle-ci cible généralement une faiblesse dans l'authentification à deux facteurs, dans laquelle le deuxième facteur est un message texte (SMS) ou un appel passé à un téléphone mobile.
Méthode
modifierCette fraude exploite la capacité des opérateurs de téléphonie mobile à transférer automatiquement un numéro de téléphone vers un appareil doté d'une carte SIM différente. Cette fonctionnalité de portabilité est généralement utilisée en cas de perte ou de vol de téléphone, ou lors d'un changement d'opérateur.
Le fraudeur commence l’escroquerie par la collecte de données personnelles sur la victime, soit par l’utilisation de courriels d'hameçonnage, soit en les achetant à des criminels organisés[2], soit manipulant socialement la victime[3], soit en les récupérant à partir de fuites de données en ligne[4].
Muni de ces informations, le fraudeur contacte l'opérateur de téléphonie mobile de la victime. Il utilise des techniques d'ingénierie sociale pour convaincre l'employé de transférer le numéro de téléphone de la victime sur sa propre carte SIM. Pour ce faire, il usurpe l'identité de la victime en utilisant des informations personnelles afin de paraître authentique et en prétendant avoir perdu son téléphone.
Il peut également corrompre des employés des télécommunications pour qu'ils transfèrent le numéro de la victime sur une nouvelle carte SIM[5]. Des fraudeurs ont pu rechercher des employés d'entreprises telles que T-Mobile et Verizon via les réseaux sociaux ou les annuaires d'employés afin de les corrompre, promettant parfois de l'argent en cryptomonnaie pour chaque numéro de téléphone transféré[6],[7].
Dans certains pays, notamment en Inde et au Nigeria, le fraudeur convainc la victime d'approuver le changement de carte SIM en appuyant sur la touche 1[8],[9],[3].
Une fois le transfert effectué, le téléphone de la victime perd la connexion au réseau et le fraudeur reçoit tous les SMS et appels vocaux. Il peut ainsi intercepter les mots de passe à usage unique envoyés par SMS ou appel téléphonique au numéro de la victime et contourner les méthodes d'authentification à deux facteurs qui s'appuient sur eux. Comme de nombreux services permettent de réinitialiser un mot de passe avec un simple numéro de téléphone de récupération, cette escroquerie permet aux criminels d'accéder à presque tous les comptes liés au numéro piraté. Ils peuvent alors transférer directement des fonds depuis un compte bancaire, extorquer le titulaire légitime ou vendre les comptes au marché noir pour commettre d'autres usurpations d'identité et fraudes.
Il existe des alternatives à l'échange de SIM pour intercepter les SMS d’une victime. Dans l’écosystème Apple, la synchronisation via iCloud permet de recevoir les SMS sur plusieurs appareils. Un attaquant qui parviendrait à associer son appareil au compte Apple de la victime pourrait ainsi accéder à ses SMS en activant cette fonctionnalité, auquel cas les deux appareils recevraient en même temps les SMS.
Historique et statistiques
modifierPlusieurs piratages de grande ampleur ont lieu grâce à la méthode d'échange de carte SIM, notamment sur les réseaux sociaux Instagram et Twitter. En 2019, le compte Twitter du PDG de Twitter, Jack Dorsey, est piraté par cette méthode[10],[11].
En décembre 2018, l'investisseur en cryptomonnaie Michael Terpin, fondateur et directeur général de Transform Group, intente une action en justice contre Nicholas Truglia, puis, en mai 2020, une seconde contre Ellis Pinsky, un lycéen de 18 ans scolarisé à Irvington, les accusant, ainsi que 20 complices, d'avoir détourné 23,8 millions de dollars en 2018 grâce à des informations bancaires volées sur des smartphones par échange de carte SIM. À l'époque, Truglia a 18 ans et Ellis 15. Truglia est condamné à 18 mois de prison et à rembourser 20 millions de dollars, tandis que Pinsky est condamné à rembourser 22 millions de dollars mais, étant mineur, échappe à la prison[12],[13],[14],[15].
Le rapport Microsoft Digital Defense Report 2024 indique cependant que moins de 0,3 % des attaques d'identité utilisent l'échange de carte SIM (contre 99 % pour les attaques par rejeu, le password spraying et le phishing)[16].
Le FBI américain reçoit 1 600 plaintes concernant l’échange de cartes SIM en 2021, soit une augmentation de plus de 400 % par rapport à 2018[17],[18]. « Le FBI indique que les victimes ont perdu 68 millions de dollars à cause de cette escroquerie à la carte SIM en 2021, contre seulement 12 millions de dollars au total entre 2018 et 2020 »[17]. Les plaintes pour échange de cartes SIM déposées auprès du FBI ont augmenté de 26 % en 2022, pour atteindre 2 026, avant de chuter de 47 % en 2023 à 1 075, puis de 9 % en 2024 à 982. Le pic de 2022 représente moins de 0,3 % de tous les crimes sur Internet signalés, incluant l’hameçonnage/l’usurpation d’identité (44 %), les violations de données (8 %) et le vol d’identité (4 %)[19].
Les signalements d'échange de carte SIM à la base de données nationale britannique sur la fraude augmentent de plus de 1 000 % entre 2023 et 2024, mais les 2 760 cas signalés représentent moins de 1 % de tous les signalements de fraude[20].
Safaricom, l'opérateur kényan qui dessert environ les deux tiers des 70 millions de téléphones du Kenya, connait une augmentation de 327 % des échanges de cartes SIM entre 2024 et 2025, passant de 11 cas à 47[21].
En Corée du Sud, plusieurs cas présumés d'attaques par échange de carte SIM sont recensés depuis début 2022. Le schéma commun est le suivant : les victimes subissent des interruptions brutales de leurs services mobiles, accompagnées d'une notification indiquant un changement. Elles découvrent alors que leurs comptes bancaires et de cryptomonnaies ont été compromis[22].
Références
modifier- ↑ (en) admin, « Alert – how you can be scammed by a method called SIM Splitting », Action Fraud, (lire en ligne [archive du ], consulté le )
- ↑ (en) Anna Tims, « 'Sim swap' gives fraudsters access-all-areas via your mobile phone » [archive du ], The Guardian, (consulté le )
- 1 2 (en) « Many Bengalureans lose cash to sim card swap fraud », The Times of India, (lire en ligne [archive du ], consulté le )
- ↑ (en) Margi Murphy et Drake Bennett, « Teen Gamers Swiped $24 Million in Crypto, Then Turned on Each Other », Bloomberg Businessweek, (lire en ligne, consulté le )
- ↑ (en) Kim Zetter, « Hackers made death threats against this security researcher. Big mistake. », MIT Technology Review, (lire en ligne)
- ↑ (en) Lorenzo Franceschi-Bicchierai, « How Criminals Recruit Telecom Employees to Help Them Hijack SIM Cards », Vice, (lire en ligne [archive du ], consulté le )
- ↑ (en) Filip TRUȚĂ, « Scammers Are Tempting Telecom Employees with $300 Bribe Offers for SIM Swapping Help », Bitdefender, (lire en ligne, consulté le )
- ↑ (en-US) « Experts Finger Insiders in Telcos for Rising SIM Swap Fraud – Nigerian CommunicationWeek », Nigeria CommunicationsWeek, (lire en ligne [archive du ], consulté le )
- ↑ (en) « You will be requested to press 1 or authenticate this Swap » [archive du ], Gadget Now (consulté le )
- ↑ (en) Brian Barrett, « How to Protect Your Phone Against a SIM Swap Attack », Wired, (lire en ligne [archive du ], consulté le )
- ↑ (en) Russell Brandom, « The frighteningly simple technique that hijacked Jack Dorsey's Twitter account » [archive du ], The Verge, (consulté le )
- ↑ (en) Jonathan Stempel, « U.S. cryptocurrency investor sues suburban NYC teen for $71.4 million over alleged swindle », Reuters, (lire en ligne [archive du ], consulté le )
- ↑ (en) Barbie Latza Nadeau, « 15-Year-Old From Suburbs Led ‘Evil Computer Geniuses’ in $24M Cryptocurrency Heist: Lawsuit » [archive du ], sur The Daily Beast, (consulté le )
- ↑ (en) Vlad Constantinescu, « SIM Swapper Involved in $22 Million Crypto Heist Sentenced to 18 Months in Prison » [archive du ], Bitdefender, (consulté le )
- ↑ (en) « 'Baby Al Capone' Crypto Hacker Agrees to Pay $22M to His Victim » [archive du ], sur Levin Law, (consulté le )
- ↑ « Microsoft Digital Defense Report 2024 » [archive du ], Microsoft (consulté le )
- 1 2 (en) Mike Winters, « This SIM card scam once fooled Jack Dorsey—here's how to avoid it », CNBC, (lire en ligne [archive du ], consulté le )
- ↑ (en) Ginger Adams Otis, « SIM-Swapping Attacks, Many Aimed at Crypto Accounts, Are on the Rise », The Wall Street Journal, (lire en ligne [archive du ], consulté le )
- ↑ « Annual Reports » [archive du ], FBI Internet Crime Complaint Center (IC3), Federal Bureau of Investigation (consulté le )
- ↑ (en) « 1,055% surge in unauthorised SIM swaps as mobile and telecoms sector hit hard by rising fraud » [archive du ], cifas (consulté le )
- ↑ (en) « Safaricom SIM swap fraud investigations up 327pc », Capital Business, Capital Digital Media, (consulté le )
- ↑ (en) Myounghoon Kim, Joon Suh et Hunyeong Kwon, 2022 IEEE/ACIS 7th International Conference on Big Data, Cloud Computing, and Data Science (BCD), , 240–245 p. (ISBN 978-1-6654-6582-3, DOI 10.1109/BCD54882.2022.9900510, S2CID 252625262), « A Study of the Emerging Trends in SIM Swapping Crime and Effective Countermeasures »