Arnaque SIM swap : 4 ans de bataille judiciaire pour se faire rembourser 17 000 € par Free Mobile et BNP Paribas

Quand des escrocs volent votre numéro de téléphone pour vider votre compte bancaire

Imaginez vous réveiller un matin avec votre téléphone qui ne capte plus rien — et découvrir peu après que votre compte bancaire a été vidé de 17 000 €. Ce n’est pas le scénario d’un film, c’est ce qu’a vécu une victime française, dont la famille a ensuite dû se battre pendant 4 longues années pour être remboursée par Free Mobile et BNP Paribas.


Le SIM swap : quand votre numéro de téléphone devient une clé volée

Pour comprendre cette arnaque, il faut d’abord savoir comment fonctionne la double authentification. Quand votre banque vous envoie un SMS avec un code secret avant de valider un virement, c’est une mesure de sécurité. L’idée : même si quelqu’un connaît votre mot de passe, il lui faudrait aussi avoir votre téléphone. Sauf que les escrocs ont trouvé la faille.

Le SIM swap (ou « échange de SIM » en français), c’est une technique qui consiste à convaincre votre opérateur téléphonique de transférer votre numéro de téléphone vers une nouvelle carte SIM — celle du pirate. Pour cela, les fraudeurs utilisent des informations personnelles récupérées en ligne ou par hameçonnage, et se font passer pour vous auprès du service client de votre opérateur.

Une fois ce transfert effectué, c’est simple : votre téléphone ne reçoit plus rien, et c’est le pirate qui reçoit tous vos SMS — y compris les codes envoyés par votre banque. Il peut alors accéder à votre espace bancaire et effectuer des virements comme s’il était vous. Pensez-y comme à quelqu’un qui aurait fait faire un double de votre clé de maison… sans que vous le sachiez.

Dans l’affaire rapportée par PhonAndroid, la victime n’a pas pu obtenir réparation de son vivant. C’est sa famille qui a finalement décroché le remboursement après un combat judiciaire de quatre ans, forçant Free Mobile à reconnaître un manquement dans la vérification d’identité lors du transfert de SIM, et BNP Paribas à assumer sa part de responsabilité dans la validation des opérations frauduleuses.


Zone technique — pour les curieux et les passionnés

🤓 Pour aller plus loin : le SIM swap, l’attaque qui fait trembler même les pros de la sécu

Si le SIM swap vous semble sophistiqué, sachez qu’il ne l’est pas tant que ça — et c’est précisément ce qui le rend redoutable. Pas besoin de casser du RSA ou d’exploiter une faille zero-day : il suffit d’un peu d’ingénierie sociale et d’un agent du service client pas assez vigilant. C’est ce que la communauté sécurité appelle une attaque sur la couche 8 — autrement dit, l’humain.

L’un des cas les plus célèbres reste celui de Jack Dorsey, cofondateur de Twitter, dont le compte fut piraté en 2019 via un SIM swap. Même les pros ne sont pas à l’abri. Dans le milieu crypto, cette technique a permis de dérober des millions de dollars — le FBI a d’ailleurs publié plusieurs alertes sur la recrudescence de ces attaques depuis 2021.

Ce qui rend la situation particulièrement intéressante d’un point de vue légal, c’est que ce jugement français crée un précédent : il reconnaît la responsabilité partagée de l’opérateur et de la banque. En clair, si l’un des maillons de la chaîne de sécurité flanche, il doit en répondre. De quoi faire réfléchir les acteurs de la fintech qui misent tout sur le SMS OTP comme rempart ultime — une pratique que le NIST (l’agence américaine des standards technologiques) déconseille d’ailleurs depuis… 2016. On est lents, mais on arrive.

Pour les geeks qui veulent vraiment sécuriser leurs comptes, le mot d’ordre aujourd’hui c’est FIDO2 / passkeys — des méthodes d’authentification qui ne dépendent plus du tout du téléphone comme canal SMS. Le futur, c’est maintenant. Enfin presque.


Comment se protéger concrètement 💡

– Activez la double authentification via une application : Plutôt qu’un SMS, utilisez une app comme Google Authenticator ou Authy. Ces codes ne passent pas par votre numéro de téléphone, donc un SIM swap n’y change rien.

– Posez un code PIN sur votre carte SIM : Ce petit code supplémentaire complique la vie des fraudeurs qui tenteraient une manipulation chez votre opérateur. Renseignez-vous auprès de votre service client.

– Méfiez-vous des demandes d’informations personnelles : E-mails, SMS ou appels qui vous demandent vos données (nom, date de naissance, adresse) peuvent servir à préparer un SIM swap. Ne répondez jamais sans vérifier la source.

– Surveillez régulièrement vos relevés bancaires : Une transaction inconnue, même petite, peut être le signe avant-coureur d’une fraude plus large. Signalez immédiatement tout mouvement suspect à votre banque.

– Conservez toutes les preuves en cas de litige : Captures d’écran, e-mails, relevés, chronologie des événements — cette affaire montre qu’un dossier bien documenté peut faire la différence, même des années plus tard.


La justice finit toujours par répondre… mais ne soyez pas seul face à elle

Cette affaire est un signal fort : les victimes de SIM swap ont des droits, et les entreprises — opérateurs comme banques — ont des obligations. Quatre ans, c’est trop long, mais le résultat prouve que la persévérance paie.

Et vous, avez-vous déjà vérifié quelles méthodes d’authentification protègent réellement vos comptes bancaires et réseaux sociaux ?

Source : PhonAndroid

Cet article s’appuie sur une source externe (voir lien ci-dessus) et a été retravaillé avec l’aide de l’IA Claude pour sa rédaction.
L’image d’illustration a quant à elle été générée avec l’aide de l’intelligence artificielle (Midjourney ou ComfyUI selon les articles)

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *

Votre consultant

avatar-jean-marie

Jean-Marie Migliore

Consultant IT indépendant, je vous accompagne avec patience pour résoudre vos problèmes informatiques, jusqu’à satisfaction complète.

Catégories

Un problème informatique ?

Je vous accompagne avec patience, à votre rythme, jusqu’à la résolution complète de votre problème.

Message bien reçu ! 🎉

Merci pour votre message.

Je vous réponds personnellement sous 24h.

En attendant, vous pouvez :