Votre téléphone affiche « Aucun service » à l'heure du déjeuner. Contrariant, mais le Wi-Fi du café fonctionne, alors vous continuez à répondre à vos e-mails et vous vous remettez au travail. Au dîner, quelqu'un à l'autre bout du pays a utilisé votre numéro de téléphone pour réinitialiser votre mot de passe e-mail, approuver un virement depuis votre compte courant professionnel et vous verrouiller l'accès au portail de paie. Rien n'a été piraté au sens hollywoodien du terme — ni logiciel malveillant, ni mot de passe compromis. Votre opérateur mobile a remis votre numéro à un inconnu qui l'a gentiment demandé, et chaque code de sécurité envoyé par SMS par votre banque lui est parvenu directement.
C'est le SIM swapping, et c'est l'une des fraudes les plus coûteuses visant les propriétaires de petites entreprises, précisément parce qu'elle contourne la sécurité à laquelle la plupart des dirigeants font confiance. Le centre de plaintes pour la criminalité sur Internet du FBI a enregistré 982 plaintes pour SIM-swap représentant près de 26 millions de dollars de pertes déclarées en 2024 — soit une moyenne de plus de 26 000 dollars par victime — après un pic de 72,6 millions de dollars en 2022. Les chiffres déclarés sous-estiment les dégâts, car une grande partie des vols est classée dans d'autres catégories de fraude et de nombreuses victimes ne signalent jamais rien.
La bonne nouvelle : cette attaque a une courte liste de contre-mesures connues, dont la plupart sont gratuites et prennent moins de dix minutes à mettre en place. Ce guide explique comment l'arnaque fonctionne, pourquoi les comptes professionnels sont particulièrement exposés, et les quatre verrous qui la neutralisent : la protection contre le portage au niveau de l'opérateur, l'abandon de la vérification par SMS, la vérification par rappel téléphonique pour les virements, et les alertes qui détectent une prise de contrôle en cours.
Comment fonctionne un SIM swap en quatre étapes
Comprendre la mécanique est essentiel, car chaque défense ci-dessous correspond à l'une de ces étapes.
Étape 1 : l'attaquant collecte vos données personnelles. Les fraudeurs récoltent les réponses aux questions de sécurité de l'opérateur — date de naissance, adresse, détails du compte — à partir de fuites de données, de vos profils sur les réseaux sociaux, de messages d'hameçonnage et de courtiers en informations. Les propriétaires d'entreprise en divulguent plus que la moyenne : votre nom, l'adresse de votre entreprise et votre numéro de téléphone figurent sur votre site web, vos factures et les registres d'immatriculation des sociétés de l'État.
Étape 2 : l'attaquant se fait passer pour vous auprès de votre opérateur. Muni de ces informations, le criminel appelle votre opérateur mobile (ou se rend en boutique, ou corrompt un employé) et prétend être vous, demandant de transférer votre numéro vers une nouvelle carte SIM qu'il contrôle. Un proche cousin appelé fraude au portage transfère votre numéro vers un opérateur entièrement différent. Dans les deux cas, le résultat est identique : votre numéro sonne désormais sur le téléphone de l'attaquant.
Étape 3 : l'attaquant réinitialise vos mots de passe. Votre numéro recevant vos SMS, le criminel déclenche les procédures « mot de passe oublié » sur vos comptes e-mail, bancaires, de paie et de paiement. Les codes à usage unique arrivent sur l'appareil de l'attaquant. L'e-mail tombe généralement en premier, et l'e-mail est le passe-partout — la plupart des procédures de récupération de compte passent par lui.
Étape 4 : l'argent bouge. E-mail professionnel, applications bancaires et de paiement en main, l'attaquant effectue des virements, ajoute de nouveaux bénéficiaires, modifie les coordonnées de virement direct de la paie ou achète des cryptomonnaies. Les comptes professionnels sont le gros lot : soldes plus élevés, plafonds de virement plus hauts et — surtout — protections juridiques plus faibles que les comptes de particuliers.
Toute la séquence peut s'exécuter en quelques heures. Les victimes ne remarquent souvent que le premier symptôme : leur propre téléphone qui s'éteint.
Pourquoi les propriétaires d'entreprise sont des cibles de choix
Trois faits se combinent pour faire du propriétaire d'une petite entreprise la victime idéale d'un SIM swap.
Votre numéro est public et vos soldes sont élevés. Un fraudeur qui hésite entre un particulier anonyme et un propriétaire d'entreprise dont le numéro de portable figure sur la page de contact de la société, dont le chiffre d'affaires peut être estimé à partir de documents publics et dont le compte d'exploitation contient l'argent de la paie choisira le propriétaire d'entreprise à chaque fois.
Les comptes bancaires professionnels bénéficient de protections contre la fraude plus faibles. Les comptes de particuliers relèvent de la Regulation E, qui plafonne votre responsabilité en cas de transferts électroniques non autorisés et oblige la banque à enquêter. Les comptes professionnels, en général, non — les litiges relatifs aux virements et prélèvements commerciaux relèvent du droit commercial des États (article 4A de l'UCC) et de ce que dit votre convention de compte, ce qui signifie généralement que la banque n'est responsable que si ses procédures de sécurité n'étaient pas « commercialement raisonnables ». En pratique, récupérer un virement professionnel frauduleux est bien plus difficile que d'annuler une arnaque Zelle de particulier. L'argent qui sort est généralement perdu.
Un seul numéro garde plusieurs portes. Pensez à tout ce qui est lié à votre numéro de portable : codes de connexion à la banque professionnelle, récupération d'e-mail, accès au prestataire de paie, processeurs de paiement, et souvent la sauvegarde de l'application d'authentification elle-même. Un SIM swap ne force pas une serrure — il copie le passe-partout.
Reconnaître les signes d'alerte
L'American Bankers Association énumère quatre signaux d'alarme qui doivent déclencher une action immédiate :
- Perte soudaine de service cellulaire. Vous ne pouvez plus passer d'appels ni envoyer de SMS, surtout dans un lieu où la couverture est normalement bonne. C'est le symptôme caractéristique — votre numéro sonne déjà ailleurs.
- Les applications de votre téléphone cessent de fonctionner pour l'accès aux comptes, alors que tout le reste semble normal.
- Des alertes de sécurité concernant des changements de paramètres que vous n'avez pas autorisés — réinitialisations de mots de passe, connexions depuis un nouvel appareil ou modifications de l'e-mail de récupération.
- Une activité de connexion inhabituelle sur les comptes e-mail, financiers ou d'opérateur téléphonique.
Si le premier symptôme apparaît, n'attendez pas de voir si le service revient. Traitez-le comme une attaque active jusqu'à preuve du contraire et suivez la liste de contrôle de réponse vers la fin de cet article.
Verrou 1 : renforcez votre compte opérateur
Votre opérateur est la porte d'entrée de cette attaque, et les trois principaux opérateurs américains proposent désormais des verrous gratuits spécialement conçus pour y faire face. Les règles de la FCC entrées en vigueur en juillet 2024 obligent les opérateurs à authentifier les clients de manière sécurisée avant tout changement de SIM ou portage, et à vous notifier immédiatement lorsqu'une telle demande est faite — mais les verrous optionnels au niveau du compte vont plus loin en refusant le transfert dès le départ.
Verizon : Number Lock et SIM Protection. Number Lock empêche le portage de votre numéro vers un autre opérateur tant que vous n'avez pas désactivé le verrou. Un commutateur distinct, SIM Protection, protège contre les changements de SIM sur votre ligne existante. Activez les deux dans l'application My Verizon sous la sécurité du compte — l'un sans l'autre laisse une faille.
T-Mobile : Account Takeover Protection et SIM Protection. Account Takeover Protection bloque les transferts non autorisés de vos lignes, avec des réglages distincts Port Out Protection et SIM Protection à côté. Gérez-les dans l'application T-Life sous votre compte. La SIM Protection de T-Mobile exige généralement une vérification d'identité en boutique pour être contournée, ce qui est exactement la friction que vous voulez face à un usurpateur par téléphone.
AT&T : Wireless Account Lock. AT&T regroupe les deux fonctions dans un seul Wireless Account Lock qui bloque les transferts de numéro et les changements de SIM, géré dans l'application myAT&T. Définissez également le code d'accès de compte distinct qu'AT&T exige avant toute modification de compte par téléphone.
Trois règles d'opérateur qui s'appliquent partout :
- Définissez un PIN ou un code d'accès d'opérateur qui n'est ni votre date de naissance, ni votre adresse, ni les quatre derniers chiffres de votre numéro de sécurité sociale. Les attaquants arrivent en les connaissant tous. Ce code est différent du code de déverrouillage de votre téléphone — c'est le mot de passe que votre opérateur exige avant de toucher à votre compte.
- Générez un PIN de transfert de numéro uniquement lorsque vous changez réellement d'opérateur. Le PIN de transfert est un identifiant à usage unique, pas une défense permanente. La défense permanente, c'est le verrou du compte.
- Renseignez-vous sur une note « en personne uniquement ». Plusieurs opérateurs permettent de signaler le compte pour exiger une vérification en boutique avec pièce d'identité photographique pour tout changement de SIM ou portage. Le support téléphonique est le lieu de l'usurpation ; faire passer les changements par un humain qui vérifie l'identité élimine le canal de l'attaquant.
Si vos lignes professionnelles relèvent d'un compte opérateur géré par quelqu'un d'autre — un responsable de bureau, un prestataire informatique — confirmez que ces verrous y sont également activés. Le numéro qui reçoit les SMS de vérification de votre banque est celui à protéger, peu importe qui paie la facture.
Verrou 2 : abandonnez la vérification par SMS
Les codes par SMS sont le point de défaillance unique qu'exploite le SIM swapping. Retirez votre numéro de téléphone du chemin d'authentification et l'attaque perd son gain même si elle réussit.
Utilisez une application d'authentification partout où elle est proposée. Des applications telles que Google Authenticator, Authy, Microsoft Authenticator ou 1Password génèrent des codes sur votre appareil qui ne transitent jamais par le réseau cellulaire. Les recommandations de la FTC sont explicites : si vous craignez le SIM swapping, utilisez une application d'authentification ou une clé de sécurité, car la vérification par SMS n'arrêtera pas un SIM swap. Activez la vérification par application d'abord sur l'e-mail — c'est le chemin de récupération de tout le reste — puis sur la banque, la paie, les processeurs de paiement et votre compte opérateur lui-même.
Passez à une clé de sécurité matérielle pour les joyaux de la couronne. Le FBI recommande les clés de sécurité physiques comme option la plus robuste : une clé USB ou NFC qui doit être physiquement présente pour se connecter. Une clé ne peut être ni hameçonnée, ni transmise, ni victime d'un SIM swap. A minima, mettez-en une sur votre e-mail professionnel principal et votre connexion bancaire.
Gérez les banques qui ne proposent que le SMS. Certaines banques plus petites et plates-formes bancaires professionnelles plus anciennes vérifient encore uniquement par SMS. Pour ces comptes, les verrous d'opérateur de la section précédente sont votre seule défense technique — raison de plus pour les activer — en plus des alertes de transaction abordées ci-dessous. Lorsque vous choisissez une banque ou un prestataire de paie, demandez s'ils prennent en charge les applications d'authentification ou les clés matérielles, et considérez un « non » comme une véritable faille de sécurité.
Sauvegardez correctement votre application d'authentification. Abandonner le SMS crée un nouveau risque : perdre l'appareil qui contient vos codes. La plupart des applications d'authentification proposent une sauvegarde cloud chiffrée ou une synchronisation multi-appareils — activez-la. Conservez les codes de récupération imprimés des comptes critiques dans un endroit qu'un cambrioleur ne trouvera pas mais que votre successeur pourra trouver, comme un coffre-fort bancaire.
Verrou 3 : vérifiez chaque virement par un rappel téléphonique
Les attaquants du SIM-swap adorent les virements parce qu'ils sont rapides, difficiles à annuler et — pour les comptes professionnels — faiblement protégés. Même si votre propre numéro n'est jamais échangé, ceux de vos fournisseurs et clients peuvent l'être, ce qui permet à un message convaincant du type « nous avons changé de banque, veuillez virer ici » d'arriver depuis une adresse familière. Un seul contrôle procédural en vient à bout presque entièrement.
Rappelez sur un numéro connu avant chaque premier paiement ou paiement vers une destination modifiée. Quand quiconque — fournisseur, client, partenaire, même votre propre employé — vous demande d'envoyer de l'argent vers de nouvelles coordonnées bancaires, arrêtez-vous et appelez-le à un numéro que vous aviez déjà dans vos fichiers, pas celui imprimé dans le message. Confirmez verbalement les numéros de routage et de compte. Cette seule habitude, appliquée sans exception, neutralise à la fois la fraude au paiement liée au SIM-swap et la compromission ordinaire d'e-mail professionnel.
Rendez l'habitude structurelle plutôt qu'héroïque :
- Exigez une double approbation pour les virements et les nouveaux bénéficiaires. La plupart des plates-formes bancaires professionnelles prennent en charge le double contrôle : une personne saisit le paiement, une seconde l'approuve. Un attaquant seul muni de vos identifiants ne peut pas mener le vol à terme.
- Fixez des plafonds quotidiens de virement et de prélèvement correspondant à vos besoins réels. Un plafond de virement quotidien de 250 000 dollars sur un compte qui vire 8 000 dollars par mois n'est pas une commodité — c'est le budget d'un attaquant. Abaissez le plafond à un niveau légèrement supérieur à votre paiement légitime le plus élevé.
- Séparez les fonctions sur les changements de paie. Les redirections de virement direct sont une monétisation favorite du SIM-swap. Exigez que tout changement de coordonnées bancaires soit confirmé verbalement avec l'employé, et faites-le saisir par une personne autre que le demandeur.
Documentez la règle du rappel par écrit et informez vos fournisseurs que vous l'appliquez. Quand un escroc faisant pression avec un « urgent, virez aujourd'hui » tombe sur un employé dont la procédure écrite dit « nous rappelons toujours », c'est la procédure qui gagne.
Verrou 4 : mettez en place des alertes qui détectent une prise de contrôle à temps
Si les trois premiers verrous échouent, la vitesse est tout. Une fraude détectée en quelques minutes peut parfois être annulée ; une fraude découverte lors du rapprochement de fin de mois est perdue. Construisez une couche de fils-pièges :
- Alertes de transaction bancaire sur chaque compte professionnel. Activez les alertes push ou par e-mail pour les virements, les nouveaux bénéficiaires, les changements de mot de passe, les connexions depuis un nouvel appareil et toute transaction au-dessus d'un seuil que vous fixez bas — même 1 dollar pour les virements. Acheminez ces alertes vers une adresse e-mail protégée par une vérification par application, pas par SMS.
- Alertes de connexion e-mail. Votre fournisseur d'e-mail peut vous notifier les connexions depuis de nouveaux appareils ou lieux. Comme l'e-mail est le passe-partout, traitez une alerte de connexion inconnue comme une urgence absolue.
- Alertes de compte opérateur. Installez l'application de votre opérateur et activez les notifications de sécurité afin que les avis de changement de SIM ou de portage vous parviennent par un canal que l'attaquant ne contrôle pas.
- Gel de crédit, pas seulement surveillance. Un SIM swap précède souvent une fraude à l'ouverture de comptes en votre nom. Geler votre crédit auprès des trois bureaux ne coûte rien, prend quelques minutes et fait plus que n'importe quel service de surveillance payant. Les propriétaires d'entreprise devraient aussi envisager de geler les profils de crédit de leur entreprise là où le bureau le permet.
- Examen quotidien du solde. Un coup d'œil matinal de deux minutes à l'activité du compte d'exploitation rattrape ce que les alertes automatiques manquent. Rapprochez au minimum chaque semaine — une fraude découverte lors du rapprochement est tardive, mais cela vaut encore mieux qu'une découverte par avis de découvert.
Si cela arrive : la liste de contrôle de la première heure
Si votre téléphone s'éteint de façon inattendue ou si vous recevez des alertes concernant des changements que vous n'avez pas effectués, suivez cette liste dans l'ordre, depuis un appareil et une connexion que l'attaquant ne contrôle pas :
- Appelez immédiatement votre opérateur — depuis un autre téléphone — et signalez un SIM swap suspecté. Demandez-lui de geler la ligne, d'annuler l'échange et de rétablir votre numéro sur votre SIM.
- Connectez-vous d'abord à l'e-mail depuis un appareil de confiance et changez le mot de passe, puis examinez les adresses de récupération, les règles de transfert et les sessions actives. Les attaquants ajoutent des transferts cachés pour continuer à lire votre courrier après votre récupération.
- Changez les mots de passe de la banque, de la paie et des paiements, et examinez chaque transaction, bénéficiaire et paiement programmé depuis le début de l'échange.
- Appelez le service anti-fraude de votre banque — pas l'agence — et signalez un accès non autorisé suspecté. Renseignez-vous sur l'annulation des virements récents ; la rapidité compte énormément.
- Placez une alerte de fraude auprès d'Equifax, Experian et TransUnion, et gelez votre crédit si ce n'est pas déjà fait.
- Déposez des plaintes auprès de la FTC sur IdentityTheft.gov et du centre de plaintes pour la criminalité sur Internet du FBI sur ic3.gov. Apportez les numéros de dossier à votre banque et à votre opérateur — ils accélèrent les litiges.
- Documentez tout avec horodatages dans un journal unique : quand le service a chuté, ce que vous avez trouvé, qui vous avez appelé. Si la récupération devient un combat juridique, ce journal est une preuve.
Planifiez ensuite le retour d'expérience dans la semaine : quel verrou manquait, et qu'est-ce qui change avant la prochaine tentative ? Les attaquants partagent des listes de cibles faciles. Une entreprise qui a été facile une fois sera retentée.
Gardez vos documents financiers prêts pour le pire jour
La réponse à la fraude repose sur les documents. Quand l'équipe de litiges de la banque demande quels transferts étaient non autorisés, quand l'assureur demande une preuve de perte, et quand votre comptable doit enregistrer le vol correctement en fin d'année, des identifiants éparpillés et des souvenirs approximatifs vous coûtent de l'argent réel. Des comptes propres — chaque compte rapproché dans les délais, chaque changement de bénéficiaire consigné, chaque virement rapproché d'une facture — transforment une semaine chaotique en une réclamation documentée.
Tandis que vous resserrez la sécurité autour de vos comptes, tenir des documents financiers clairs est ce qui vous permet de prouver ce qui s'est passé et de récupérer plus vite. Beancount.io propose une comptabilité en texte brut qui vous donne une transparence et un contrôle complets sur vos données financières — aucune boîte noire, aucun verrouillage propriétaire. Commencez gratuitement et découvrez pourquoi les développeurs et les professionnels de la finance passent à la comptabilité en texte brut.





