

L'équipe Texto SMS Gratuit
10 septembre 2026 · 13 min de lecture
Introduction : quand le réseau disparaît, c'est parfois déjà trop tard
Un mardi après-midi, en pleine ville, votre téléphone affiche « Aucun service ». Pas de panne annoncée, les collègues autour de vous captent normalement. Vous redémarrez, vous retirez la carte SIM, vous soufflez dessus par superstition. Rien. Deux heures plus tard, en arrivant chez vous, vous vous connectez à votre banque : trois virements que vous n'avez jamais faits.
Ce scénario porte un nom : le SIM swap, ou détournement de numéro. L'escroc n'a pas piraté votre téléphone. Il n'a pas cassé votre mot de passe. Il a simplement convaincu quelqu'un — un service client, un algorithme de vérification, parfois un employé complice — que votre numéro lui appartenait. À partir de là, tous les SMS de validation que vos banques, vos messageries et vos comptes en ligne envoient à ce numéro atterrissent chez lui.

En France, le phénomène a longtemps été considéré comme marginal. Il ne l'est plus. La généralisation de l'eSIM, qui permet d'activer une ligne à distance en quelques minutes sans passer par l'envoi d'une carte plastique, a mécaniquement raccourci le délai entre la demande frauduleuse et la prise de contrôle effective. Ce qui prenait deux jours ouvrés en prend désormais dix minutes.
Ce guide explique le fonctionnement réel de l'attaque, les protections concrètes à activer côté opérateur et côté comptes, et la procédure exacte à suivre si votre ligne a déjà été détournée.
Comment fonctionne réellement un SIM swap
L'attaque se déroule presque toujours en trois temps. Comprendre cette séquence est la meilleure façon de repérer où l'interrompre.
Phase 1 — La collecte d'informations
L'escroc a besoin d'un socle de données pour se faire passer pour vous auprès d'un opérateur : nom, prénom, date de naissance, adresse, numéro de ligne, parfois les quatre derniers chiffres d'une carte bancaire ou un numéro de client.
Ces éléments proviennent de trois sources principales :
- Les fuites de données massives. Les grandes brèches ayant touché des opérateurs et des acteurs du commerce français ces dernières années ont mis en circulation des fichiers contenant identités, adresses et numéros de téléphone. La CNIL a publié à plusieurs reprises des rappels à l'ordre à ce sujet, et le service gouvernemental Cybermalveillance.gouv.fr en fait un point d'entrée récurrent de ses alertes.
- Le phishing ciblé. Un faux SMS de livraison, un faux message « votre compte opérateur va être suspendu », un faux conseiller bancaire au téléphone. L'objectif n'est pas toujours de voler un mot de passe : parfois, il s'agit juste de faire confirmer une date de naissance ou une adresse.
- Les réseaux sociaux. Une photo d'anniversaire, un déménagement annoncé publiquement, le nom du chien utilisé comme question secrète. Ce que l'on publie librement alimente directement les scénarios d'ingénierie sociale.
Phase 2 — La demande frauduleuse
Deux voies existent, et elles ne se combattent pas de la même manière.
Voie A : le remplacement de SIM chez votre propre opérateur. L'escroc appelle le service client ou passe par l'espace en ligne en se faisant passer pour vous, et déclare avoir perdu son téléphone. Il demande l'envoi d'une nouvelle SIM ou, bien plus rapidement, l'activation d'une eSIM sur un appareil qu'il contrôle. Votre carte SIM est désactivée dans la seconde : c'est le moment où votre téléphone perd le réseau.
Voie B : la portabilité frauduleuse. L'escroc récupère votre code RIO (le numéro à 12 caractères qui identifie votre ligne, obtenu en composant le 3179) puis souscrit un forfait chez un opérateur concurrent en demandant à conserver votre numéro. La portabilité s'exécute en un à trois jours ouvrés, parfois moins. Votre ligne d'origine est alors résiliée automatiquement.
À retenir : dans les deux cas, la perte brutale et inexpliquée du réseau mobile n'est pas un incident technique. C'est le symptôme numéro un du détournement de ligne.
Phase 3 — L'exploitation
Une fois le numéro capté, l'escroc enclenche des procédures de « mot de passe oublié » sur vos comptes. Messagerie e-mail d'abord — car elle commande tout le reste —, puis banque, plateformes de paiement, comptes crypto, réseaux sociaux, et parfois espace client opérateur pour verrouiller votre reprise en main.
Le SMS de validation, longtemps présenté comme la référence de la double authentification, devient à cet instant la porte d'entrée principale. C'est tout le paradoxe de l'authentification par SMS : elle repose sur un canal que votre opérateur peut réattribuer administrativement.
Pourquoi 2026 est une année charnière
Trois évolutions ont changé l'équation.
L'eSIM est devenue la norme. La quasi-totalité des smartphones vendus en France depuis 2023 la gèrent, et la plupart des opérateurs permettent d'activer un profil en ligne, sans intervention humaine, sans envoi postal. Excellente nouvelle pour l'utilisateur légitime qui change d'opérateur en trois minutes. Excellente nouvelle, aussi, pour le fraudeur.
Le marché s'est concentré et bouge. Les mouvements capitalistiques dans les télécoms français, les migrations de bases clients d'un opérateur à l'autre et l'arrivée de nouveaux MVNO — y compris portés par la grande distribution — multiplient les e-mails légitimes annonçant des changements de contrat. Dans ce bruit de fond, un message frauduleux passe beaucoup mieux.
Les procédures ont été accélérées pour des raisons commerciales. L'ARCEP a longtemps poussé à fluidifier la portabilité pour favoriser la concurrence, et c'est une bonne chose pour le portefeuille des consommateurs. Mais la friction retirée du parcours d'un client honnête est aussi retirée de celui d'un usurpateur.

Les cinq verrous à mettre en place dès maintenant
Aucune de ces mesures ne prend plus de dix minutes. Prises ensemble, elles rendent l'attaque nettement moins rentable.
Verrou 1 — Le code confidentiel côté opérateur
Tous les opérateurs français proposent, sous des appellations variables, un mot de passe ou code secret de service client distinct de celui de l'espace en ligne. Il est demandé lors des opérations sensibles : changement de SIM, résiliation, modification d'adresse.
Concrètement :
- Appelez votre service client ou passez par l'espace abonné et demandez explicitement l'activation d'un code de sécurité pour toute demande de remplacement de SIM ou d'eSIM.
- Choisissez un code qui n'est ni votre date de naissance, ni votre code postal, ni la fin de votre numéro.
- Notez-le ailleurs que dans un fichier « mots de passe.txt ». Un petit carnet de mots de passe rangé dans un tiroir reste, paradoxalement, une solution robuste face au piratage à distance.
Verrou 2 — Le PIN de la carte SIM, vraiment activé
Beaucoup d'utilisateurs ont désactivé le code PIN de leur SIM pour éviter de le saisir à chaque redémarrage. C'est une erreur : en cas de vol physique du téléphone, la SIM peut être extraite et insérée dans un autre appareil pour recevoir vos SMS de validation.
Réactivez-le dans les réglages (Réglages → Données cellulaires → PIN de la SIM sur iOS, Sécurité → Verrouillage de la carte SIM sur Android) et changez le code par défaut, souvent 0000 ou 1234.
Verrou 3 — Sortir du SMS pour la double authentification critique
C'est la mesure la plus efficace, et la plus négligée. Pour vos comptes sensibles — e-mail principal, banque, plateformes de paiement, espace opérateur —, remplacez la validation par SMS par :
- une application d'authentification (codes TOTP à six chiffres renouvelés toutes les 30 secondes), indépendante du réseau mobile ;
- ou, pour les comptes les plus exposés, une clé de sécurité physique USB-C que l'on branche ou approche du téléphone. C'est aujourd'hui la seule méthode qu'un SIM swap ne contourne pas, puisqu'elle n'a aucun lien avec votre numéro.
L'ANSSI recommande de longue date de privilégier ces méthodes au SMS lorsqu'elles sont disponibles. Beaucoup de banques françaises imposent encore leur propre application mobile de validation : c'est déjà mieux que le SMS, à condition que l'application soit liée à l'appareil et non au seul numéro.
Verrou 4 — Nettoyer les numéros de secours
Faites l'inventaire des comptes où figure votre numéro comme « moyen de récupération ». On en découvre souvent une quinzaine. Pour chacun, deux questions : ce numéro est-il indispensable ici ? Puis-je le remplacer par une adresse e-mail secondaire protégée par TOTP ?
Astuce peu connue : sur plusieurs services, supprimer le numéro de récupération après avoir activé une application d'authentification supprime aussi la voie de contournement par SMS. Vérifiez-le explicitement dans les paramètres de sécurité, car la simple présence d'une application ne désactive pas toujours l'option SMS.
Verrou 5 — Surveiller son code RIO et ses e-mails opérateur
Le code RIO s'obtient en composant le 3179 depuis votre ligne. C'est une information sensible : ne le communiquez jamais à quelqu'un qui vous appelle, même en se présentant comme conseiller d'un opérateur concurrent. Un opérateur ne vous demande jamais votre RIO par téléphone entrant ou par SMS.
Configurez également des alertes sur votre boîte mail : tout message contenant « portabilité », « nouvelle SIM », « changement de titulaire » ou « résiliation » mérite une lecture immédiate. Ces notifications sont souvent le seul signal avant la coupure.
Les signaux d'alerte à connaître
| Signal | Gravité | Réaction |
|---|---|---|
| Perte de réseau soudaine, sans panne connue | Critique | Vérifier immédiatement via un autre appareil |
| SMS « votre demande de portabilité est enregistrée » non sollicité | Critique | Appeler l'opérateur depuis une autre ligne |
| E-mail de confirmation de commande d'eSIM inconnue | Critique | Contester sans délai |
| Vague de tentatives de connexion sur vos comptes | Élevée | Changer les mots de passe, vérifier les sessions actives |
| Appel d'un « conseiller » demandant un code reçu par SMS | Élevée | Raccrocher, ne jamais transmettre de code |
| Impossibilité de vous connecter à votre espace opérateur | Élevée | Contacter le service fraude |
Un point de vigilance particulier : la perte de réseau peut aussi avoir des causes banales (SIM oxydée, panne locale, bug de configuration après mise à jour). Le critère discriminant est simple : d'autres appareils autour de vous captent-ils normalement chez le même opérateur ? Si oui, et que la SIM refonctionne dans un autre téléphone, c'est un problème matériel. Si la ligne ne fonctionne nulle part, envisagez la fraude.
Vous êtes victime : la procédure heure par heure

Dans les 30 premières minutes
- Trouvez un autre canal. Téléphone d'un proche, ligne fixe, ou connexion Wi-Fi pour joindre le service client via le chat de l'espace abonné.
- Appelez le service client de votre opérateur et prononcez explicitement les mots « détournement de ma ligne » ou « SIM swap ». Demandez le blocage immédiat de la ligne et de toute demande de portabilité en cours.
- Sécurisez votre e-mail principal avant tout le reste : changement de mot de passe, déconnexion de toutes les sessions, retrait du numéro comme moyen de récupération.
- Appelez votre banque et faites opposition. Le numéro d'urgence interbancaire, le 0 892 705 705, permet de faire opposition sur les cartes 24h/24.
Dans les 24 heures
- Déposez plainte. Le dépôt peut se faire en commissariat ou en gendarmerie, et un pré-dépôt en ligne existe. Conservez le récépissé : il conditionne la suite.
- Signalez la fraude bancaire. En cas d'opération non autorisée, l'article L133-18 du Code monétaire et financier impose à la banque de rembourser immédiatement les sommes débitées, sauf preuve de négligence grave du client. Le fait d'avoir été victime d'un détournement de ligne opéré à votre insu joue en votre faveur.
- Signalez sur Cybermalveillance.gouv.fr, qui oriente vers les dispositifs adaptés, et sur Perceval (service en ligne officiel) pour les fraudes à la carte bancaire.
- Demandez à l'opérateur une trace écrite de la demande frauduleuse : date, canal, éléments d'identification utilisés. Ce document est décisif si la banque conteste sa responsabilité.
Dans la semaine
- Passez en revue tous les comptes liés au numéro : réseaux sociaux, plateformes de e-commerce, services de stockage, comptes administratifs (impôts, Ameli, CAF, France Connect).
- Vérifiez qu'aucun renvoi d'appel ni transfert de SMS n'a été configuré sur votre ligne restaurée.
- Envisagez l'inscription au fichier des incidents de la Banque de France si des ouvertures de crédit ont pu être tentées, et surveillez vos courriers.
- Si vous conservez des identifiants sensibles, un gestionnaire de mots de passe vous permettra de renouveler l'ensemble de vos accès sans réutiliser les mêmes combinaisons.
Ce que la loi et les opérateurs doivent, ou non, faire
Le cadre reste imparfait. Aucun texte français ne détaille précisément les vérifications qu'un opérateur doit opérer avant de réattribuer une ligne. Le Code des postes et des communications électroniques encadre la portabilité et ses délais, mais laisse les modalités d'authentification à l'appréciation des opérateurs.
En pratique, les recours existent :
- Réclamation écrite à l'opérateur, en recommandé avec accusé de réception, en invoquant un manquement à l'obligation de sécurité du traitement des données personnelles (article 32 du RGPD).
- Saisine du médiateur des communications électroniques si la réponse est insatisfaisante après deux mois.
- Plainte auprès de la CNIL si vos données ont été utilisées ou divulguées de manière fautive.
Une remarque utile : conservez systématiquement les preuves de vos démarches. Un simple scanner portable de documents ou une application d'archivage suffit à constituer un dossier propre, souvent déterminant face à un service juridique.
En résumé
Le SIM swap n'est pas une attaque technique sophistiquée. C'est une faille de procédure exploitée par ingénierie sociale, rendue plus rapide par la dématérialisation de la SIM. Les protections efficaces sont, elles aussi, procédurales :
- activer un code confidentiel opérateur pour toute demande de SIM ou d'eSIM ;
- réactiver et personnaliser le PIN de la carte SIM ;
- retirer le SMS de la boucle d'authentification sur les comptes critiques ;
- ne jamais transmettre son code RIO ni un code reçu par SMS ;
- réagir dans l'heure à toute perte de réseau inexpliquée.
Votre numéro de mobile est devenu, en une décennie, la clé maîtresse de votre identité numérique. Il mérite d'être traité comme telle : avec le même sérieux qu'un trousseau de clés, pas comme une donnée que l'on distribue à chaque formulaire.

