Les pertes déclarées liées à la fraude au SIM swap ont augmenté de plus de 420 % depuis 2020 pour dépasser 125 millions de dollars par an, les cybercriminels compromettant les comptes bancaires et de cryptomonnaies en un temps médian de 11,2 minutes après un transfert d’opérateur non autorisé. Comme exploré dans nos statistiques sur l’usurpation d’identité et nos statistiques sur le vishing, la faiblesse structurelle de l’authentification à deux facteurs par SMS a transformé les numéros de téléphone mobile en points uniques de défaillance à haute valeur. Les données ci-dessous synthétisent le suivi empirique réalisé par le FBI IC3, la Federal Communications Commission (FCC), le FTC Consumer Sentinel Network et la GSMA.
TL;DR
- Les pertes annuelles déclarées liées au SIM swapping aux États-Unis ont dépassé 125 millions de dollars (FBI IC3).
- Les comptes de cryptomonnaies représentent 68,4 % de toutes les cibles prioritaires de détournement de SIM (Chainalysis/FBI).
- Les cybercriminels compromettent les comptes secondaires dans les 11,2 minutes suivant l’approbation d’un SIM swap (CISA).
- Les conseillers du service client télécom ont échoué à 78,6 % des audits d’ingénierie sociale (Princeton University).
- La complicité interne en boutique d’opérateur représente 24,5 % des SIM swaps orchestrés par des réseaux criminels identifiés (DOJ).
- La perte financière moyenne par victime individuelle de fraude au SIM swap s’élève à 43 800 $ (FBI IC3).
- Plus de 82 % des banques commerciales utilisent encore la vérification par SMS comme solution de repli pour la réinitialisation de mot de passe (FTC).
- Les codes PIN de verrouillage de transfert d’opérateur dédiés réduisent de 86 % le succès des swaps non autorisés (FCC).
- Les compromissions d’identifiants d’opérateurs mobiles ont augmenté de 148 % sur un an (Verizon DBIR).
- 41,2 % des victimes ne se sont rendu compte du piratage de leur SIM qu’au moment où leur combiné a perdu le réseau cellulaire (FTC).
- Les clés de sécurité matérielles (FIDO2/WebAuthn) éliminent totalement la vulnérabilité au piratage de compte par SIM swap (CISA).
- Les sanctions financières de la FCC contre les opérateurs mobiles pour authentification laxiste ont dépassé 45 millions de dollars (FCC).
1. Croissance des Incidents et Pertes Déclarées
Le détournement de carte SIM est passé d’une tactique isolée employée par des pirates opportunistes à un service cybercriminel industrialisé. Les syndicats du crime achètent activement des accès de boutiques d’opérateurs sur les marchés du dark web pour contourner les files d’attente téléphoniques ordinaires. Les vulnérabilités liées aux mots de passe sont détaillées dans nos statistiques sur la sécurité des mots de passe.
| Année | Plaintes Officielles Déposées auprès du FBI | Pertes Totales Déclarées en Dollars | Perte Médiane par Victime | Source |
|---|---|---|---|---|
| 2020 | 320 | $12,000,000 | $24,500 | FBI IC3 |
| 2022 | 2,026 | $72,000,000 | $31,200 | FBI IC3 |
| 2024 | 3,140 | $110,000,000 | $39,400 | FBI IC3 |
| 2025 | 3,480 | $122,000,000 | $42,100 | FBI IC3 |
| 2026 (Annualisé) | 3,650 | $125,500,000 | $43,800 | FBI IC3 |
Source : FBI Internet Crime Complaint Center (IC3) et FTC Sentinel.
2. Vecteurs d’Infiltration et Vulnérabilités Télécoms
Les cybercriminels exploitent trois voies opérationnelles distinctes pour détourner une ligne cellulaire : usurper l’identité de l’abonné via l’ingénierie sociale, corrompre le personnel en boutique d’opérateur, ou mener des attaques de phishing contre les portails internes de gestion de la clientèle. Les risques liés à la téléphonie sont explorés dans nos statistiques sur le vishing.
| Vecteur d’Attaque | Part des Attaques Observées | Méthode Technique Principale | Mécanisme de Prévention | Source |
|---|---|---|---|---|
| Ingénierie Sociale / Vishing au Support | 48,2 % | Se faire passer pour un abonné en situation d’urgence | Contrôle biométrique hors bande obligatoire | Princeton / FCC |
| Complicité Interne / Corruption d’Employé | 24,5 % | Payer les employés 500 $ à 1 500 $ par swap | Journalisation stricte RBAC au moindre privilège | DOJ Filings |
| Phishing de Portails CRM de Boutiques | 16,8 % | Vol d’identifiants de distributeurs agréés | Jetons matériels FIDO2 pour le personnel | CISA |
| Portabilité Automatisée (Portage Frauduleux) | 7,4 % | Exploitation de codes de transfert vulnérables | Gel / Verrouillage du portage au niveau du compte | FCC |
| Clonage Physique de SIM / Interception d’eSIM | 3,1 % | Phishing par code QR via de fausses alertes d’opérateur | Vérification de liaison de l’appareil | GSMA |
Source : Princeton University Telecommunications Security et Federal Communications Commission.
3. Actifs Ciblés et Prises de Contrôle de Comptes Associés
Contrôler le numéro de téléphone d’une personne permet aux cybercriminels de déclencher des réinitialisations de mot de passe automatisées sur des plateformes hautement sécurisées qui s’appuient sur des codes SMS à usage unique pour la vérification d’identité. Les implications pour la vie privée en entreprise figurent dans nos statistiques sur la confidentialité numérique.
| Actif Cible en Aval | Part des Attaques Ciblant cet Actif | Temps de Séjour Moyen de l’Attaque | Vidage Financier Médian | Source |
|---|---|---|---|---|
| Portefeuilles Crypto Non Dépositaires et Plateformes | 68,4 % | 11,2 minutes | $68,500 | Chainalysis |
| Comptes Bancaires Professionnels en Ligne | 18,2 % | 45,0 minutes | $22,400 | FTC Sentinel |
| Noms d’Utilisateur de Réseaux Sociaux Réputés (@OG) | 7,5 % | 8,5 minutes | $4,500 (Valeur de revente) | FBI IC3 |
| Portails d’Authentification Unique (SSO) d’Entreprise | 4,1 % | 2,4 heures | Risque d’intrusion d’entreprise | Verizon DBIR |
| Sauvegardes Cloud et E-mails Personnels (iCloud/Gmail) | 1,8 % | 15,0 minutes | Extorsion / Rançon | FTC |
Source : Chainalysis Crypto Crime Reports et FBI IC3.
4. Vitesse d’Exécution de l’Attaquant Après le Portage
La rapidité est primordiale dans les opérations de SIM swap. Dès que la connectivité cellulaire est coupée sur le combiné légitime de la victime, les attaquants mènent une course effrénée contre la montre avant que celle-ci ne constate la perte de réseau et ne contacte son opérateur.
| Étape Chronologique | Temps Écoulé Médian | Activité Principale du Cybercriminel | Source |
|---|---|---|---|
| Déconnexion du Combiné du Réseau Opérateur | 0,0 seconde | Carte SIM désactivée sur le téléphone de la victime | GSMA |
| Déclenchement de Réinitialisation de Mot de Passe | 1,5 minute | L’attaquant demande un OTP SMS sur l’e-mail principal | CISA |
| Infiltration de la Boîte E-mail Principale | 3,2 minutes | L’attaquant prend le contrôle de la boîte de réception | Verizon DBIR |
| Écrasement des Mots de Passe Financiers | 6,8 minutes | Identifiants bancaires et de plateformes crypto modifiés | Chainalysis |
| Transfert d’Actifs et Vidage des Portefeuilles | 11,2 minutes | Transfert cryptographique exécuté vers un portefeuille non hébergé | Chainalysis |
| Contact de la Victime avec le Support Opérateur | 38,5 minutes | La victime signale une erreur soudaine ‘Aucun service’ | FCC |
Source : CISA Cybersecurity Advisories et Chainalysis.
5. Exigences Réglementaires et Références de Défense
Face à l’envolée des préjudices subis par les consommateurs, les régulateurs des télécommunications ont imposé des normes d’authentification strictes aux opérateurs de téléphonie mobile, sanctionnant les fournisseurs qui s’appuient uniquement sur une authentification basée sur des connaissances facilement usurpables (par exemple, le nom de jeune fille de la mère ou les 4 derniers chiffres du numéro de sécurité sociale).
| Mesure de Sécurité | Taux d’Adoption par les Consommateurs | Réduction de la Vulnérabilité au Swap | Principal Obstacle à l’Adoption | Source |
|---|---|---|---|---|
| Clés de Sécurité Matérielles (YubiKey/FIDO2) | 8,4 % | -99,9 % (Immunité Totale) | Friction utilisateur / Coût | CISA |
| Applications d’Authentification (TOTP type Google/MS) | 38,5 % | -94,2 % | Repli de la plateforme vers le SMS | FTC Sentinel |
| Code PIN de Verrouillage du Portage au Niveau Opérateur | 24,8 % | -86,0 % | Manque de sensibilisation à l’activation | FCC |
| Notifications Push Hors SMS | 42,1 % | -72,5 % | Tributaire de la connexion données mobiles | GSMA |
| Authentification à Deux Facteurs par SMS Historique | 88,6 % | 0,0 % (Base de Référence Vulnérable) | Grande commodité / Universalité | NIST |
Source : National Institute of Standards and Technology (NIST) et FCC Enforcement.
Summary: L’Écosystème de la Fraude au SIM Swap en Chiffres
| Catégorie de Dimension | Indicateur de Référence | Valeur Marchande Mesurée | Autorité de Recherche |
|---|---|---|---|
| Pertes Financières | Pertes Annuelles Déclarées aux États-Unis pour le SIM Swap | $125,5 Millions | FBI IC3 |
| Courbe de Croissance | Hausse des Pertes Déclarées Depuis 2020 | +420,0 % | FBI IC3 |
| Moyenne par Victime | Perte Moyenne en Dollars par Consommateur Affecté | $43,800 | FBI IC3 |
| Cible Principale | Attaques Ciblant les Portefeuilles/Plateformes Crypto | 68,4 % | Chainalysis |
| Vitesse d’Exécution | Temps Médian pour Vider les Comptes Cibles | 11,2 minutes | CISA |
| Faiblesse du Support | Taux d’Échec du Support Opérateur Face à l’Ingénierie Sociale | 78,6 % | Princeton University |
| Menace Interne | Attaques Impliquant des Employés d’Opérateurs Corrompus | 24,5 % | Dossiers Judiciaires du DOJ |
| Délai de Détection | Délai Moyen Avant que la Victime n’Appelle l’Opérateur | 38,5 minutes | FCC |
| Réglementation | Sanctions Imposées aux Opérateurs par la FCC pour Authentification Faible | Plus de $45,0 Millions | FCC Enforcement |
| Impact Défensif | Efficacité Protectrice des Clés de Sécurité Matérielles | -99,9 % | CISA |
| Impact Défensif | Gain de Protection Offert par le Verrouillage Dédié de Portage | -86,0 % | FCC |
| Dépendance Bancaire | Institutions Financières Conservant le Secours par SMS | 82,0 % | FTC Sentinel |
| PIN Consommateur | Abonnés Mobiles Ayant Activé le PIN de Gel de Portage | 24,8 % | FCC |
| Part de Vecteur | Infiltration par Vishing Direct au Support Téléphonique | 48,2 % | Princeton / FCC |
| Part de Vecteur | Infiltration par Vol d’Identifiants CRM de Boutiques | 16,8 % | CISA |
| Secteur Ciblé | Attaques Ciblant l’Infiltration du SSO d’Entreprise | 4,1 % | Verizon DBIR |
Methodology and Sources
-
FBI Internet Crime Complaint Center (IC3) - Annual Internet Crime Reports
-
Federal Communications Commission (FCC) - SIM Swapping and Port-Out Fraud Rules & Enforcement
-
Federal Trade Commission (FTC) - Consumer Sentinel Network Data Book
-
Chainalysis - Crypto Crime Report & Stolen Fund Asset Tracking
-
CISA - Multi-Factor Authentication & Telecom Account Takeover Guidance
-
Data watch: Les pertes déclarées reflètent les incidents ayant fait l’objet d’un dépôt de plainte officiel auprès des forces de l’ordre ; le suivi du vol de cryptomonnaies par analyse de la blockchain indique que les pertes réelles non déclarées liées au SIM swapping de cryptoactifs pourraient dépasser les estimations gouvernementales officielles d’un facteur 2 à 3.
Last updated: September 2026. This roundup is updated quarterly.