Un SIM swap transfère votre numéro de téléphone vers une SIM contrôlée par un attaquant. Si une application envoie un mot de passe à usage unique SMS (OTP) à ce numéro, l'attaquant peut recevoir le code et passer la vérification de l'application. L'application a donc besoin d'un autre moyen pour déterminer si la personne est bien le titulaire légitime du compte.
Comment fonctionne la fraude par SIM swap ?
L'attaquant cible d'abord le compte opérateur, souvent en se faisant passer pour le propriétaire du numéro ou en utilisant des informations exposées ailleurs. L'opérateur transfère le numéro vers la SIM de l'attaquant. Le service sur le téléphone du propriétaire s'arrête alors. Les appels et les SMS destinés au numéro parviennent à l'attaquant. L'attaquant utilise un code SMS de l'application pour tenter une prise de contrôle du compte.
Cette attaque cible la propriété du numéro au niveau de l'opérateur. Elle ne casse pas le OTP. Le code peut être correctement généré, livré et vérifié. Il peut malgré tout atteindre la mauvaise personne.
Que prouve un SMS OTP ?
Un SMS OTP prouve que la personne qui le saisit peut recevoir des messages au numéro associé à cette vérification. Il ne prouve pas que cette personne est le propriétaire légitime du compte applicatif. Le NIST, l'organisme de normalisation américain, considère l'authentification basée sur PSTN comme une option restreinte. Il demande aux vérificateurs de prendre en compte des signaux tels que les changements de SIM, les changements d'appareil et le portage de numéro avant de s'y fier. Consultez NIST SP 800-63B pour le cadre d'assurance.
| Preuve ou action | Ce qu'elle établit |
|---|---|
| SMS OTP | Contrôle du numéro de réception actuel |
| Authentificateur déjà enregistré | Contrôle d'un authentificateur indépendant, si l'application l'a lié au compte |
| Récupération de compte | Une décision applicative fondée sur les preuves et la politique de récupération |
Deux livraisons SMS restent un seul canal. Envoyer un autre code ne fait pas d'un numéro compromis un facteur indépendant.
Quels signaux devez-vous surveiller ?
Traitez une perte inattendue du service mobile comme un incident possible, surtout si elle s'accompagne d'une alerte opérateur, d'une modification de compte ou d'une réinitialisation de mot de passe non sollicitée. Un code PIN opérateur et une protection contre la prise de contrôle du compte peuvent compliquer un changement de numéro non autorisé. Ils ne remplacent pas l'authentification applicative.
Si vous soupçonnez un swap, contactez l'opérateur par un canal de confiance et demandez-lui de rétablir le contrôle du numéro. Sécurisez les comptes applicatifs et e-mail concernés via un chemin de récupération qui ne dépend pas du numéro compromis. Ne testez pas cette menace en déplaçant une vraie SIM.
Changer de canal de livraison corrige-t-il un SIM swap ?
Non. Un canal différent peut améliorer la livraison. Il ne démontre pas que le numéro compromis est sûr. L'opération de canal suivant de Bird envoie un nouveau code de vérification. Les codes de vérification précédents restent valides. Quitter SMS ne révoque pas un code déjà livré à l'attaquant. Considérez le repli comme un choix de livraison, pas comme une remédiation au SIM swap ni comme une élévation automatique du niveau d'assurance. Lisez ce que signifie OTP et ce qu'est l'authentification à deux facteurs pour comprendre la distinction entre un code et un facteur indépendant.
Comment une application doit-elle réagir ?
Utilisez des signaux de risque pour déterminer si une vérification SMS suffit. Un changement récent de SIM ou d'appareil, un portage de numéro, une connexion inhabituelle ou une alerte opérateur peuvent déclencher un authentificateur plus fort ou un flux de récupération géré par l'application. Les recommandations du NIST décrivent ces signaux comme des entrées pour les décisions de risque du vérificateur. Elles ne rendent pas chaque connexion SMS illicite.
Séparez authentification et récupération. Une connexion normale renforcée peut toujours être compromise si la récupération de compte n'accepte qu'un code SMS après une prise de contrôle du numéro. Exigez des preuves indépendantes avant de restaurer l'accès ou de modifier les paramètres de sécurité.
Comment Bird Verify s'intègre-t-il dans ce flux ?
Bird Verify envoie et vérifie les codes de vérification. Votre application détient la décision de sécurité. Créez une vérification avec le destinataire prévu, recueillez le code et vérifiez-le avec le même destinataire. N'autorisez la connexion ou l'action sensible qu'après que la vérification renvoie success: true. La livraison du message seule ne constitue pas une vérification. Consultez le guide Verify, l'opération de création et l'opération de vérification.
Le plan du destinataire détermine les canaux disponibles. options.channels peut réduire ou réordonner ce plan. Il ne peut pas ajouter un canal indisponible. En cas d'échec de livraison, demandez le canal éligible suivant uniquement si votre politique de risque autorise encore la vérification. L'opération de canal suivant fait avancer la livraison. Elle ne détecte pas une prise de contrôle de la SIM et ne révoque pas les codes précédents. Pour un canal déjà compromis, utilisez plutôt une décision de récupération gérée par l'application.
Un SIM swap change qui reçoit les messages pour un numéro. Un SMS OTP peut confirmer ce contrôle modifié. Associez-le à des protections opérateur, des signaux de risque et un chemin de récupération indépendant lorsque le compte le justifie.