Panoramag
Économie Décryptage

Pourquoi vos SMS de confirmation bancaire ne sont pas sûrs, même en 5G

Une faille vieille de près de 50 ans dans le réseau téléphonique mondial permet encore d’intercepter des SMS de validation ou de détourner des appels sans pirater le téléphone de la victime. Malgré les alertes, les opérateurs et les banques continuent d’utiliser ce protocole obsolète, exposant les utilisateurs à des fraudes documentées.

Lecture audio — Écoutez votre article comme un podcast.

Les SMS utilisés pour confirmer un virement, valider une connexion ou recevoir un code de double authentification restent exposés à une vulnérabilité structurelle du réseau téléphonique mondial. En cause : Signaling System No. 7, ou SS7, un protocole de signalisation conçu en 1975 pour acheminer appels et messages dans un univers fermé, sans authentification ni chiffrement. Cette architecture permet, lorsqu’elle est détournée, de rediriger des communications vers un tiers sans compromettre le téléphone de la victime.

Le mécanisme repose sur le fonctionnement même de l’itinérance. Un opérateur local peut informer l’opérateur d’origine qu’un abonné se trouve sur son réseau et demander que les appels et SMS lui soient transmis. Avec l’ouverture du marché des télécoms dans les années 1990, le nombre d’opérateurs connectés a fortement augmenté, sans remise à plat de cette logique de confiance. En l’absence de vérifications suffisantes, un acteur ayant accès au réseau peut faire croire qu’une ligne se trouve à l’étranger et récupérer les communications qui lui sont destinées.

Des démonstrations publiques puis des attaques documentées

En décembre 2014 à Hambourg, le chercheur berlinois Tobias Engel a montré qu’il était possible de localiser un téléphone à partir de son seul numéro mobile, en interrogeant le réseau sur l’antenne à laquelle l’abonné était rattaché. Le même mois, Karsten Nohl a démontré qu’un tel accès permettait aussi de rediriger des appels, de lire des SMS et d’écouter des conversations.

Quelques mois plus tôt, en avril 2014, pendant l’invasion de la Crimée, des abonnés d’un opérateur ukrainien avaient vu leurs appels redirigés vers une centrale à Saint-Pétersbourg. Le régulateur ukrainien avait attribué l’origine des messages SS7 à des adresses liées à des opérateurs russes. L’affaire est présentée comme l’une des premières attaques SS7 documentées dans ce contexte.

Le risque ne s’est pas limité à des démonstrations techniques. En janvier 2017, en Allemagne, des attaquants ont vidé le compte bancaire d’un client après avoir intercepté par ce moyen le code mTAN envoyé par SMS pour confirmer un virement. La victime avait auparavant saisi ses identifiants sur un faux site imitant celui de sa banque. Les fraudeurs détenaient déjà l’identifiant, le mot de passe et le numéro de téléphone, mais pas le code de validation. Ils auraient obtenu un accès au réseau SS7 via un opérateur étranger compromis ou peu scrupuleux, puis fait croire à l’opérateur de la victime qu’elle se trouvait en itinérance sur un autre réseau. Le SMS de confirmation aurait alors été routé vers leur téléphone, sans notification sur l’appareil de la victime. Révélée le 3 mai 2017, l’affaire a été confirmée par la banque, qui a reconnu une attaque criminelle menée via un opérateur étranger permettant de dérober des SMS. Ni le nombre de victimes ni le montant total n’ont été communiqués.

En février 2019, Metro Bank a reconnu au Royaume-Uni que certains de ses clients avaient subi le même type d’attaque. Le centre national de cybersécurité britannique l’a résumé sans ambiguïté : « La faille est bien connue et réellement exploitée. »

Une vulnérabilité persistante dans les réseaux récents

Le passage à la 4G et à la 5G n’a pas fait disparaître le problème. Ces réseaux utilisent le protocole Diameter, qui présente des défauts comparables, tandis que SS7 continue d’être employé dans certaines couches de communication, notamment pour l’itinérance et les échanges avec les réseaux 2G et 3G.

Les tests menés sur les réseaux télécoms montrent l’ampleur de l’exposition. En 2018, une société spécialisée a indiqué que l’interception de SMS fonctionnait sur 94 % des réseaux examinés. En 2019, ce taux était encore de 86 %.

En décembre 2020, le Citizen Lab, à Toronto, a indiqué qu’une société non identifiée vendrait à certains gouvernements des kits d’exploitation SS7 capables notamment de localiser un téléphone à partir de son numéro.

Le SMS de plus en plus contesté comme second facteur

Les autorités ont progressivement durci leur position. En juillet 2016, l’institut américain des standards de sécurité a publié un projet de texte indiquant qu’un SMS ne devrait plus être utilisé pour prouver l’identité d’une personne. Après des protestations d’opérateurs et de banques, la version finale publiée un an plus tard a remplacé cette exclusion par une restriction d’usage.

Aux États-Unis, l’alerte a encore été renforcée après le scandale Salt Typhoon à l’automne 2024. Cette affaire a mis en cause l’intrusion de pirates chinois dans les réseaux de plusieurs opérateurs mobiles américains, dont Verizon et T-Mobile. Les intrus auraient eu accès à des SMS, à des codes de confirmation et à des appels. Le 18 décembre 2024, l’agence américaine de cybersécurité a publié une recommandation explicite : « N’utilisez pas le SMS comme double facteur d’authentification. »

Le SMS reste préférable à l’absence totale de second facteur, une étude de Google lui attribuant le blocage de la quasi-totalité des attaques automatisées. Mais il ne garantit pas que le titulaire légitime contrôle effectivement la ligne au moment où le code est envoyé. Les alternatives citées sont les applications d’authentification, notamment Google Authenticator et Microsoft Authenticator.