Recevoir un code à six chiffres par SMS avant de se connecter donne l’impression d’un verrou supplémentaire solide. C’en est un, incontestablement meilleur que l’absence totale de double authentification. Mais ce n’est pas le plus solide des verrous disponibles, et la raison tient à un détail qu’on oublie facilement : ce code ne dépend pas que de vous.
Le maillon qui échappe à votre contrôle
Un code envoyé par application d’authentification reste sur votre téléphone, dans une puce sécurisée que vous seul possédez physiquement. Un code envoyé par SMS transite, lui, par le réseau de votre opérateur téléphonique, qui décide à quel appareil l’acheminer. Cette différence paraît anodine, jusqu’au jour où quelqu’un parvient à convaincre l’opérateur de transférer votre numéro vers une autre carte SIM que la vôtre, une manœuvre connue sous le nom d’échange de carte SIM.
Cette fraude ne s’appuie pas sur une faille technique du téléphone : elle s’appuie sur l’ingénierie sociale, c’est-à-dire sur la capacité à tromper un interlocuteur humain au service client. Une fois le transfert obtenu, tous les SMS destinés à votre numéro, codes de double authentification compris, arrivent chez la personne malveillante, sans que votre téléphone ne sonne la moindre alerte.
Un risque réel, mais pas le plus probable
Il faut cependant garder les proportions justes : l’échange frauduleux de carte SIM demande un effort ciblé, généralement contre une victime précise dont l’attaquant sait qu’elle détient quelque chose de valable, un compte bancaire conséquent ou une messagerie professionnelle sensible. Ce n’est pas le scénario auquel s’expose n’importe quel compte de messagerie ordinaire. La double authentification par SMS reste, pour l’immense majorité des usages quotidiens, largement suffisante et très supérieure à l’absence de tout second facteur.
Le signe qui doit alerter
Un échange frauduleux de carte SIM laisse presque toujours une trace visible, à condition de savoir la reconnaître : le téléphone perd soudainement tout réseau mobile, sans raison apparente, alors que le wifi continue de fonctionner normalement. Ce n’est pas une simple coupure passagère comme on en connaît parfois en zone mal couverte : c’est le signal que le numéro vient d’être transféré ailleurs. Dans ce cas précis, contacter son opérateur téléphonique sans attendre, par un autre moyen que ce téléphone-là, permet souvent de faire annuler le transfert avant que les dégâts ne s’étendent aux comptes protégés par ce numéro.
Les alternatives, quand le compte le mérite
Pour les comptes qui centralisent le plus de valeur — messagerie principale, banque, gestionnaire de mots de passe — deux options offrent une protection plus robuste que le SMS, sans rien coûter de plus :
- Une application d’authentification installée sur le téléphone, qui génère le code localement sans passer par le réseau téléphonique
- Une clé de sécurité physique, un petit objet à brancher ou à approcher de l’appareil, que la plupart des grands services acceptent désormais en plus du mot de passe
Ces deux options partagent un point commun décisif : elles ne transitent à aucun moment par le réseau de l’opérateur téléphonique, ce qui les met à l’abri d’un échange frauduleux de carte SIM. Une application d’authentification continue même de fonctionner en avion, sans aucun réseau, puisqu’elle calcule son code localement à partir d’une horloge et d’une clé secrète enregistrée une seule fois lors de son activation.
Cybermalveillance.gouv.fr recommande d’ailleurs de privilégier une application dédiée plutôt que le SMS chaque fois que le service le permet, précisément pour cette raison de dépendance au réseau mobile.
Ne rien changer plutôt que de tout arrêter
Le risque serait de conclure, à la lecture de ces limites, qu’il vaut mieux désactiver la double authentification par SMS faute de mieux : ce serait l’erreur inverse. Un compte protégé par SMS reste infiniment mieux protégé qu’un compte qui ne l’est pas du tout, y compris pour des usages liés à des objets connectés du foyer dont l’application de gestion propose parfois ce même choix. La bascule vers une application dédiée se fait progressivement, compte par compte, en commençant par celui qui vous coûterait le plus cher à perdre. Il n’y a d’ailleurs aucune urgence à tout changer le même jour : mieux vaut sécuriser un compte à la fois, correctement, plutôt que de vouloir tout basculer dans la précipitation et se retrouver bloqué faute d’avoir noté ses codes de secours.




