Les fuites de données sont devenues si courantes que beaucoup les considèrent comme un bruit de fond : un courriel agaçant, une réinitialisation de mot de passe, et puis on reprend le cours de sa vie. Mais le véritable danger survient souvent plus tard, lorsque les informations divulguées sont utilisées pour créer des attaques ciblées qui paraissent personnelles, plausibles et difficiles à contrer.
Une enquête de la BBC sur les victimes d'escroquerie révèle comment ce système fonctionne concrètement : les fuites de données anciennes aident les criminels à réussir leurs méfaits.attaques par échange de carte SIMIls peuvent pirater des comptes de messagerie, ouvrir des crédits au nom d'autrui ou prendre le contrôle de comptes publicitaires d'entreprises. Ce qui semble être une simple fuite d'adresses électroniques peut se transformer en un moyen direct de gagner de l'argent, d'usurper son identité et de passer des mois à réparer les dégâts.
Cet article explicatif détaille les mécanismes : comment les échanges de carte SIM réussissent, pourquoi l’authentification à deux facteurs peut échouer et quelles mesures pratiques permettent réellement de réduire les risques.
Le processus de la violation de données à l'escroquerie (en langage clair)
La plupart des arnaques qui aboutissent à un vol de fonds suivent une séquence répétable :
- Les données personnelles sont exposées(par le biais d'une violation de données d'une entreprise que vous avez utilisée il y a des années).
- Les criminels l'enrichissenten combinant de multiples fuites de données, des informations publiques et parfois des sources provenant de courtiers en données.
- Ils ciblent le maillon le plus faible.(un numéro de téléphone portable, une boîte de réception e-mail ou une procédure de « mot de passe oublié »).
- L'escalade se produit— en utilisant la première faille de sécurité pour réinitialiser les mots de passe et prendre le contrôle d'autres comptes.
Le correspondant cyber de la BBC, Joe Tidy, souligne qu'être victime d'une cyberattaque augmente le risque d'être ciblé. L'important n'est pas que chaque cyberattaque débouche sur une escroquerie, mais que ces attaques fournissent aux criminels les éléments nécessaires à une usurpation d'identité crédible.
Attaques par échange de carte SIM : pourquoi votre numéro de téléphone est une clé essentielle
Dans un cas, une femme nommée Sue a déclaré à la BBC que sa vie numérique avait été piratée via unéchange de carte SIM.
Une attaque par échange de carte SIM fonctionne comme suit :
- Un escroc persuade un opérateur de réseau mobile qu'il est le véritable titulaire du compte.
- L'opérateur délivre une nouvelle carte SIM (ou transfère le numéro), et le téléphone de la victime perd le service.
- Le criminel reçoit désormais des appels et des SMS destinés à la victime, y compris des codes de vérification.
Une fois que les attaquants contrôlent votre numéro, ils peuvent l'intercepter.Codes de sécurité par SMSUtilisé pour la réinitialisation des mots de passe et la vérification de connexion.
Sue a déclaré que des escrocs avaient pris le contrôle de son compte.Gmailet puis l'a enfermée dehorscomptes bancairesaprès des contrôles de sécurité infructueux. Elle avait également uncarte de crédit ouverte à son nomet les criminels ont achetéplus de 3 000 £ en bons d'achatPour reprendre le contrôle, elle a dû se rendre à plusieurs reprises à sa banque et chez son opérateur de téléphonie mobile.
Cette histoire illustre parfaitement pourquoi les professionnels de la sécurité recommandent d'abandonner les SMS comme principal deuxième facteur d'authentification pour les comptes importants.
Comment les escrocs ont-ils obtenu les informations de Sue ?
La BBC rapporte que Suenuméro de téléphone, adresse e-mail, date de naissance et adresse postaleont été exposées lors de précédentes violations de données, notamment une plateforme de jeux d'argent.PaddyPower (2010)et outil de validation d'emailVérifications.io (2019)D'autres compilations de données piratées contenaient également ses informations personnelles.
Selon Hannah Baumgaertner de Silobreaker, analyste en cybersécurité citée par la BBC, les pirates ont probablement utilisé des données personnelles divulguées pour procéder à l'échange de carte SIM. Une fois en possession du numéro de téléphone de Sue, ils ont pu intercepter les codes de sécurité envoyés pour vérifier l'identité sur Gmail.
C’est le problème des « répercussions de la violation » : même si la violation initiale remonte à dix ans, les données peuvent continuer à circuler, être reconditionnées et utilisées comme preuve d’ingénierie sociale.
Comment les petits piratages prennent de l'ampleur : le marché des abonnements détournés
L'article de la BBC met également en lumière un type de cybercriminalité moins risqué mais extrêmement courant : la prise de contrôle des comptes d'abonnement.
Fran, au Brésil, a déclaré à la BBC qu'elle avait découvert que quelqu'un s'était enregistré à son nom.Netflixet a augmenté son abonnement mensuel – une arnaque classique de « parasite ».
L'article indique qu'il n'est pas toujours possible d'identifier une seule faille de sécurité comme étant la cause première. Mais la BBC a découvert que l'adresse électronique de Fran avait été compromise lors d'au moins quatre violations de données, dont…Archives Internet (2024),Trellov (2024),Descomplica (2021)etWattpad (2020).
Un chercheur en sécurité cité dans l'article, Alon Gal de Hudson Rock, a décrit un marché pour les comptes de streaming piratés, transformant une fuite de données d'une entreprise en un abus continu.
Lorsque l'authentification à deux facteurs échoue toujours
L'un des aspects les plus inquiétants des arnaques modernes est que les attaquants peuvent parfois contourner des protections que les utilisateurs jugent « suffisantes ».
La BBC décrit l'histoire de Leah, une petite entrepreneuse, victime d'un courriel frauduleux semblant provenir de Facebook. Après avoir cliqué sur un lien et saisi ses informations sur une fausse page Meta, des escrocs ont pris le contrôle de son compte professionnel, malgré ses efforts pour le supprimer.authentification à deux facteurs.
Ses agresseurs ont ensuite publié des vidéos d'abus sexuels sur enfants sous son nom (ce qui a entraîné son blocage) et ont dépensé des centaines de livres sterling en publicités qu'elle avait payées pendant les trois jours qu'il lui a fallu pour reprendre le contrôle (elle a finalement récupéré son argent).
Comment l'authentification à deux facteurs peut-elle échouer ? Voici quelques exemples :
- Hameçonnage par proxy en temps réel :Le faux site transmet les identifiants au vrai site et demande le code d'authentification à deux facteurs, qu'il utilise immédiatement.
- Vol de session / capture de jetons :Certains kits d'hameçonnage capturent le cookie de session après la connexion.
- failles dans la récupération de compte :Si l'adresse e-mail ou le numéro de téléphone de récupération sont compromis, les attaquants réinitialisent l'accès sans déclencher les vérifications normales.
L'idée n'est pas de dire que l'authentification à deux facteurs est inutile, mais plutôt que…Le compte le plus solide est celui qui comporte plusieurs couches., pas une seule case à cocher.
Le rôle des courtiers en données et de « l’enrichissement »
Même lorsqu'une faille de sécurité ne contient pas tout ce qu'un attaquant souhaite, les criminels peuvent combiner leurs sources.
La BBC souligne que les escrocs mélangent souvent des informations privées volées avec des informations publiques. Les enquêteurs ont décrit comment un pirate pouvait associer une adresse électronique volée à un numéro d'entreprise public afin d'envoyer un message d'hameçonnage plus convaincant.
C’est ce qui rend les arnaques modernes si inquiétantes : le message ne ressemble pas à un spam. Il a l’air d’avoir été écrit.pour toi.
Le problème de l'échelle : les violations massives alimentent une économie mondiale de l'escroquerie
La BBC note que plusieurs attaques très médiatisées ont eu lieu dans2025Des millions d'enregistrements ont été exposés, citant des exemples tels que :
- 6,5 millionstouchés par une violation de données chez Coop (avril)
- un piratage informatique affectant les clients de Marks & Spencer (l'entreprise n'a pas précisé le nombre de personnes touchées).
- 400 000Les clients de Harrods sont concernés
- 5,7 millionstouchés par un piratage de Qantas
L'article cite également l'Observatoire des violations de données de Proton Mail :794 violations vérifiéesà partir de sources identifiables découvertes jusqu'à présent en 2025, révélantplus de 300 millionsdossiers individuels.
À cette échelle, les criminels n'ont pas besoin d'être brillants. Ils doivent être persévérants et organisés.
Ce que les entreprises font (et ne font pas) après une violation de données
Les victimes découvrent souvent qu'il n'existe pas de dispositif standard de « suivi après violation de données ».
La BBC rapporte que proposer un service gratuit de surveillance du crédit était autrefois courant, mais que de moins en moins d'entreprises le font aujourd'hui. Elle note que certaines entreprises ne proposaient pas ces services, tandis que la Coopérative offrait un bon d'achat sous certaines conditions.
L'article mentionne également une tendance croissante aux recours collectifs — bien que difficiles à gagner car il est complexe de prouver l'impact individuel — et un règlement notable : T-Mobile a accepté de verser350 millions de dollarssuite à une violation de données survenue en 2021 et ayant affecté76 mclients, avec des paiements déclarés allant de50 $ à 300 $.
Un plan d'action réaliste en cas de suspicion d'échange de carte SIM
Les échanges de carte SIM étant urgents, il est utile d'avoir une liste de contrôle.
- Si votre téléphone perd soudainement le réseau(et si vous n'êtes pas dans une zone blanche), traitez cela comme une urgence.
- Appelez votre opérateur depuis un autre téléphoneet demandez si un transfert de carte SIM ou un portage de numéro a eu lieu.
- Demander un verrouillage immédiatlors de tout changement de carte SIM ultérieur et réinitialisation des identifiants/code PIN du compte.
- Sécurisez votre compte de messagerie principalEnsuite, parce que cela peut tout réinitialiser.
- Changer les mots de passepour les services bancaires, les applications de paiement et tous les comptes liés aux codes SMS.
- Vérifier les nouveaux comptes/l'activité de créditen votre nom.
Même si l'attaque s'avère être un problème de réseau, vous ne perdez pas grand-chose à agir rapidement.
Mesures pratiques pour réduire les risques (sans paranoïa)
Il est impossible d'empêcher une entreprise que vous avez utilisée il y a des années de subir une cyberattaque. Mais vous pouvez rendre les données divulguées moins utiles aux pirates.
1) Protégez votre compte mobile
- Renseignez-vous auprès de votre opérateur.codes PIN du compte, des verrous de sortie de port et une vérification supplémentaire.
- Réduisez au minimum le nombre de services qui utilisent les SMS comme méthode de récupération.
2) Utilisez une authentification plus forte lorsque cela est possible.
Pour vos comptes les plus importants (courriel, banque, gestionnaire de mots de passe), privilégiez :
- Applications d'authentification (TOTP)
- clés d'accès
- ou clés de sécurité matérielles
…par SMS.
3) Utilisez un gestionnaire de mots de passe et des mots de passe uniques.
Le bourrage d'identifiants reste peu coûteux. Des mots de passe uniques empêchent une seule faille de sécurité de tout déverrouiller.
4) Traitez votre messagerie principale comme le « compte racine ».
Si des criminels accèdent à votre boîte de réception, ils peuvent réinitialiser presque tous vos autres comptes. Sécurisez votre messagerie :
- fortement authentifié
- options de récupération sécurisées
- et surveillés pour détecter les connexions suspectes
En résumé
Les fuites de données ne sont pas seulement un problème de confidentialité ; elles alimentent les arnaques. D'anciennes fuites peuvent être combinées à des informations publiques pour usurper votre identité, voler votre numéro de téléphone via un échange de carte SIM, contourner vos identifiants et transformer une simple compromission en une attaque en chaîne touchant vos courriels, vos comptes bancaires et vos profils sur les réseaux sociaux. La meilleure défense est multicouche : protégez votre numéro de téléphone, sécurisez votre messagerie principale et privilégiez autant que possible les solutions de sécurité autres que les SMS.