Fraude par SIM swap : Une menace pour l’identité numérique

La fraude par SIM swap s’est largement répandue en Afrique ces dernières années et les consommateurs africains sont bien conscients du risque de pertes financières lors de transactions financières non sécurisées. Mais l’incidence de la fraude par SIM swap augmente tant en Afrique qu’à travers le monde, et les fraudeurs trouvent de nouveaux moyens de tirer profit de ce mode de fraude particulier.
Des fraudeurs ont récemment volé 14 millions de dollars en Tokens (CMCT) dans le cadre de la dernière affaire de crypto-monnaie en Oklahoma, tandis qu’au Royaume-Uni, des clients de la TSB ont été victimes de fraudeurs lors de l’opération de mise à niveau informatique chaotique de la banque au début de l’année. Les cas de TSB, ainsi que d’autres incidents similaires au Royaume-Uni, ont incité la BBC à investiguer sur les moyens à travers lesquels la fraude par SIM swap était commise sur le marché, ce qui a révélé qu’elle est souvent perpétrée avec la participation d’initiés.
Un SIM swap, dans lequel les criminels obtiennent une carte SIM de remplacement pour un numéro de téléphone mobile qui ne leur appartient pas, leur permet d’accéder aux informations et aux comptes de l’utilisateur légitime. Cela compromet alors les comptes de banque en ligne, de crypto-monnaie ou de services financiers numériques de la victime, et permet l’accès des fraudeurs à tous les comptes en ligne de la victime, y compris la messagerie électronique et tous les comptes de réseaux sociaux.
Ces comptes sont une composante importante de l’identité numérique d’un utilisateur, et en prenant leur contrôle, les fraudeurs peuvent procéder à une usurpation d’identité, faire chanter la victime ou porter atteinte â sa réputation. Il a même été signalé que ces fraudeurs ciblaient des handles Instagram et Twitter de valeur, et les revendaient à des utilisateurs sur le Dark Web. Bien entendu, les prestataires de services financiers comme les banques, les plateformes de réseaux sociaux, les fournisseurs de services de messagerie électronique et les fournisseurs de tout service numérique ont mis en place des mesures pour renforcer la sécurité au-delà du nom d’utilisateur et du mot de passe, notamment avec l’introduction de l’authentification à deux facteurs (2FA).
Le plus souvent, l’authentification à deux facteurs prend la forme d’un mot de passe à usage unique transmis par SMS. Longtemps considéré comme un canal vulnérable pour l’authentification des transactions de services financiers, le mot de passe à usage unique par SMS est vulnérable aux attaques de type « man-in-the-middle » et ouvre la porte à la fraude à grande échelle grâce à un point de défaillance unique.
Cette vulnérabilité, dans la méthode 2FA utilisée pour protéger les utilisateurs, a donné lieu à la fraude par SIM swap, en raison de la valeur attribuable à la prise de contrôle du numéro de téléphone mobile d’un utilisateur. D’après les cas que nous avons analysé au niveau international et au niveau local au Kenya, la fraude par SIM swap est souvent commise par des initiés compromis. C’est un problème mondial et il n’est pas surprenant qu’un seul maillon faible de l’écosystème puisse compromettre la sécurité des services fournis par tous les acteurs.
Dans le but d’offrir aux clients une plus grande sécurité et assurance, les services financiers et les opérateurs de réseau intensifient leur demande de services de sécurité fournis par des fournisseurs tiers indépendants.
Le service de détection de SIM swap de Myriad Connect fournit un niveau de sécurité supplémentaire en offrant un service entièrement indépendant, qui ne peut pas être altéré par des individus compromis impliqués dans la chaîne de prestation de services financiers ou numériques.
À propos du service de Myriad Connect, Willie Kanyeki, directeur du développement commercial pour l’Afrique, a déclaré : « Notre service fournit une vérification en temps réel de la carte SIM, sans qu’aucune donnée sensible ne soit conservée par une tierce partie. Il s’agit d’un service plus sûr que les services actuels d’authentification à deux facteurs, tels que l’OTP par SMS, qui améliore considérablement la sécurité des transactions susceptibles d’être frauduleuses. »Il existe une demande réelle pour un service de détection de SIM swap qui ne puisse pas être trafiqué par un individu compromis, quelle que soit l’organisation. Un service où l’identité de l’utilisateur est vérifiée par une partie externe à la transaction. Nous avons déjà constaté une forte préoccupation face à la fraude par SIM swap au Kenya de la part des fournisseurs leaders de services numériques, et nous sommes certains que le Kenya, une fois de plus, sera non seulement un leader mondial dans le développement de services numériques innovants, mais aussi dans leur protection.