Le 2FA par SMS ne protège plus rien : ce qu'il faut utiliser à la place

Le 2FA par SMS est classé authentificateur restreint par le NIST. SIM swap, faille SS7, phishing en temps réel, et par quoi le remplacer concrètement.

|

Temps de lecture : 14 minutes

Le 2FA par SMS ne protège plus rien : ce qu'il faut utiliser à la place

Le 9 janvier 2024, le compte X officiel de la Securities and Exchange Commission, le régulateur des marchés financiers américains, annonce l’approbation des ETF Bitcoin, décision que le marché attendait depuis des mois. En quelques minutes, le cours du Bitcoin gagne plus de 1 000 dollars par unité. Puis la SEC dément : le compte a été piraté. Le cours redescend de plus de 2 000 dollars.

Ce qui rend l’affaire instructive n’est pas l’ampleur du mouvement de marché, c’est la banalité du moyen employé. Selon le communiqué du département de la Justice américain, Eric Council Jr., 26 ans, a imprimé une fausse carte d’identité avec une imprimante à cartes portable, s’est présenté dans une boutique AT&T, et a convaincu un employé de transférer le numéro de téléphone associé au compte vers une carte SIM qu’il contrôlait. Il a reçu par SMS les codes de réinitialisation du mot de passe et les a transmis à ses complices. Il a été condamné le 16 mai 2025 à 14 mois de prison.

Une précision s’impose, qui change la lecture du cas sans en affaiblir la leçon. D’après la déclaration officielle de la SEC, l’authentification multifacteur avait été désactivée sur ce compte en juillet 2023, à la demande des équipes. Le SMS ne servait donc pas de second facteur au moment des faits, il servait de canal de récupération. Et c’est ce qui rend l’exemple utile : second facteur ou porte de secours, le numéro de téléphone reste le point où la chaîne cède.

Ce que le second facteur est censé garantir

Le principe tient en une phrase. Un mot de passe seul est quelque chose que vous savez ; on y ajoute quelque chose que vous possédez (un téléphone, une clé physique) ou quelque chose que vous êtes (une empreinte). Un attaquant qui vole votre mot de passe dans une fuite ne dispose pas pour autant de votre objet physique.

Le raisonnement dépend d’une hypothèse rarement énoncée : que le second facteur soit réellement lié à un objet en votre possession, et que sa présentation prouve quelque chose sur l’endroit où vous vous connectez. Le SMS échoue sur ces deux points.

Le SMS n’est pas un facteur de possession

Recevoir un code par SMS ne prouve pas que vous détenez un appareil, mais qu’un numéro de téléphone, attribué par un opérateur et modifiable par lui, pointe vers un terminal. Ce n’est pas la même chose. Trois vecteurs exploitent cet écart, et ils ne se corrigent pas de la même façon.

Le SIM swap

C’est l’attaque du cas SEC, et elle ne repose sur aucune faille technique. L’attaquant collecte des informations personnelles sur sa cible, souvent disponibles dans des fuites déjà publiques, puis contacte l’opérateur en se faisant passer pour elle : téléphone perdu, transfert du numéro vers une nouvelle carte SIM. S’il est convaincant, ou si un employé est complice, le numéro bascule et tous les SMS arrivent chez lui. Le rapport annuel 2024 de l’IC3, le centre de plaintes du FBI, recense pour la seule année 982 signalements de SIM swap et près de 26 millions de dollars de pertes déclarées, et ne compte que les victimes ayant porté plainte. Aucune mise à jour logicielle ne corrige ce vecteur : il ne vise pas un logiciel, il vise un processus commercial humain.

L’interception SS7

Signaling System 7 est le protocole qui permet aux réseaux téléphoniques du monde entier de se parler : acheminer un appel, gérer l’itinérance, livrer un SMS d’un opérateur à l’autre. Il a été conçu en 1975, quand le club des opérateurs était fermé, peu nombreux, et où chacun tenait les autres pour dignes de confiance par construction. Il ne comporte donc aucune authentification native entre réseaux : une requête présentée comme légitime est traitée comme légitime.

Ce n’est pas une faiblesse théorique. En décembre 2014, les chercheurs allemands Tobias Engel et Karsten Nohl en ont fait la démonstration publique au Chaos Communication Congress : localisation d’un abonné et interception de ses SMS à partir du seul numéro de téléphone. En 2017, l’exploitation réelle a été confirmée : l’opérateur allemand O2-Telefónica a reconnu que des clients avaient vu leurs comptes bancaires vidés, les attaquants ayant obtenu un accès au réseau d’un opérateur étranger puis mis en place un renvoi des SMS pour capter les codes de confirmation bancaires.

Le phishing en temps réel

Le troisième vecteur est le plus important, parce qu’il ne dépend d’aucune faille télécom et survit à tout ce qu’on corrigerait dans les deux précédents.

Un faux site imite parfaitement la page de connexion d’un service. Vous y saisissez votre identifiant et votre mot de passe, que le faux site relaie immédiatement au vrai, lequel déclenche l’envoi d’un SMS vers votre téléphone. Le SMS arrive bien chez vous, il est authentique. Vous saisissez le code sur le faux site, qui le relaie à son tour en quelques secondes. La session s’ouvre, et c’est l’attaquant qui la détient.

On appelle cela une attaque adversary-in-the-middle. Elle est industrialisée : des outils comme Evilginx, un proxy inverse apparu en 2017, ou des kits vendus en abonnement mensuel, la rendent accessible sans compétence particulière. Ce qui est volé n’est d’ailleurs pas seulement le code, c’est le cookie de session qui permet ensuite de rester connecté sans repasser par aucune authentification.

Le point est architectural. Le code envoyé par SMS ne contient aucune information sur le site qui l’a demandé. Il ne peut donc pas distinguer le vrai du faux : il est valide partout où on le saisit.

Ce n’est plus une opinion, c’est une position officielle

L’argument le plus solide contre le SMS ne vient pas des éditeurs de solutions, mais des institutions qui écrivent les standards.

En juillet 2025, le NIST américain a publié la version finale de la SP 800-63B-4, Digital Identity Guidelines: Authentication and Authenticator Management. Le texte crée une catégorie explicite d’authentificateurs restreints, réservée aux mécanismes dont la capacité de résistance s’est dégradée avec l’évolution des menaces. La section 3.1.3.3 y range l’usage du réseau téléphonique commuté, c’est-à-dire les codes envoyés par SMS ou par appel vocal : « Use of the PSTN for out-of-band verification is restricted as described in this section and SHALL satisfy the requirements of Sec. 3.2.9. » Concrètement, un service qui y recourt encore doit proposer une alternative non restreinte, informer ses utilisateurs du risque et disposer d’un plan de migration.

En décembre 2024, la CISA, l’agence américaine de cybersécurité, avait publié sa Mobile Communications Best Practice Guidance, après la campagne d’espionnage Salt Typhoon qui avait vu des acteurs affiliés à l’État chinois pénétrer plusieurs opérateurs télécoms américains. La formulation ne laisse aucune place à l’interprétation : « Do not use SMS as a second factor for authentication. SMS messages are not encrypted », et plus loin, sans détour : « Only FIDO authentication is phishing-resistant. » Le document recommande explicitement les clés matérielles FIDO, en citant Yubico et Google Titan, et précise qu’une fois FIDO activé il faut désactiver le SMS, faute de quoi il subsiste comme mécanisme de repli exploitable.

Les applications d’authentification : un vrai progrès, une solution partielle

Les applications de type TOTP, pour Time-based One-Time Password, génèrent un code à six chiffres qui change toutes les trente secondes, calculé localement à partir d’un secret partagé lors de l’activation et de l’heure courante. Rien ne transite par le réseau téléphonique.

Le gain est immédiat : le SIM swap devient sans effet puisque le numéro n’intervient plus, l’interception SS7 aussi puisque aucun message n’est acheminé. La migration vers une application d’authentification vaut d’être faite sur tout compte qui ne peut pas aller plus loin.

Mais le troisième vecteur reste entier. Un code TOTP saisi sur un faux site est relayé au vrai site exactement comme un code SMS. L’application ignore où vous vous connectez : elle affiche un nombre, et ce nombre est valide chez quiconque le présente dans sa fenêtre de trente secondes. La CISA le dit dans les mêmes termes, les codes d’authentification valent mieux que le SMS mais restent vulnérables au phishing.

Le TOTP est une étape intermédiaire honnête, pas une destination.

Pourquoi une clé FIDO2 change la nature du problème

Une clé matérielle FIDO2/WebAuthn ne se contente pas de rendre l’attaque plus difficile, elle en supprime la possibilité mécanique.

Lors de l’enregistrement sur un service, la clé génère une paire de clés cryptographiques dédiée à ce service. La partie publique part chez le service, la partie privée ne quitte jamais la puce et n’est ni exportable ni lisible. Aucun secret partagé susceptible d’être recopié, aucun code à six chiffres à intercepter.

Vient ensuite le mécanisme décisif, la liaison à l’origine. Au moment de la connexion, le navigateur transmet à la clé le nom de domaine réel de la page affichée. Cette information est incluse dans les données signées, et le navigateur l’impose : le JavaScript de la page ne peut ni la modifier ni la falsifier.

Une clé FIDO2 ne rend pas le phishing plus difficile à réussir. Elle rend le résultat du phishing inutilisable.

Reprenons l’attaque adversary-in-the-middle avec une clé. Le faux site est parfait, la victime ne détecte rien et touche sa clé. Le navigateur transmet le domaine réel de la page, celui du site frauduleux. La clé constate qu’aucune paire n’existe pour ce domaine, ou signe pour lui, produisant une signature que le vrai service rejettera. Dans les deux cas, l’attaquant n’obtient rien d’exploitable.

La différence de nature est là. Avec le SMS ou le TOTP, la sécurité repose en dernier ressort sur la vigilance de l’utilisateur, sur sa capacité à repérer un domaine falsifié dans une barre d’adresse, à un moment où il est pressé et où la page semble normale. Avec FIDO2, cette vérification est faite par une machine, systématiquement, sans dépendre de l’attention de personne. C’est ce transfert de responsabilité qui compte, plus que la robustesse cryptographique.

L’effet se mesure. Google a rendu les clés obligatoires pour ses employés début 2017 et a déclaré en 2018 n’avoir enregistré aucune compromission de compte sur plus de 85 000 personnes.

Les limites réelles des clés matérielles

Les présenter comme parfaites serait malhonnête, et inutile pour préparer les vraies décisions.

Le coût existe. Comptez de 25 à 60 euros selon le modèle, davantage pour les versions biométriques, et à multiplier par deux.

La perte d’une clé est le vrai risque. Une seule clé sur un compte critique est une erreur de conception. Il en faut deux enregistrées sur chaque compte important, dont une conservée ailleurs, chez un proche ou dans un coffre. La seconde n’est pas un confort, elle est ce qui rend la première utilisable sans crainte.

La couverture est incomplète. De nombreux services, notamment bancaires en Europe, ne prennent pas encore en charge FIDO2, d’où la priorisation qui suit.

Une clé peut être volée. D’où la nécessité d’activer un code PIN sur la clé, ou de choisir un modèle à empreinte : sans cela, l’objet seul suffit à qui le ramasse.

Le repli reste le maillon faible. Activer FIDO2 sans désactiver le SMS ne protège de rien : un attaquant emprunte la voie restée ouverte. La migration n’est terminée que lorsque l’ancien mécanisme est supprimé du compte, options de récupération comprises.

Sur le matériel, la gamme YubiKey couvre le spectre de protocoles le plus large, les Google Titan sont moins chères et se limitent à FIDO, Nitrokey et SoloKeys proposent des alternatives à firmware ouvert et auditable, Token2 des modèles à pavé numérique intégré où le PIN se saisit sur la clé plutôt qu’au clavier. Il n’y a pas de mauvais choix parmi les clés certifiées FIDO2, le protocole est le même et seuls les usages annexes diffèrent.

Par où commencer quand on ne peut pas tout changer

L’ordre de migration n’est pas affaire de préférence, il découle des dépendances entre vos comptes.

  1. La messagerie principale d’abord. Elle reçoit les liens de réinitialisation de presque tout le reste. Un attaquant qui la contrôle reprend les autres comptes un par un, sans en attaquer aucun directement. Rien ne mérite d’être sécurisé avant elle.
  2. Le gestionnaire de mots de passe. Il concentre le premier facteur de tous vos accès, sa protection doit donc valoir celle du compte le mieux protégé qu’il contient. C’est le moment de vérifier la qualité du mot de passe maître, sujet détaillé dans notre article sur l’entropie et la science derrière votre sécurité.
  3. Les comptes financiers et les plateformes crypto. Cibles à valeur immédiate, où une compromission devient une perte irréversible en quelques minutes.
  4. Les réseaux sociaux à audience. L’affaire SEC illustre ce que vaut la parole d’un compte suivi, et le dommage n’est pas toujours pour son propriétaire.
  5. Le reste peut attendre, avec une application TOTP en remplacement du SMS. Un forum ou un service de streaming ne justifie pas le même effort.

Pour les comptes qui ne supportent pas encore FIDO2 : passer au TOTP partout où c’est possible, et demander à votre opérateur le verrouillage du portage de votre numéro, une option gratuite chez la plupart.

Ce que cela dit de l’approche d’Arpokrat

Ce dossier décrit un problème qui n’existe que parce qu’un identifiant a été placé au centre du système. Le numéro de téléphone n’a jamais été conçu comme une preuve d’identité : il est devenu la colonne vertébrale de l’authentification en ligne par habitude, et les trois attaques décrites plus haut exploitent toutes ce détournement.

C’est le raisonnement qui a présidé à la conception du protocole d’Arpokrat Messenger : ni numéro de téléphone, ni adresse e-mail, ni compte. L’utilisateur existe sous la forme d’un ensemble de clés cryptographiques conservées sur son appareil, et la mise en relation passe par des liens d’invitation à usage unique. La logique est celle de FIDO2 un cran plus haut : ce qui n’est pas détenu par un tiers ne peut pas lui être soutiré, ni par ingénierie sociale contre un opérateur, ni par réquisition. Cette cohérence avec l’architecture Zero-Knowledge est développée dans notre article sur la collecte maintenant, déchiffrer plus tard.

Une clé matérielle qui signe sans jamais exposer son secret, c’est d’ailleurs aussi le fonctionnement d’un portefeuille crypto hors ligne, détaillé dans notre guide complet du cold wallet : garder la partie secrète dans un objet dédié, et ne laisser sortir qu’une signature.

Conclusion

Le 2FA par SMS n’a pas été mal conçu. Quand il s’est généralisé, au début des années 2010, il représentait un progrès considérable sur le mot de passe seul, avec pour lui la seule qualité qui compte à grande échelle : tout le monde avait déjà un téléphone.

Le problème n’est pas son invention, c’est sa survie. Les démonstrations SS7 datent de 2014, l’exploitation bancaire réelle de 2017, l’industrialisation du phishing en temps réel de la fin de la décennie. La CISA a écrit de ne plus l’utiliser en 2024, le NIST a formalisé la restriction en 2025. Une dizaine d’années séparent le moment où les failles sont devenues exploitables à grande échelle et celui où les institutions l’ont écrit. Et le SMS reste le second facteur par défaut de la majorité des services grand public.

Cet écart est la véritable information de ce dossier. Les mécanismes de sécurité ne disparaissent pas quand ils cessent de fonctionner, mais quand quelque chose d’aussi simple vient les remplacer, et cela prend bien plus de temps. La question n’est donc pas de savoir si vous devriez abandonner le SMS, ce point est tranché depuis des années. Elle est de savoir quelles autres protections que vous tenez pour acquises se trouvent déjà, sans que personne ne l’ait encore écrit, dans la même situation.

Sources