Le point principal

  • L'usurpation d'identité par SMS est un type de fraude qui s'appuie sur l'ingénierie sociale pour inciter les victimes à envoyer de l'argent ou à partager des informations sensibles. 

  • Les attaquants modifient l'identité de l'expéditeur pour donner l'impression que les messages SMS proviennent d'une source fiable. 

  • Avez-vous reçu des SMS d'usurpation d'identité ? Signalez immédiatement l'incident aux forces de l'ordre. 

Découvrez l’usurpation d’identité par SMS et comment protéger votre cryptographie et vos données personnelles contre les attaquants. 

Les tendances dans le secteur de la fraude évoluent aussi rapidement que dans tout autre secteur. Auparavant, l’arnaque par courrier électronique au prince nigérian était très populaire. Actuellement, la fraude la plus courante concerne les attaques d’usurpation d’identité par SMS.

Contrairement aux exploits, qui sont des tentatives de pirates informatiques qui tentent d'utiliser du code pour pénétrer dans les bases de données des utilisateurs, les attaques d'usurpation d'identité par SMS utilisent principalement l'ingénierie sociale. Cela signifie que les fraudeurs tenteront de se faire passer pour des sources fiables pour inciter des victimes sans méfiance à envoyer de l'argent ou à partager des informations sensibles, telles que les détails de leur portefeuille. 

Dans cet article, nous aborderons les mécanismes des attaques d’usurpation d’identité par SMS, les différentes manières dont les attaquants peuvent vous cibler et la manière dont vous, en tant qu’utilisateur, pouvez protéger vos fonds. 

Comment fonctionne l'usurpation d'identité par SMS ?

Les attaquants modifient l'identité de l'expéditeur (le nom ou le numéro de téléphone qui apparaît sur le téléphone du destinataire) pour donner l'impression que le message texte provient d'une source fiable. Le but est d’amener la victime à suivre les instructions du message. 

Des SMS d'usurpation d'identité peuvent être envoyés dans la boîte de réception de votre téléphone avec un faux nom ou un faux numéro de téléphone, ou les deux. Par exemple, le texte apparaissant depuis « Binance » peut provenir d'un escroc essayant de vous inciter à télécharger un logiciel malveillant, à partager les détails de votre compte ou à cliquer sur un lien malveillant. 

Malheureusement, les mécanismes permettant l’usurpation d’identité par SMS se trouvent dans une zone grise juridique dans de nombreuses régions du monde. Certains pays ont carrément interdit cette pratique, tandis que d’autres n’ont pas encore résolu le problème de l’utilisation abusive du changement d’identité des expéditeurs de SMS. 

En fait, il existe plusieurs cas d'utilisation légitimes pour modifier le nom de l'expéditeur tel qu'il apparaît du côté du destinataire. Par exemple, une entreprise peut lancer une campagne de marketing par SMS et utiliser une identité de sous-marque au lieu de la marque principale ou du numéro de téléphone. 

Comment reconnaître et éviter l’usurpation d’identité par SMS ?

Même une infrastructure de sécurité de pointe ne peut pas faire grand-chose pour protéger les utilisateurs qui soumettent volontairement leurs mots de passe aux pirates. La première ligne de défense est toujours l’utilisateur. Si vous souhaitez conserver vos fonds en toute sécurité, vous devez rester vigilant à tout moment et prendre l’habitude des pratiques suivantes. 

1. Vérifiez les messages entrants

Vérifiez toujours la source des messages entrants avant de répondre. Méfiez-vous des messages inattendus ou qui semblent suspects. Vous pouvez vérifier les messages personnalisés de Binance en utilisant l'outil Binance Verify ou en envoyant une capture d'écran du message à notre équipe d'assistance. Pour les autres services, vous devez envoyer un message à la plateforme concernée directement via son site officiel ou d'autres canaux de confiance.

2. Activez l'authentification à deux facteurs 

L'Authentification à deux facteurs (2FA) ajoute une couche de sécurité supplémentaire contre les attaquants tentant d'accéder à votre compte, notamment via l'usurpation d'identité par SMS. Activez toujours 2FA pour chaque compte qui le prend en charge. 

S'ils sont utilisés correctement, les codes 2FA peuvent aider à protéger votre compte. Entrez uniquement votre code 2FA sur le site officiel. Assurez-vous de revérifier vos messages 2FA pour voir à quoi ils servent. 

3. Ne partagez pas d'informations personnelles 

Évitez de partager des informations sensibles (par exemple, des mots de passe, des numéros de carte de crédit, des numéros de sécurité sociale et d'autres identifiants émis par le gouvernement) via des messages texte, en particulier avec des contacts non vérifiés.

4. Évitez les liens suspects

Ne cliquez sur aucun lien qui vous est envoyé par SMS sans vérifier au préalable leur légitimité. Le lien peut mener à un site Web de phishing qui tente de voler vos identifiants de connexion ou d'installer des logiciels malveillants sur votre appareil. 

N'accédez pas aux sites portant le symbole « No Key » ou aux URL non cryptées (HTTP, pas HTTPS). Vérifiez toujours l'URL avant de cliquer. Assurez-vous de n'utiliser que des sites Web officiels. Par exemple, si vous n'êtes pas sûr qu'un lien, un e-mail, un numéro de mobile, un identifiant WeChat, un compte Twitter ou un identifiant Telegram associé à Binance proviennent d'une source officielle, vous pouvez le vérifier sur Binance Verify

Pour des informations générales sur la façon de protéger vos fonds cryptographiques, vous pouvez explorer la section sécurité de notre FAQ ou de notre Binance Academy. 

Vous trouverez ci-dessous une liste de sites Web suspects que nous avons identifiés et qui tentent de donner l'impression qu'ils sont affiliés à Binance. Évitez tous ces sites Web. Le nom de domaine donne également une idée de ce à quoi ressemble un « faux site Binance » qui tente d’induire les utilisateurs en erreur.

Types d’usurpation de SMS

Les cibles et les mécanismes des attaques d’usurpation d’identité SMS peuvent varier. L'équivalent est que le numéro ou le nom de l'expéditeur réel est remplacé, de sorte que les fraudeurs peuvent apparaître comme quelqu'un d'autre. Les scénarios courants sur la façon dont quelqu'un pourrait vous cibler avec une usurpation d'identité par SMS incluent les transferts d'argent et les usurpations de harcèlement.

Dans le premier cas, les fraudeurs se feront passer pour un fournisseur de services financiers légitime, tel que Binance, puis enverront de courts messages à la victime, par exemple concernant de fausses transactions de cashback. Ces messages demandent généralement aux destinataires de scanner un code QR ou d'accéder à un lien pour réclamer du cashback.

L'usurpation d'identité par SMS est également utilisée par les harceleurs et les cyberintimidateurs qui souhaitent intimider leurs victimes en envoyant des messages menaçants ou inappropriés à partir de numéros inconnus ou nommés au hasard.

Exemples réels d’attaques d’usurpation de SMS

Exemple 1 : faux message 2FA

Un utilisateur, appelons-le Jack, a reçu un message indiquant : "[Binance] L'utilisateur doit mettre à niveau le Web 3.0 pour éviter que son compte ne soit désactivé. Bianenc.net"

Jack a vu que l'expéditeur était « Binance » et que le message provenait du même canal par lequel il recevait habituellement son code 2FA. Jack suppose qu'il s'agit d'un message légitime, il se connecte donc au site Web de phishing et donne les détails de son compte à l'escroc.

Exemple 2. « Annulation de retrait »

Un utilisateur, appelons-le Brad, a reçu un message SMS d'une personne avec l'adresse de retour « Binance ». Le message rappelait à Brad « d’annuler son retrait pour le moment ». Croyant que le message était officiel, Brad s'est connecté au site Web de phishing. 

Le pirate informatique a réussi à utiliser le nom d'utilisateur, le mot de passe et le 2FA de Brad pour se connecter au site officiel de Binance, puis effectuer un retrait d'argent. 

Dans cet exemple, l'utilisateur n'a pas réussi à effectuer deux opérations :

  • Vérifiez le lien sur Binance Verify.

  • Vérifiez à nouveau le message 2FA réel qui contient en fait des informations selon lesquelles le code 2FA est utilisé pour effectuer un retrait, et non pour l'annuler. 

Exemple 3. Compte « Vérifier » ou « Mettre à niveau »

Beaucoup de nos utilisateurs ont signalé avoir reçu des SMS frauduleux contenant des liens pour vérifier ou mettre à niveau leurs comptes. Comme expliqué dans le message, le compte sera bloqué s'il ne prend pas les mesures requises. En réalité, le lien contenu dans le message texte menait vers un site Web de phishing conçu pour voler les détails du compte. Notez que les domaines dans ces messages texte tentent de ressembler à des entreprises légitimes.

Si vous êtes la cible d'une usurpation d'identité par SMS

  • Si vous soupçonnez que quelqu'un vous a envoyé un SMS usurpé, contactez immédiatement les autorités policières compétentes. Si l'usurpation d'identité par SMS est liée à Binance, veuillez également soumettre un rapport à l'équipe Support Binance.

  • Si votre compte a été compromis, gelez vos cartes de crédit et vos comptes bancaires, ainsi que votre crédit pour empêcher les criminels d'ouvrir de nouveaux comptes à votre nom. Pour protéger vos actifs, vous devez également désactiver votre compte en suivant les étapes de ce guide FAQ : Comment désactiver mon compte Binance.

  • N'envoyez jamais les détails de votre compte Binance, votre code 2FA ou vos informations financières à qui que ce soit, même si la personne qui en fait la demande semble légitime à première vue. En plus de l'usurpation d'identité par SMS, les fraudeurs peuvent également tenter de vous tromper par e-mail ou par d'autres canaux. 

  • Vérifiez à nouveau le domaine associé à Binance dans Binance Verify. Cependant, veuillez noter que cet outil ne garantit pas que vous serez à l’abri de toute fraude. Vous devez quand même être prudent si vous sentez que quelque chose ne va pas. 

Lectures complémentaires