Un client a appelé en panique après que son téléphone a vibré sans interruption pendant dix minutes, recevant quatre cents codes de vérification provenant de sites qu'il n'avait jamais visités. Ce déluge était une attaque par « SMS bombing » – un flux coordonné de messages texte légitimes qui submerge un appareil et occulte d'autres activités malveillantes.
Comment l'attaque est construite
Les attaquants écrivent des scripts qui soumettent des formulaires d'inscription sur des centaines de sites web simultanément. Chaque formulaire demande un numéro de téléphone pour envoyer un code de vérification ; le script injecte le numéro de la victime dans chaque champ. Les sites web, ignorant toute malveillance, génèrent et expédient un SMS standard au numéro fourni. Aucun réseau d'opérateur n'est compromis ; le spam provient de services de messagerie ordinaires utilisés dans le cadre des activités courantes.
Pourquoi ce déluge est problématique
Le torrent de messages poursuit deux objectifs. Premièrement, il crée un écran de fumée. Pendant que la victime s'efforce de vider sa boîte de réception, l'attaquant peut agir rapidement sur d'autres fronts – vider des comptes bancaires, effectuer des achats non autorisés. Les alertes authentiques qui avertiraient l'utilisateur d'une telle activité sont enfouies sous le bruit.
Deuxièmement, le barrage masque les attaques par échange de carte SIM (SIM-swap). Lorsqu'un opérateur informe un utilisateur que son numéro est en cours de transfert, le déluge noie ce message. Le temps que le déluge s'apaise, le criminel peut déjà contrôler le numéro de téléphone de la victime, lui donnant ainsi accès à tout service reposant sur une authentification par SMS.
Mesures immédiates pour les utilisateurs
- Contacter l'opérateur – demandez des filtres anti-spam qui bloquent les messages provenant de codes courts non vérifiés.
- Activer la protection anti-spam intégrée – la plupart des smartphones permettent de déplacer les expéditeurs inconnus vers un dossier séparé.
- Auditer les comptes depuis un appareil de confiance – recherchez les connexions ou les changements de mot de passe que vous n'avez pas initiés.
- Supprimer le déluge en masse – évitez de cliquer sur les liens contenus dans les messages ; il s'agit souvent de pièges de phishing.
Sécuriser les applications
Les développeurs qui exposent des champs de numéro de téléphone dans les flux d'inscription ou de réinitialisation de mot de passe doivent partir du principe qu'ils seront ciblés. Les défenses pratiques incluent :
- Limitation du débit (Rate limiting) – plafonnez le nombre de requêtes SMS qu'une adresse IP peut déclencher par heure.
- Analyse comportementale – signalez les schémas typiques des bots, tels que des soumissions de formulaires rapides ou des charges utiles identiques à travers de nombreuses requêtes.
- Champs « honeypot » invisibles – ajoutez des champs de formulaire cachés que les utilisateurs humains ne remplissent jamais ; les bots qui les remplissent peuvent être rejetés immédiatement.
- Surveillance des journaux sortants – configurez des alertes pour les pics soudains de volume de messages, qui précèdent souvent un choc de facturation.
- Restrictions géographiques – si votre service opère dans un seul pays, bloquez les SMS sortants vers d'autres régions pour éliminer les abus de numéros surtaxés transfrontaliers.
Le coût caché pour les entreprises
Au-delà de la nuisance pour les utilisateurs finaux, le SMS bombing peut se transformer en une hémorragie financière. Les attaquants forcent parfois des systèmes compromis à envoyer des messages vers des numéros surtaxés dans des pays étrangers. La facture de télécommunication de la victime grimpe en flèche, et l'attaquant reçoit une part des frais. Des startups ont signalé des pertes de milliers de dollars en un seul week-end lorsque de tels abus ne sont pas contrôlés.
Points de vigilance à venir
- Anomalies de facturation – surveillez les relevés de l'opérateur pour détecter des frais surtaxés inattendus.
- Tableaux de bord du volume de messages – surveillez les journaux sortants et configurez des alertes pour les pics soudains de volume de messages.
L'essentiel
Le SMS bombing utilise des SMS de vérification ordinaires pour créer un déluge perturbateur qui masque la fraude et peut paralyser tant les utilisateurs que les entreprises. Les utilisateurs doivent s'appuyer sur les filtres des opérateurs et nettoyer rapidement leur boîte de réception, tandis que les développeurs doivent intégrer des limites de débit, la détection de bots et une journalisation vigilante dans tout flux envoyant des SMS. Ignorer cette menace n'entraîne pas seulement des désagréments, mais de réels dommages financiers et sécuritaires.
