Actualités11 août 20265 min

Carte SIM malveillante : la menace cachée de vos appareils connectés

Une simple carte SIM peut compromettre vos routeurs 4G ou terminaux de paiement. Voici ce que chaque dirigeant de PME doit savoir et faire.

Imaginez qu'un attaquant puisse prendre le contrôle d'un équipement connecté dans votre entreprise — un routeur 4G, un terminal de paiement ou un capteur industriel — simplement en y insérant une carte SIM piégée. Pas de câble, pas de logiciel à installer, pas d'accès physique prolongé. Des chercheurs en sécurité ont démontré que c'est techniquement possible, et que des milliers d'appareils utilisés par des PME en France pourraient être concernés. Ce n'est pas de la science-fiction : c'est une vulnérabilité réelle, documentée, qui mérite votre attention dès aujourd'hui.

Comment une carte SIM peut-elle attaquer votre équipement ?

Une carte SIM, c'est bien plus qu'un simple identifiant téléphonique. C'est un mini-ordinateur capable d'exécuter des programmes. Des chercheurs ont montré qu'une carte SIM malveillante — c'est-à-dire une carte SIM dont le contenu a été modifié ou fabriquée à des fins malveillantes — peut envoyer des instructions directement au modem de l'appareil dans lequel elle est insérée. Le modem, c'est la puce qui gère la connexion cellulaire (4G, 5G) de votre équipement. Or, ce composant communique souvent avec le reste de l'appareil sans vérifier la légitimité des ordres qu'il reçoit. Résultat : un attaquant qui parvient à faire insérer une telle carte SIM dans votre routeur industriel, votre borne de recharge de véhicule électrique ou votre terminal de caisse peut, dans certains cas, espionner le trafic réseau, modifier des paramètres, voire ouvrir un accès à distance à votre système informatique. La menace liée à la modem cellulaire vulnérabilité est d'autant plus sournoise qu'elle ne laisse aucune trace visible : pas d'alerte, pas de message d'erreur, rien.

Quels appareils de votre PME sont vraiment concernés ?

Vous pensez peut-être que cela ne concerne que les grandes entreprises ou les usines high-tech. Détrompez-vous. La sécurité IoT PME est un sujet brûlant précisément parce que les petites et moyennes entreprises déploient de plus en plus d'équipements connectés au réseau cellulaire, souvent sans s'en rendre vraiment compte. Concrètement, les appareils à risque dans une PME typique incluent : les routeurs 4G/5G utilisés comme connexion principale ou de secours (très courants dans les commerces, agences ou sites isolés), les terminaux de paiement par carte bancaire qui passent par le réseau mobile, les systèmes de vidéosurveillance connectés en 4G, les capteurs ou automates industriels pilotés à distance, et les bornes de recharge pour véhicules électriques installées sur vos parkings. Le point commun de tous ces équipements : ils contiennent une carte SIM et un modem, et ils sont souvent installés dans des endroits peu surveillés, accessibles physiquement à n'importe qui — un prestataire, un technicien, voire un client.

Pourquoi cette menace est-elle difficile à détecter ?

C'est là que réside le vrai danger pour votre PME : contrairement à un virus informatique classique, une carte SIM malveillante n'est pas détectée par votre antivirus ni par la plupart des outils de surveillance réseau habituels. L'attaque se passe au niveau du matériel, dans une couche que vos logiciels de sécurité ne voient généralement pas. De plus, ces équipements IoT sont rarement mis à jour. Le fabricant a publié une correction de sécurité ? Elle n'a probablement jamais été installée sur votre appareil vieux de deux ou trois ans. Personne ne s'en occupe, parce que personne ne sait vraiment que c'est nécessaire. Enfin, la menace peut venir de l'intérieur de la chaîne d'approvisionnement : un équipement livré avec une carte SIM déjà compromise, un technicien de maintenance qui échange la carte SIM pendant une intervention — les scénarios d'attaque sont variés et difficiles à anticiper sans un minimum d'organisation.

Ce que vous pouvez faire dès maintenant

Bonne nouvelle : vous n'avez pas besoin d'être expert en cybersécurité pour réduire significativement ce risque. Voici cinq actions concrètes à mettre en place sans attendre. Premièrement, dressez l'inventaire de tous vos équipements connectés au réseau cellulaire : routeurs, terminaux, caméras, capteurs. Si vous ne savez pas ce qui est connecté chez vous, vous ne pouvez pas le protéger. Deuxièmement, limitez l'accès physique à ces appareils : installez-les dans des boîtiers fermés à clé, des armoires sécurisées ou des locaux techniques non accessibles au public. Une carte SIM ne peut être échangée que si quelqu'un accède physiquement à l'appareil. Troisièmement, demandez à votre prestataire informatique ou télécom de vérifier si des mises à jour de firmware (le logiciel interne de l'appareil) sont disponibles pour vos équipements, et faites-les appliquer. C'est souvent négligé et pourtant crucial. Quatrièmement, passez par un opérateur télécom qui propose des SIM M2M gérées (M2M signifie machine à machine) : ces cartes SIM professionnelles permettent de restreindre les communications autorisées, rendant beaucoup plus difficile l'exploitation d'une carte SIM malveillante éventuelle. Cinquièmement, sensibilisez vos équipes et vos prestataires : toute intervention sur un équipement connecté doit être tracée et autorisée. Un technicien qui change une carte SIM sans votre accord explicite, c'est une alerte rouge.

Sources
#sécurité IoT PME#carte SIM malveillante#modem cellulaire vulnérabilité#cybersécurité PME

Articles liés

Actualités
Vos comptes IA d'entreprise visés : le MFA ne suffit plus
Actualités
Faille Chrome 2026 : mettez à jour maintenant avant d'être piraté
Actualités
TerminalFix : le faux CAPTCHA qui piège vos employés