Fraudes et atteintes aux personnes
Particuliers et entreprisesUsurpation de numéro téléphonique
Caller ID spoofing
Le numéro affiché sur votre téléphone ne prouve pas l’identité de l’appelant.
Je pense être concerné : que faire ?
Comprendre et agir
À la fin de cette lecture, vous pourrez expliquer le piège et choisir une première réaction adaptée à votre rôle. Aucun prérequis informatique n’est nécessaire.
Une situation concrète
Votre téléphone affiche le numéro de votre banque ou d’un proche. Vous décrochez avec confiance. Pourtant, l’appel n’a pas nécessairement été passé depuis cette ligne. L’affichage d’un numéro et la personne qui contrôle réellement l’appel sont deux informations différentes.
Comment cela fonctionne
Le spoofing téléphonique manipule l’identifiant présenté à l’appelé. Il peut soutenir une fraude bancaire ou un faux support. Le titulaire du numéro affiché peut être une autre victime et ne pas savoir que son numéro est utilisé. Recevoir des rappels de personnes inconnues ne signifie donc pas automatiquement que votre téléphone est piraté.
- Un numéro familier apparaît
L’écran inspire confiance.
- L’escroc contrôle la conversation
Le numéro affiché a été imité.
- Il profite de cette fausse identité
Il demande un code, un paiement ou un accès.
Les signes qui doivent attirer l’attention
- Le numéro est connu mais la demande est inhabituelle.
- Des personnes vous rappellent pour des appels que vous n’avez pas passés.
- L’appelant tente de vous empêcher de rappeler le service par vous-même.
Ces signes invitent à vérifier la situation. Pris isolément, ils ne prouvent pas tous qu’une attaque a réussi.
Ce que vous pouvez faire
Vos premiers réflexes
Fiez-vous à la demande, pas au numéro affiché. Pour une opération sensible, raccrochez et composez vous-même le numéro déjà enregistré du service.
Si vous êtes responsable du service ou de l’organisation
Ne permettez pas une réinitialisation ou un paiement sur la seule base du numéro appelant. Le support doit appliquer sa procédure de vérification d’identité.
Le spoofing n’est pas le SIM swapping : le premier imite un affichage, le second détourne effectivement la ligne.
À vous de décider
Des inconnus vous rappellent pour des appels que vous n’avez pas passés. Votre SIM est-elle forcément détournée ?
Choisissez votre réponse et expliquez pourquoi avant de lire la correction.
Voir la réponse expliquée
Non. Un tiers peut seulement afficher votre numéro. Documentez les rappels et contactez l’opérateur ; le détournement de la ligne est un autre mécanisme.
Analyser un cas technique
Pour les personnes qui développent, administrent ou analysent les systèmes concernés. Commencez par « Comprendre et agir » si ces notions sont nouvelles pour vous.
Étude de cas fictive
Le numéro affiché ne permet pas d’identifier l’appelant
Le numéro présenté à l’écran est une information de signalisation. Selon le trajet de l’appel et les interconnexions, cette information peut être contrôlée, transformée ou insuffisamment vérifiée. Elle ne doit donc pas servir seule à autoriser une opération sensible.
Dans les traces SIP, les champs From et P-Asserted-Identity n’ont pas la même fonction ni la même portée de confiance. Il faut savoir quel équipement les a reçus et quelles vérifications l’opérateur a effectuées. Un jeton d’identité présent n’est utile que si sa validation et son résultat sont connus. « Vérification indisponible » ne signifie ni « numéro vérifié » ni « fraude prouvée ».
Les transferts, standards et services de téléphonie légitimes peuvent aussi modifier la présentation du numéro. Pour enquêter, conserver l’heure, les identifiants d’appel et le point de collecte, puis solliciter les éléments opérateur appropriés. Pour protéger une décision, reprendre contact avec l’organisme par un canal connu. La reconnaissance du numéro ne remplace pas la vérification de la demande.
Le déroulement en schéma
Faites défiler le diagramme pour suivre les échanges ; les noms des acteurs restent en haut. Sur petit écran, faites aussi défiler de gauche à droite.
- Action
Appel et identité déclarée
Appelant vers Opérateur / trunk
Trace From SIP
- Action
Identité et attestation disponibles
Opérateur / trunk vers Téléphonie interne
Trace source de confiance
- Action
Numéro affiché
Téléphonie interne vers Destinataire
Trace présentation terminale
- Action sur place
Demande sensible reçue
Destinataire
Trace intention à vérifier
- Action
Rapprochement technique
Téléphonie interne vers Opérateur / trunk
Trace Call-ID et horaires
- Action sur place
Confirmation indépendante
Destinataire
Trace coordonnée préexistante
Comment repérer cette attaque
Indices à rechercher
Examiner les incohérences de signalisation relevées par l’opérateur et les demandes inhabituelles formulées pendant l’appel, même si le numéro affiché est connu.
Éléments à croiser
Rapprocher la signalisation de l’appel par Call-ID, heure et trunk, puis distinguer numéro présenté, identité affirmée par un intermédiaire et résultat effectivement vérifié par le réseau.
Limites de l’interprétation
Un en-tête From ou P-Asserted-Identity ne prouve pas l’identité de la personne qui parle. L’absence de vérification disponible ne prouve pas non plus une usurpation ; l’attribution nécessite les éléments de l’opérateur.
Comment réagir
Préserver les références et solliciter l’opérateur par le circuit approprié. Bloquer les campagnes confirmées avec des critères qui limitent l’atteinte aux titulaires légitimes des numéros. Vérifier séparément les comptes et opérations manipulés pendant l’appel.
Vérifier la correction
Ces contrôles s’adressent à l’équipe responsable du système. Les simulations se préparent dans un environnement de test autorisé ; la lecture du cas ne nécessite aucune manipulation.
- Distinguer vérification échouée, absente et réussie dans les alertes.
- Tester renvoi et appel international légitimes.
- Vérifier qu’un numéro reconnu n’autorise jamais seul une opération sensible.
À vous de raisonner
Le numéro attendu s’affiche, mais le résultat de vérification opérateur est indisponible. Quelle décision peut-on prendre sur la demande de virement ?
Formulez votre décision et l’élément qui la justifie avant d’ouvrir la correction.
Comparer avec le raisonnement expliqué
Le numéro ne permet pas de valider la demande. Reprenez contact par les coordonnées déjà connues et appliquez la procédure de validation. Un contrôle indisponible n’établit ni l’identité de l’appelant ni une fraude ; les éléments opérateur servent à l’enquête, pas à remplacer cette vérification.
Consulter les détails techniques
Pour aller plus loin après l’étude du cas : les extraits servent à s’exercer à la lecture des traces ; le guide de collecte aide les personnes qui disposent des outils et des accès nécessaires.
Lire les extraits commentés — reconstitution fictive
Ces extraits utilisent des valeurs fictives. Certains reprennent des champs documentés ; d’autres regroupent plusieurs sources dans un format pédagogique. Ce ne sont pas des exports bruts à retrouver tels quels dans vos outils. Commencez par les champs expliqués, puis retrouvez-les dans les extraits.
verification_result=not_available- Aucun résultat vérifiable disponible dans le cas : il faut conserver cette incertitude.
Identity- L’en-tête montré est un emplacement fictif, pas une signature valide à interpréter ou à vérifier.
Identités déclarées et identité de réseau
JournalAucun numéro réel. Une entreprise ne dispose pas nécessairement des traces opérateur ni de l’attestation.
call_id=C17
From: <sip:NUM_BANQUE@voip.example>
P-Asserted-Identity: <sip:NUM_PRESENTE@operator.example>
Identity: [jeton signé conservé dans la preuve protégée]
verification_result=not_available
trunk=external_inbound displayed_number=NUM_BANQUEPréparer une collecte dans votre environnement
Choisissez les sources qui correspondent à vos outils et à votre périmètre d’intervention. Cette liste n’est pas un équipement requis pour comprendre la fiche. Vérifiez que les journaux nécessaires étaient activés pendant la période étudiée. Conservez l’export original, son fuseau horaire et sa provenance dans un espace à accès restreint ; travaillez sur une copie expurgée des secrets.
Asterisk / PJSIP — traces de signalisation SIP
- Où les trouver
- Auprès de l’administrateur du standard : obtenir les traces PJSIP déjà enregistrées et le journal du trunk utilisé pour l’appel. Rapprocher les messages par Call-ID.
- Quoi relever
- Examiner Call-ID, From, P-Asserted-Identity et l’éventuel en-tête Identity avec le trunk d’entrée. Demander à l’opérateur le résultat de vérification disponible, pas seulement le numéro affiché au téléphone.
- Accès et prérequis
- Le diagnostic SIP doit avoir été actif pendant l’appel ; il peut contenir des numéros et des informations privées. Le relevé d’appels seul n’expose pas tous les en-têtes SIP.
Service concerné — audit et historique à vérifier
- Où les trouver
- Dans l’outil d’administration ou les journaux du service concerné. Demander à son mainteneur où sont enregistrées les décisions d’autorisation et les opérations métier.
- Quoi relever
- Conserver le relevé d’appel et la référence du dossier transmis à l’opérateur. Ce dernier peut disposer de traces de routage auxquelles l’abonné n’a pas accès ; ne pas promettre un accès direct à ces journaux.
- Accès et prérequis
- Il n’existe ni fichier ni vocabulaire universels. Les champs proposés ici doivent être instrumentés s’ils manquent ; ne pas enregistrer mots de passe, jetons ou contenu privé intégral.
Si vous pensez être concerné
- Interrompez l’appel et contactez directement le service imité.
- Conservez horaires, numéro affiché et demande formulée.
- Si votre numéro est usurpé, contactez votre opérateur et documentez les rappels, sans accuser leurs destinataires.
Pour qualifier votre situation et être orienté : obtenir une assistance sur 17Cyber. Dans une organisation, prévenez aussi le responsable ou prestataire chargé de la sécurité.
Sources et repères pour approfondir
- Arcep — usurpation de numéro de téléphone — arcep.fr
- MITRE ATT&CK — Impersonation — attack.mitre.org
- RFC 8224 — SIP Identity — www.rfc-editor.org
- RFC 3325 — P-Asserted-Identity — www.rfc-editor.org


