Par J. Ramses DAGBAN
Cyber Security Analyst
Au Togo, le Mobile Money est devenu le moyen de paiement de tous les jours. Cette adoption massive déplace le risque : aujourd’hui, la cible la plus simple et la plus rentable pour un attaquant n’est plus le serveur de la banque, mais l’utilisateur. La majorité des fraudes actuelles ne reposent sur aucune faille informatique. Elles exploitent deux faiblesses du canal SMS: l’absence d’authentification de l’expéditeur (le nom d’affichage est librement déclaratif) et la confiance aveugle que l’on accorde à une notification qui ressemble à celle de son opérateur. Le smishing (hameçonnage par SMS) et les faux dépôts sont aujourd’hui la principale cause de vol de fonds pour les clients des Systèmes Financiers Décentralisés (SFD).
Voici le détail de ces attaques et les mesures à prendre au niveau de l’opérateur, du SFD et de l’utilisateur.
1. Pourquoi le canal SMS est structurellement usurpable
Une notification de transaction Mobile Money arrive généralement via SMS depuis un Sender ID alphanumérique (ex. MonOperateur, SFD-Epargne) plutôt qu’un numéro classique. Or ce champ expéditeur n’est pas authentifié de bout en bout : il est renseigné par l’entité émettrice au niveau de la passerelle SMS (SMPP) et transporté en clair.
Deux conséquences directes:
- Sender ID spoofing. Via une passerelle SMS internationale ou un agrégateur peu regardant, un attaquant peut émettre un message affichant le nom exact de l’opérateur ou du SFD. Sur le terminal de la victime, le faux SMS se range dans le même fil de discussion que les vrais messages officiels, ce qui lève instantanément la méfiance.
- Absence de registre d’expéditeurs. En l’absence d’un référentiel national contraignant des Sender IDs autorisés, rien n’empêche l’enregistrement d’un identifiant frauduleux proche de l’officiel (SFD-Epargn3, Mobile-Money).
2. L’arnaque au « faux dépôt » ou « dépôt erroné »
C’est le scénario le plus répandu et le plus efficace, car il retourne la psychologie de la victime en la plaçant en position de débitrice de bonne foi.
Points clés
- Le crédit initial est fictif : c’est un simple SMS falsifié, aucun mouvement n’a eu lieu sur le wallet.
- La victime, croyant devoir restituer un versement réel, effectue un transfert authentique de son propre solde.
- L’urgence et la culpabilité (« vous allez me mettre en difficulté ») sont les leviers d’ingénierie sociale déterminants.
- Variante fréquente : l’escroc se fait passer pour un agent de collecte ou le support technique du SFD.
3. Les kits de collecte de PIN et de codes OTP
Un second mode opératoire ne cherche pas à faire transférer directement, mais à capturer les identifiants pour opérer ensuite depuis un canal contrôlé par l’attaquant. Le SMS contient un lien (bit.ly/…, faux domaine mon-operateur-verif.tg) menant vers une page reproduisant l’interface officielle. La victime y saisit :
- Son numéro msisdn,
- Son code pin mobile money,
- Un éventuel code otp reçu en parallèle.
5. Conduite à tenir en cas de campagne active
- Isoler l’artefact : extraire l’URL, le Sender ID usurpé et le(s) numéro(s) de rappel du corpus de SMS signalés.
- Cartographier les comptes mules : via l’analyse du graphe transactionnel et geler les bénéficiaires convergents.
- Coordonner avec l’opérateur : pour blocage du Sender ID frauduleux et takedown du domaine de phishing.
- Notifier le MFIN-CERT
- Diffuser une alerte préventive : vers les abonnés reprenant le message frauduleux exact pour immuniser la base clients.
Le smishing Mobile Money ne se corrige pas par un correctif logiciel : il se combat par une combinaison de contrôles réseau (Sender ID), de détection comportementale côté SFD et d’acculturation de l’utilisateur. La règle d’or à marteler reste invariable : un dépôt réel ne se restitue jamais sur demande, et aucun code PIN ou OTP ne se communique.