VEILLE ACTIVE·
Accueil/Analyses/NG·FINSEC
FINSECNG498AFRAnalyse

Nigeria : les fausses antennes déplacent la fraude bancaire vers la couche radio

Le NCC-CSIRT alerte sur des réseaux cellulaires pirates capables d'injecter de faux SMS et d'intercepter des codes à usage unique. Le signal est préventif, mais il oblige télécoms, banques et fintechs à revoir une confiance encore trop forte dans le numéro mobile.

Publié le

26 septembre 2026

Lecture

~5 min

Score Afrique

98AFR

Sévérité

4

Partager

↗

Techniciens télécom africains surveillant des signaux radio suspects associés à une fausse station cellulaire.
Image éditoriale générée par IA

Une alerte, pas la confirmation d'une attaque au Nigeria

Le 24 septembre 2026, le NCC-CSIRT, l'équipe de réponse aux incidents de la Nigerian Communications Commission, a publié l'avis NCC-CSIRT-2026-010 sur les attaques par fausses stations cellulaires et le détournement de signal mobile à des fins de fraude bancaire. L'avis part d'une affaire signalée aux autorités nigérianes après le démantèlement, aux Émirats arabes unis, d'un groupe utilisant des équipements spécialisés pour créer de faux réseaux, intercepter des SMS et envoyer des messages imitant des banques.

La nuance est essentielle : le document ne confirme pas qu'une campagne identique a été observée au Nigeria. Il décrit un risque jugé critique et hautement probable pour un pays où le téléphone sert à la fois de canal bancaire, d'identifiant et de moyen d'authentification. L'intérêt éditorial ne réside donc pas dans l'annonce d'un piratage national non démontré, mais dans le changement de couche technique. Le fraudeur ne cherche plus seulement à tromper l'utilisateur sur Internet ; il tente de s'insérer entre le terminal et le réseau mobile.

Comment fonctionne la menace

Selon le NCC-CSIRT, les criminels peuvent brouiller temporairement le signal légitime dans une zone ciblée, puis activer une station de base pirate émettant un signal plus attractif. Des téléphones proches peuvent alors se connecter au réseau contrôlé par l'attaquant. Celui-ci peut injecter des SMS qui semblent provenir d'une institution financière, mener des campagnes de smishing de proximité ou tenter d'intercepter des communications, notamment des mots de passe à usage unique.

Cette technique réduit l'efficacité de plusieurs protections classiques. Un filtre de messagerie bancaire ou une réputation de domaine ne voit pas nécessairement un SMS injecté directement par une fausse antenne. Le cadenas HTTPS ne protège pas un utilisateur qui reçoit un message frauduleux et communique ensuite ses données sur un autre canal. Et un OTP reçu par SMS n'est plus une preuve forte si la couche radio ou l'identité télécom autour du numéro est compromise.

Il faut néanmoins éviter de présenter toute fausse station comme une machine omnipotente. Les capacités dépendent de l'équipement, des bandes utilisées, de la génération du réseau, du chiffrement, du téléphone et de la configuration de l'opérateur. Le point opérationnel reste valable : la fraude bancaire ne peut plus être traitée par la banque seule lorsque le parcours d'authentification dépend du réseau mobile.

Le numéro mobile est devenu une infrastructure financière

Au Nigeria comme dans de nombreux marchés africains, le numéro relie la banque, le portefeuille mobile, les alertes de transaction, la récupération de compte et parfois l'identité administrative. Cette concentration crée une dépendance systémique. Une anomalie télécom peut devenir une fraude financière ; une compromission bancaire peut à son tour être masquée par de faux messages envoyés au client.

La NCC a d'ailleurs présenté en août le Telecoms Identity Risk Management System, ou TIRMS. Ce système permet à des organisations autorisées de vérifier si un numéro a été échangé lors d'un SIM swap, recyclé, désactivé, placé sur liste noire ou réattribué. C'est une brique utile contre la fraude liée au cycle de vie du numéro. Elle ne détecte toutefois pas, à elle seule, une station radio pirate qui agit localement sans modifier officiellement le statut de la SIM.

La réponse doit donc réunir deux familles de signaux. La première concerne l'identité du numéro : changement récent de SIM, réattribution, terminal inhabituel, récupération de compte. La seconde concerne le réseau : cellule inconnue, paramètres radio anormaux, brouillage, concentration de SMS suspects, géographie inhabituelle et plaintes simultanées dans une même zone.

Une responsabilité partagée entre télécoms et finance

Le NCC-CSIRT recommande la détection des stations de base pirates, le renforcement de la surveillance du spectre, le blocage des transmissions non autorisées, la coopération avec les forces de sécurité et une meilleure supervision des passerelles SMS. Ces mesures doivent être complétées côté bancaire.

Les banques et fintechs devraient réduire la valeur d'un SMS isolé dans les opérations sensibles. Une transaction à risque élevé peut combiner authentification dans l'application, liaison à un appareil connu, biométrie locale, confirmation transactionnelle et analyse comportementale. Un changement récent de SIM ou une anomalie de réseau ne doit pas automatiquement bloquer tous les clients, mais augmenter le niveau de vérification.

L'expérience présentée par la GSMA autour de la lutte contre les SMS frauduleux en Malaisie montre aussi l'intérêt d'un dispositif multicouche : pare-feu SMS, détection comportementale, renseignement partagé, localisation des fausses stations et intervention de terrain. Le modèle n'est pas à copier mécaniquement, mais son principe est directement pertinent pour l'Afrique : aucun acteur ne voit seul l'ensemble de la chaîne.

Priorités pour les acteurs africains

  • Cartographier tous les parcours bancaires qui dépendent encore du SMS comme facteur décisif.
  • Corréler les alertes de fraude avec les événements SIM, les changements d'appareil et les anomalies radio.
  • Déployer des capacités de détection de fausses stations dans les zones financières, administratives et très fréquentées.
  • Prévoir un canal rapide entre opérateurs, banques, fintechs, régulateurs du spectre et forces d'enquête.
  • Expliquer aux clients qu'un SMS affichant le nom d'une banque n'est pas, à lui seul, une preuve d'authenticité.
  • Conserver des méthodes accessibles aux usagers disposant de téléphones simples, sans faire de la sécurité un facteur d'exclusion.

Conclusion

L'avis nigérian ne documente pas une vague locale déjà confirmée ; il identifie une évolution crédible de la fraude mobile. Sa leçon dépasse le Nigeria. Dans les économies où le numéro de téléphone est devenu une clé bancaire, la sécurité financière commence aussi dans le spectre radio. Les dispositifs les plus robustes seront ceux qui relient identité télécom, détection réseau, contrôle transactionnel et réponse opérationnelle commune.

— ◆ —

Sources