Une nouvelle escroquerie particulièrement ingénieuse permet aux cybercriminels de prendre le contrôle total de comptes WhatsApp en utilisant uniquement un appel téléphonique. Les autorités de sécurité internationales lancent une alerte urgente face à cette méthode, baptisée « détournement d’appel secret », qui combine manipulation psychologique et fonctionnalités méconnues des téléphones portables.
Le stratagème repose sur l’usurpation d’identité : les attaquants se font passer pour des livreurs ou des représentants de services divers. Ils incitent ensuite leur victime à composer une combinaison de chiffres spécifique sur le clavier téléphonique, sous un prétexte fallacieux. Cette action, en apparence anodine, active en réalité le renvoi d’appel, redirigeant tous les appels entrants vers le numéro de l’escroc.
L’étape suivante est cruciale : les criminels lancent l’enregistrement de WhatsApp sur leur propre appareil en utilisant le numéro de téléphone de la victime. Le code de vérification, envoyé par appel, est alors directement reçu par l’escroc, puisque tous les appels sont redirigés. Le transfert de compte est ainsi finalisé en quelques instants.
Le Centre indien de coordination de la cybercriminalité (I4C) signale une augmentation alarmante de ces incidents. La méthode est efficace à l’échelle mondiale, car les codes GSM utilisés sont des standards internationaux de communication mobile.
Une fois le compte piraté, les auteurs exploitent l’identité de la victime pour contacter ses proches et leur demander de l’argent, ou pour propager l’escroquerie à d’autres. Ils activent fréquemment l’authentification à deux facteurs (2FA) avec leur propre code PIN, verrouillant définitivement le véritable propriétaire du compte.
Contrairement à ce que l’on pourrait penser, cette attaque ne cible pas une faille de sécurité dans WhatsApp lui-même. Elle exploite plutôt le manque de connaissance des utilisateurs concernant les fonctions de leur téléphone. Il s’agit d’une forme d’ingénierie sociale, où les agresseurs créent un sentiment d’urgence ou d’autorité pour contourner l’esprit critique de leur cible.
« Un appel personnel apparaît plus crédible qu’un simple lien de phishing et échappe plus facilement aux filtres techniques », soulignent les experts. La protection repose donc avant tout sur la sensibilisation des utilisateurs.
Heureusement, des mesures simples peuvent offrir une protection efficace :
- Activez l’authentification à deux facteurs (2FA) dans WhatsApp et définissez un code PIN personnel à six chiffres. Cela empêchera toute nouvelle inscription, même avec un code de vérification intercepté.
- Ne saisissez jamais de codes sous la direction d’une personne que vous ne connaissez pas. Évitez de composer des séquences de chiffres commençant par **21* ou **67*.
- Désactivez les redirections suspectes en composant le code ##002# et en passant l’appel. Cela réinitialisera tous les renvois d’appel.
- Restez vigilant face aux appels non sollicités, surtout s’ils sont urgents ou insistent sur une action immédiate.
Une saine méfiance est, en définitive, la meilleure protection contre ce type d’escroquerie.
À ne pas manquer
