---
title: "L’authentification par SMS : Pas aussi sécurisée qu’elle n’y paraît"
description: La plupart des transactions mobiles font appel à l'authentification par SMS via un code temporaire (One-Time-password, OTP). Focus sur sa fiabilité.
image: https://blog.pradeo.com/hubfs/sms-otp-security-pradeo.png
---

[![pradeo\_logo\_color](https://blog.pradeo.com/hs-fs/hubfs/pradeo_logo_color.png?width=220&height=33&name=pradeo_logo_color.png "pradeo_logo_color")](https://pradeo.com?hsLang=fr)

- Solutions 
    - [Mobile Threat Defense](https://pradeo.com/fr/en/solutions/mobile-device-security/mobile-threat-defense/?hsLang=fr)
    - [Store privé sécurisé](https://pradeo.com/fr/en/solutions/mobile-device-security/secure-private-store/?hsLang=fr)
    - [Audit de conformité](https://pradeo.com/fr/en/solutions/mobile-application-security/application-compliance-audit/?hsLang=fr)
    - [Runtime Application Self Protection](https://pradeo.com/fr/en/solutions/mobile-application-security/rasp/?hsLang=fr)
    - [Shielding des applications](https://pradeo.com/fr/en/solutions/mobile-application-security/application-shielding/?hsLang=fr)
    - [Test de sécurité des applications](https://pradeo.com/fr/en/solutions/mobile-application-security/application-security-testing/?hsLang=fr)
- Cas d'usage 
    - [Cybersécurité dans MDM/ UEM](https://pradeo.com/fr/en/use-cases/cybersecurity-in-mdm-uem/?hsLang=fr)
    - [Sécuriser les flottes mobiles](https://pradeo.com/fr/en/solutions/mobile-device-security/mobile-threat-defense/?hsLang=fr)
    - [Sécuriser les applications mobiles](https://pradeo.com/fr/en/solutions/mobile-application-security/application-security-testing/?hsLang=fr)
    - [Protection contre les malwares et fuites de données](https://pradeo.com/fr/en/solutions/mobile-device-security/mobile-threat-defense/?hsLang=fr)
    - [Protection contre le phishing](https://pradeo.com/fr/en/solutions/mobile-device-security/mobile-threat-defense/?hsLang=fr)
    - [Assurer la conformité des applications](https://pradeo.com/fr/en/compliance/?hsLang=fr)
    - [Assurer la conformité de la flotte mobile](https://pradeo.com/fr/en/compliance/?hsLang=fr)
    - [Sécurisé BYOD](https://pradeo.com/fr/en/solutions/mobile-device-security/secure-private-store/?hsLang=fr)
- [Devenir partenaire](https://pradeo.com/fr/become-partner/?hsLang=fr)
- Ressources 
    - [Fiches solution](https://pradeo.com/fr/en/resources/?solution-briefs&hsLang=fr)
    - [Cas clients](https://pradeo.com/fr/en/resources/?customer-cases&hsLang=fr)
    - [Fiches d'intégration](https://pradeo.com/fr/en/resources/?integration-briefs&hsLang=fr)
    - [Livres blancs](https://pradeo.com/fr/en/resources/?white-papers&hsLang=fr)
    - [Rapports & guides d'analystes](https://pradeo.com/fr/en/resources/?analyst-reports-guides&hsLang=fr)
    - [Webcast sur demande](https://pradeo.com/fr/en/resources/?webcasts-on-demand&hsLang=fr)
    - [À propos](https://pradeo.com/fr/en/about/?hsLang=fr)
- [Blog](https://blog.pradeo.com/fr)
- [Contact](https://www.pradeo.com/fr/contact?hsLang=fr)
- FR 
    - [**EN**](https://blog.pradeo.com/?hsLang=fr)
    - [**DE**](https://blog.pradeo.com/de?hsLang=fr)

### Thèmes

- Choisir un sujet

### Tenez-vous informé

 RECEVOIR NOTRE ACTU

### Recevoir notre actu

[Sécurité des Applications Mobiles](https://blog.pradeo.com/fr/topic/sécurité-des-applications-mobiles)

# L’authentification par SMS : Pas aussi sécurisée qu’elle n’y paraît

![Picture of Roxane Suau](https://blog.pradeo.com/hubfs/roxane-suau.jpg)

 By [Roxane Suau](https://blog.pradeo.com/fr/author/roxane-suau) on février, 17 2020

[mailto:?subject=Take%20a%20look%20at%20this%20article](mailto:?subject=Take%20a%20look%20at%20this%20article)

![sms-otp-security-pradeo](https://blog.pradeo.com/hubfs/sms-otp-security-pradeo.png)

La plupart des transactions en ligne font appel à un processus d’authentification en deux étapes. L’envoi d’un SMS contenant un code temporaire (**One-Time-password**, OTP) constitue généralement la seconde étape de cette procédure. L’utilisation d’un OTP a pour objectif de prévenir les fraudes bancaires en s’assurant que la personne qui effectue la transaction est bien propriétaire de la carte bancaire utilisée. Pour ce faire, un code temporaire est automatiquement envoyé par SMS au numéro de téléphone associé au compte bancaire.

Une fois l’OTP reçu, l’utilisateur le tape dans l’interface où la transaction s’effectue, ce qui lui permet de finaliser son achat. Mais le terminal mobile (tablette ou smartphone) utilisé pour envoyer et recevoir un SMS est-il digne de confiance ? Malheureusement, **pas toujours**. Ce qui représentait une authentification forte il y a quelques années est maintenant **facilement contourné** par les applications mobiles.

Notre équipe a identifié deux types d’applications mobiles interceptant les SMS contenant des codes temporaires : les applis légitimes qui utilisent cette technique pour faciliter les transactions et les applis malveillantes qui l’utilisent pour commettre des fraudes bancaires.

 

## Des objectifs différents, le même mécanisme

**![SMS OTP interception mechanism](https://blog.pradeo.com/hs-fs/hubfs/SMS-OTP-mechanism-fr2.png?width=568&name=SMS-OTP-mechanism-fr2.png "SMS OTP interception mechanism")**

 

## Des permissions identiques

Lorsqu’une application demande beaucoup de permissions, elle paraît suspecte. Une interception OTP ne requiert que deux permissions pour s’exécuter, dont l’une (accès internet) est très courante. En conséquence, une application disposant d’un mécanisme d’interception OTP à des fins malveillantes n’affiche rien de suspect à première vue.

- **Permission d’intercepter des SMS :** 'android.permission.RECEIVE\_SMS'
- **Permission pour envoyer le contenu, via internet ou SMS :** 'android.permission.INTERNET' ou 'android.permission.SEND\_SMS'

 

## Un challenge pour les boutiques d’applis

Les boutiques Google Play et App Store réalisent des vérifications pour garder les malwares hors de leurs plateformes. Cependant, le manque de profondeur de ces tests de sécurité laisse souvent passer des applications malveillantes au travers des mailles du filet. C’est encore plus le cas lorsque la partie la plus visible d’une application, à savoir les permissions qu’elle demande et ses fonctionnalités, ne donne aucune indication reflétant sa vraie nature.

Un mécanisme d’interception OTP peut être aussi bien utilisé par des applications légitimes que par des malwares. Par conséquent, il a la capacité de déjouer les tests de sécurité basiques.

 

**Etude de cas**

**Nom de l'appli :** Postbank Finanzassistent (Un clone de l'application German PostBank)

**sha1:** 32f85c91e5a1437e93128203c27cd8eeb8bbea19

 

**La récuperation des sms entrant se fait en deux temps :**

**1-** L'interception des sms se fait via l'implementation d'un android.content.BroadcastReceiver (org.slempo.service.MessageReceiver)

**2-** L'envoi des data est réalisé via un service (Lorg/slempo/service/MainService) et plus precisément via un java.lang.Runnable (org.slempo.service.a.a$1)

 

**1 - Interception via le BROADCAST RECIEVER**

**Permission requise :** 'android.permission.RECEIVE\_SMS'

Un Broadcast Receiver (MessageReceiver ) est utilisé pour intercepter les SMS entrants, par l’utilisation de la méthode 'onReceive'.

**Nom du Broadcast Receiver :**

*.class public Lorg/slempo/service/MessageReceiver;*  
*.super Landroid/content/BroadcastReceiver;*

**Méthode :**

*.method public onReceive(Landroid/content/Context;Landroid/content/Intent;)V*

**Description :**

(\*) Cette méthode fait appel à a(Landroid/content/Intent;)Ljava/util/Map qui se charge de recuperer les sms.

invoke-static {p2}, Lorg/slempo/service/MessageReceiver;-\>a(Landroid/content/Intent;)Ljava/util/Map;

(\*) puis fait appel à la methode b(Landroid/content/Context;Ljava/lang/String;Ljava/lang/String;)V  
qui formate l'information (au format JSON).

*invoke-static {p1, v1, v0}, Lorg/slempo/service/a/f;-\>b(Landroid/content/Context;Ljava/lang/String;Ljava/lang/String;)V*

(-) methode qui appelle le constructeur \<init\>(Ljava/lang/String;Lorg/slempo/service/a/a$a;Landroid/content/Context;)V qui sauvegarde l'info dans un field: Lorg/slempo/service/a/a;-\>a:Ljava/lang/String;

*invoke-direct {v0, v1, v2, p0}, Lorg/slempo/service/a/a;-\>\<init\>(Ljava/lang/String;Lorg/slempo/service/a/a$a;Landroid/content/Context;)V*

 

**2 - Envoi des données**

**Nom du service :**

*.class public Lorg/slempo/service/MainService;*  
*.super Landroid/app/Service;*

**Méthode:**

*.method public onCreate()V*

Cette methode instancie le Runnable MainService$1

(\*) creation de Lorg/slempo/service/MainService$1

*new-instance v1, Lorg/slempo/service/MainService$1;*  
 *invoke-direct {v1, p0},*  
 *Lorg/slempo/service/MainService$1;-\>\<init\>(Lorg/slempo/service/MainService;)V*

**Nom du Runnable :**

*.class Lorg/slempo/service/MainService$1*  
*.implements Ljava/lang/Runnable;*

**Nom de la méthode :**

*.method public run()V*

L'appel suivant est effectué dans la methode run()   
(\*) invoke-static {v0}, Lorg/slempo/service/a/f;-\>a(Landroid/content/Context;)V  
(-) Lorg/slempo/service/a/a;-\>a()V qui lance Runnable Lorg/slempo/service/a/a$1

**Nom du Runnable :**

*.class Lorg/slempo/service/a/a$1;*

*.implements Ljava/lang/Runnable;*

**Nom de la méthode :**

*.method public run()V*

**(\*) Envoi via http**

Permission: 'android.permission.INTERNET'

*invoke-static {v0, v2, v3, v4},*  
*Lorg/slempo/service/a/a;-\>a(Lorg/slempo/service/a/a;Landroid/content/Context;Ljava/lang/String;Ljava/lang/String;)Lorg/apache/http/HttpResponse;*

**(\*) Envoi via sms invisible**

Permission: 'android.permission.SEND\_SMS'

*invoke-static {v0, v2},*  
*Lorg/slempo/service/a/h;-\>a(Ljava/lang/String;Ljava/lang/String;)Z*

---

 

**Découvrez la suite de solutions Pradeo Security:**

- **[Protection de flotte mobile](https://www.pradeo.com/fr-FR/protection-flotte-mobile?hsLang=fr)**
- **[Audit de sécurité des applications](https://www.pradeo.com/fr-FR/audit-securite-application?hsLang=fr)**
- **[Protection In-App](https://www.pradeo.com/fr-FR/protection-in-app?hsLang=fr)**
- [**Store privé sécurisé**](https://www.pradeo.com/fr-FR/store-prive-securise?hsLang=fr)
- [**Observatoire des menaces mobiles**](https://www.pradeo.com/fr-FR/renseignement-securite-mobile?hsLang=fr)

 

###### A propos de l'auteur

[More from this author](https://blog.pradeo.com/fr/author/roxane-suau)

![](https://blog.pradeo.com/hs-fs/hubfs/roxane-suau.jpg?height=100&name=roxane-suau.jpg)

###### Roxane Suau

#### Articles recommandés

[![Vibe coding : quand le code généré par IA multiplie les vulnérabilités](https://blog.pradeo.com/hubfs/Template%20article%20(32).png)](https://blog.pradeo.com/fr/vibe-coding-quand-le-code-genere-par-ia-multiplie-les-vulnerabilites?hsLang=fr)

###### [Vibe coding : quand le code généré par IA multiplie les vulnérabilités](https://blog.pradeo.com/fr/vibe-coding-quand-le-code-genere-par-ia-multiplie-les-vulnerabilites?hsLang=fr)

 \- juin 18, 2026

[![Cyber Resilience Act : les premières obligations arrivent en septembre 2026](https://blog.pradeo.com/hubfs/Template%20article%20(26)-2.png)](https://blog.pradeo.com/fr/cyber-resilience-act-les-premi%C3%A8res-obligations-arrivent-en-septembre-2026?hsLang=fr)

###### [Cyber Resilience Act : les premières obligations arrivent en septembre 2026](https://blog.pradeo.com/fr/cyber-resilience-act-les-premi%C3%A8res-obligations-arrivent-en-septembre-2026?hsLang=fr)

 \- mai 7, 2026

[![Données collectées par les applications mobiles : le fossé entre déclaration et réalité](https://blog.pradeo.com/hubfs/Apps_Google_Play_leak.jpg)](https://blog.pradeo.com/fr/donnees-collectees-applications-mobiles-fosse-declaration-realite?hsLang=fr)

###### [Données collectées par les applications mobiles : le fossé entre déclaration et réalité](https://blog.pradeo.com/fr/donnees-collectees-applications-mobiles-fosse-declaration-realite?hsLang=fr)

 \- mai 6, 2024

### Articles populaires

### Suivez l'actualité

### Articles récents

### Articles récents

[RedHook : le trojan bancaire qui s'octroie les droits système sur Android](https://blog.pradeo.com/fr/redhook-le-trojan-bancaire-qui-soctroie-les-droits-systeme-android?hsLang=fr)

 \- 17 février, 2020

[Ce que le dernier rapport Google révèle sur les menaces mobiles](https://blog.pradeo.com/fr/ce-que-le-dernier-rapport-google-revele-sur-les-menaces-mobiles?hsLang=fr)

 \- 17 février, 2020

[Android : La 4ème vulnérabilité zero-day corrigée en six mois](https://blog.pradeo.com/fr/android-la-4eme-vulnerabilite-zero-day-corrigee-en-six-mois?hsLang=fr)

 \- 17 février, 2020

[Vibe coding : quand le code généré par IA multiplie les vulnérabilités](https://blog.pradeo.com/fr/vibe-coding-quand-le-code-genere-par-ia-multiplie-les-vulnerabilites?hsLang=fr)

 \- 17 février, 2020

[Coupe du Monde 2026 : les cyberattaques ciblent les terminaux mobiles des fans](https://blog.pradeo.com/fr/coupe-du-monde-2026-les-cyberattaques-ciblent-les-terminaux-mobiles-des-fans?hsLang=fr)

 \- 17 février, 2020

### Thèmes

- [Actualité (69)](https://blog.pradeo.com/fr/topic/actualité)
- [Sécurité Mobile (55)](https://blog.pradeo.com/fr/topic/sécurité-mobile)
- [Sécurité des Applications Mobiles (44)](https://blog.pradeo.com/fr/topic/sécurité-des-applications-mobiles)
- [Alerte Sécurité (32)](https://blog.pradeo.com/fr/topic/alerte-sécurité)
- [Expertise (30)](https://blog.pradeo.com/fr/topic/expertise)
- [Partenaires (22)](https://blog.pradeo.com/fr/topic/partenaires)
- [Cybersécurité (9)](https://blog.pradeo.com/fr/topic/cybersécurité)
- [Entreprise (6)](https://blog.pradeo.com/fr/topic/entreprise)
- [Evènements (4)](https://blog.pradeo.com/fr/topic/evènements)
- [Mobile Application Security (4)](https://blog.pradeo.com/fr/topic/mobile-application-security)
- [Cyberattaque (2)](https://blog.pradeo.com/fr/topic/cyberattaque)
- [Corporate (1)](https://blog.pradeo.com/fr/topic/corporate)
- [new (1)](https://blog.pradeo.com/fr/topic/new)
- [prédictions (1)](https://blog.pradeo.com/fr/topic/prédictions)

see all

[![New Call-to-action](https://hubspot-no-cache-eu1-prod.s3.amazonaws.com/cta/default/2378615/2babc1f4-0ddf-47b4-a214-db045569297f.png)](https://hubspot-cta-redirect-eu1-prod.s3.amazonaws.com/cta/redirect/2378615/2babc1f4-0ddf-47b4-a214-db045569297f)

### Discutez avec des experts en sécurité mobile

[Nous contacter](https://www.pradeo.com/fr-FR/contactez-nous?hsLang=fr)

[![](https://blog.pradeo.com/hs-fs/hubfs/pradeo_logo_white_square.png?width=90&height=74&name=pradeo_logo_white_square.png)](https://pradeo.com?hsLang=fr)

Leader européen de la sécurité mobile, Pradeo protège les terminaux mobiles et les applications des entreprises.

[En savoir plus](https://www.pradeo.com/fr-FR/?hsLang=fr)

- [Ressources](https://www.pradeo.com/fr-FR/pradeo-ressources#white_papers)
- [Sécurité UEM](https://www.pradeo.com/fr-FR/integration-securite-emm-mdm)
- [Cas d'usage](https://www.pradeo.com/fr-FR/pradeo-ressources#use-case)
- [Protection des données](https://www.pradeo.com/fr-FR/lois-protection-donnees-mobile)
- [Nous contacter](https://www.pradeo.com/fr-FR/contactez-nous)

- [Protection de flotte mobile](https://www.pradeo.com/fr-FR/protection-flotte-mobile)
- [Audit de sécurité des applications mobiles](https://www.pradeo.com/fr-FR/audit-securite-application)
- [Protection In-App](https://www.pradeo.com/fr-FR/protection-in-app)
- [Store privé securisé](https://www.pradeo.com/fr-FR/store-prive-securise)
- [Analyse des menaces](https://www.pradeo.com/fr-FR/renseignement-securite-mobile#perso-threat-intelligence)

![email.svg](https://cdn2.hubspot.net/hubfs/3067823/awwal/email.svg "email.svg")

[contact@pradeo.com](mailto:contact@pradeo.com)

Copyright @ 2022. All Right Reserved.

- <https://www.linkedin.com/company/pradeo-security-systems>
- <https://twitter.com/pradeo>
- <https://www.youtube.com/channel/UCD7hgYE8WuipxJtxsHDUdMA>

```json
{
  "@context" : "http://schema.org",
  "@type" : "BlogPosting",
  "author" : {
    "@type" : "Person",
    "name" : "Roxane Suau"
  },
  "dateModified" : "janvier 28, 2021, 13:25:59",
  "datePublished" : "2020-02-17 08:11:03",
  "description" : "La plupart des transactions mobiles font appel à l'authentification par SMS via un code temporaire (One-Time-password, OTP). Focus sur sa fiabilité.",
  "headline" : "L’authentification par SMS : Pas aussi sécurisée qu’elle n’y paraît",
  "image" : {
    "@type" : "ImageObject",
    "url" : "https://cdn2.hubspot.net/hubfs/2378615/sms-otp-security-pradeo.png"
  },
  "publisher" : {
    "@type" : "Organization",
    "logo" : {
      "@type" : "ImageObject",
      "url" : "https://2378615.fs1.hubspotusercontent-eu1.net/hubfs/2378615/Logo%20Pradeo%20D%C3%A9grad%C3%A9%20Long%20Couleurs.svg"
    },
    "name" : "Pradeo"
  }
}
```