Face à une vaste cyberattaque visant les télécommunications aux États-Unis, les autorités appellent les utilisateurs de smartphones à changer leurs habitudes.
Aux États-Unis, une cyberattaque d’ampleur, attribuée à la Chine et baptisée « Salt Typhoon », vise les réseaux de télécommunication et les données liées aux appels. Dans ce contexte, les autorités fédérales, dont le FBI et l’agence américaine de cybersécurité, recommandent aux utilisateurs d’iPhone et d’Android d’abandonner les SMS classiques au profit de solutions chiffrées, rapporte l’agence de presse Reuters.
Une cyberattaque massive sur les télécoms américains
Selon des responsables américains, des agences gouvernementales ont récemment organisé une réunion confidentielle avec des sénateurs pour les briefer sur cette campagne de piratage en cours, qui cible les systèmes de télécommunication du pays. L’objectif présumé : accéder aux données liées aux appels et aux communications.
La cyberattaque, attribuée à la République populaire de Chine et baptisée « Salt Typhoon », chercherait notamment à collecter des métadonnées, c’est-à-dire des informations sur les communications (qui appelle qui, à quelle heure, depuis quelle zone), sans forcément intercepter le contenu des échanges.
Salt Typhoon vise les infrastructures télécoms américaines pour aspirer un large volume de métadonnées liées aux communications.
Un haut responsable gouvernemental américain, s’exprimant sous couvert d’anonymat, a confié à des journalistes qu’un nombre « important » de personnes avaient déjà vu leur cybersécurité compromise. Ce responsable indique : « Nous pensons qu’un grand nombre de métadonnées d’Américains ont été prises ». Il précise ne pas croire qu’« chaque téléphone portable du pays » soit touché, mais évoque « potentiellement un grand nombre d’individus sur lesquels le gouvernement chinois s’est concentré ».
Cette campagne est toujours en cours, et aucune échéance officielle de résolution n’a été avancée. C’est dans ce contexte que les autorités appellent les particuliers à renforcer la protection de leurs communications.
Pourquoi les autorités américaines déconseillent les SMS classiques
Le conseil adressé aux utilisateurs de smartphones est direct : éviter les SMS non chiffrés, en particulier lorsque des informations sensibles ou personnelles sont échangées. La raison tient à la façon dont ces messages transitent sur les réseaux.
Un SMS classique (le petit message texte qui passe par le réseau de l’opérateur) n’est pas conçu pour résister à une attaque sophistiquée visant les infrastructures télécoms. Il repose sur des protocoles anciens, beaucoup moins sécurisés que ceux utilisés par les applications de messagerie modernes.
Un SMS standard envoyé entre un iPhone et un smartphone Android transite via une technologie ancienne, peu protégée contre une interception sur les réseaux télécoms.
Lorsque des pirates ciblent directement les systèmes d’un opérateur ou d’un équipementier, ils peuvent chercher à accéder aux flux de communications non chiffrés ou faiblement protégés. C’est précisément ce que redoutent les autorités américaines avec Salt Typhoon.
« Le chiffrement est votre allié » : le conseil des experts américains
Pour limiter les risques, les responsables de la cybersécurité fédérale misent sur un même mot-clé : le chiffrement. Jeff Greene, directeur exécutif adjoint pour la cybersécurité à la Cybersecurity and Infrastructure Security Agency (CISA), l’agence américaine chargée de la protection des infrastructures critiques (équivalent d’un mélange entre l’ANSSI et une agence de sécurité civile en France), a détaillé ce conseil lors d’une conférence téléphonique.
« Notre recommandation, ce que nous avons dit en interne, n’est pas nouveau ici : le chiffrement est votre allié, que ce soit pour la messagerie texte ou, si vous en avez la capacité, pour les communications vocales chiffrées », a-t-il expliqué. Selon lui, « même si l’adversaire parvient à intercepter les données, si elles sont chiffrées, cela les rendra impossibles à exploiter ».
Comment fonctionne le chiffrement des messages texte ?
Un message chiffré est un message transformé en code illisible pour toute personne qui ne possède pas la clé de déchiffrement. Le contenu du message est brouillé lors de l’envoi, puis reconstitué à l’arrivée, sur le téléphone du destinataire, grâce à une clé unique.
Deux grandes familles de chiffrement sont distinguées :
- Le chiffrement standard : le message est protégé entre votre appareil et un serveur, mais il peut redevenir lisible au niveau de ce serveur. Si ce point central est attaqué, le contenu peut être exposé.
- Le chiffrement de bout en bout : le message est chiffré sur votre téléphone et n’est déchiffré que sur celui du destinataire. Ni l’opérateur, ni le fournisseur de l’application de messagerie ne peuvent lire le contenu.
Le chiffrement de bout en bout protège un message de l’appareil de l’émetteur à celui du destinataire, sans zone de vulnérabilité centrale.
Pour les autorités américaines, ce second modèle est nettement plus robuste dans un contexte de cyberattaque visant les infrastructures de télécommunication.
Quelles messageries sont déjà chiffrées ?
Selon les informations reprises par Reuters, la généralisation du chiffrement des messages s’est accélérée au cours de la dernière décennie. Plusieurs applications offrent désormais par défaut un chiffrement de bout en bout pour les échanges entre utilisateurs de la même plateforme.
Parmi les services cités :
- iMessage, intégré aux iPhone, qui chiffre de bout en bout les messages échangés entre appareils Apple utilisant ce service.
- Google Messages, l’application de messagerie de Google, qui propose le chiffrement de bout en bout pour les échanges compatibles entre smartphones Android.
- WhatsApp, propriété de Meta, qui chiffe par défaut tous les messages et appels entre ses utilisateurs.
Dans ces cas de figure, lorsque vous écrivez à quelqu’un qui utilise le même service dans les mêmes conditions (iPhone vers iPhone avec iMessage activé, Android vers Android avec les fonctions avancées de Google Messages, WhatsApp vers WhatsApp), vos échanges sont bien protégés par un chiffrement de bout en bout.
Le maillon faible : les messages entre plateformes différentes
Le problème se pose quand l’échange dépasse une seule plateforme. Par exemple, lorsqu’un utilisateur d’iPhone, habitué à iMessage, envoie un message à un utilisateur Android qui utilise Google Messages, l’échange ne passe plus par un système chiffré de bout en bout. Il bascule en général sur le bon vieux SMS, beaucoup moins sécurisé.
Entre un iPhone et un smartphone Android, l’échange bascule souvent en SMS classique : un canal jugé vulnérable dans le contexte de Salt Typhoon.
Pour les responsables américains, ce type de communication représente un point d’attaque potentiel dans le cadre d’une cybercampagne visant directement les infrastructures télécoms. D’où la recommandation claire : limiter au maximum ces messages non chiffrés, au moins le temps que Salt Typhoon reste active.
Ce que recommandent les autorités à la place des SMS
Pour contourner la faiblesse structurelle des SMS entre iPhone et Android, les autorités américaines préconisent l’usage d’applications de messagerie tierces qui offrent un chiffrement de bout en bout, y compris lorsque les utilisateurs ne sont pas sur le même type de téléphone.
Parmi les solutions mises en avant dans la source :
- WhatsApp, très répandu, qui protège les messages et appels par chiffrement de bout en bout, quel que soit le smartphone.
- Facebook Messenger, qui propose des conversations chiffrées de bout en bout via un mode dédié pour les discussions privées.
L’idée centrale : si vous devez échanger avec une personne équipée d’un autre système d’exploitation que le vôtre, il est préférable d’utiliser une application chiffrée commune plutôt que de vous reposer sur les SMS standards, présentés comme plus exposés dans ce contexte d’attaque.
| Type de message | Exemple | Niveau de protection |
|---|---|---|
| SMS classique | iPhone vers Android par défaut | Faible, protocole ancien, peu adapté aux attaques ciblant les réseaux |
| Message chiffré standard | Message protégé seulement jusqu’au serveur | Moyen, dépend de la sécurité du serveur central |
| Message chiffré de bout en bout | iMessage entre iPhone, WhatsApp, certaines fonctions de Google Messages | Élevé, uniquement lisible par l’émetteur et le destinataire |
Qu’est-ce que cela change pour les utilisateurs en France ?
L’attaque Salt Typhoon, telle que décrite par les autorités américaines et relayée par Reuters, concerne spécifiquement les infrastructures et les opérateurs de télécommunications aux États-Unis. Elle vise des cibles américaines, avec un objectif stratégique lié à la collecte de données sur les communications.
Pour un utilisateur en France, cette campagne n’a pas d’effet direct confirmé sur les réseaux de l’Hexagone. Les opérateurs français et l’Agence nationale de la sécurité des systèmes d’information (ANSSI) sont, de leur côté, chargés de surveiller les menaces visant les infrastructures nationales, mais la source ne fait état d’aucun impact concret sur la France.
En France, le principe reste le même : un message chiffré de bout en bout offre une meilleure protection qu’un SMS classique passé par le réseau de l’opérateur.
Le conseil structurel, en revanche, reste pertinent : comme aux États-Unis, un SMS envoyé via le réseau mobile d’un opérateur français n’offre pas le même niveau de sécurité qu’un message chiffré sur une application dédiée. Que ce soit pour des raisons de piratage criminel, d’espionnage industriel ou de simple confidentialité, le recours à des solutions chiffrées limite les risques pour les utilisateurs.
En France, les mêmes applications dominent largement (WhatsApp, iMessage, Google Messages, Facebook Messenger, mais aussi Signal ou Telegram, non mentionnées dans la source). Leur principe de fonctionnement, basé sur le chiffrement, obéit aux mêmes règles techniques, y compris lorsque les communications traversent des frontières.
Quelques réflexes numériques à adopter au quotidien
Au-delà du cas précis de Salt Typhoon, les recommandations des autorités américaines rappellent plusieurs bonnes pratiques numériques, valables dans la plupart des pays :
- Éviter de transmettre des données sensibles (codes, pièces d’identité, informations bancaires) par SMS.
- Privilégier, quand c’est possible, des applications offrant un chiffrement de bout en bout pour les échanges réguliers.
- Vérifier dans les réglages de son smartphone quelles fonctions de messagerie chiffrée peuvent être activées par défaut.
- Actualiser régulièrement ses applications pour bénéficier des dernières corrections de sécurité.
Le concept de chiffrement peut paraître abstrait, mais il se traduit très concrètement dans l’usage quotidien : un message échangé sur une application chiffrée est bien plus difficile à exploiter pour un attaquant ayant réussi à intercepter le trafic sur un réseau. Même si ce trafic tombe entre de mauvaises mains, les informations restent incompréhensibles sans la clé de déchiffrement détenue uniquement par les correspondants.
La campagne Salt Typhoon montre que des acteurs étatiques sont prêts à investir des ressources importantes pour attaquer les infrastructures télécoms. Dans un tel contexte, l’arme la plus accessible pour le grand public reste logicielle : choisir des outils de communication adaptés et activer les protections déjà intégrées dans les smartphones modernes.









