fraude au pompage de SMS

Blog /

Fraude et abus

Rapport Prélude 2025 sur la fraude au SMS Pumping : ce que révèlent 205 millions de requêtes d'authentification

Une analyse basée sur les données de l'évolution du SMS pumping en un écosystème de fraude de plusieurs millions de dollars

Nam Hing Chau

Responsable Marketing

Résumé

L'analyse par Prelude de 205 millions de requêtes d'authentification a révélé que 11,83 % d'entre elles étaient frauduleuses — soit 24,3 millions de requêtes bloquées et 3,26 millions de dollars de coûts de SMS évités. Le rapport détaille le fonctionnement réel des opérations de « SMS pumping » : comment les attaquants sélectionnent leurs cibles, exploitent des pays et des opérateurs spécifiques, et pourquoi la plupart des entreprises mettent des années à s'apercevoir de ces abus.

L'authentification par SMS reste un composant fondamental des flux d'inscription, de connexion et de récupération de compte au sein des applications grand public. 

Parallèlement, elle est discrètement devenue l'une des surfaces d'attaque les plus exploitées pour la fraude.

En 2025, le SMS pumping, également appelé trafic artificiellement gonflé (Artificially Inflated Traffic) ou abus lié à l'IRSF, a continué de se développer à l'échelle mondiale. Les attaquants ont systématiquement exploité les points de terminaison de vérification SMS pour générer du trafic frauduleux, monétisant les frais de terminaison via des routes surtaxées et des accords de partage de revenus avec les opérateurs.

Chez Prelude, nous avons analysé un échantillon représentatif du trafic d'authentification traité sur notre plateforme de vérification tout au long de l'année 2025. Les résultats sont frappants :

  • Plus de 205 millions de requêtes d'authentification analysées

  • 24,3 millions de requêtes frauduleuses bloquées

  • 11,83 % de l'ensemble du trafic identifié comme frauduleux

  • 3,26 millions de dollars de coûts de SMS estimés évités

Plus important encore, les données ont révélé le fonctionnement réel des opérations modernes de SMS pumping : comment les attaquants choisissent leurs cibles, quels pays et opérateurs ils exploitent, sur quelle infrastructure ils s'appuient, et pourquoi tant d'entreprises n'ont pas remarqué cet abus pendant des années.

Points clés à retenir

  • Le SMS pumping reste l'un des vecteurs de fraude les plus dommageables financièrement et les moins détectés

  • Un petit nombre de pays et d'opérateurs concentre une part disproportionnée des abus

  • Les proxys résidentiels sont devenus l'infrastructure d'attaque dominante en 2025

  • De nombreux incidents sont initialement passés inaperçus en raison de la hausse artificielle des métriques de croissance et d'utilisateurs actifs quotidiens (DAU)

Pourquoi le SMS pumping est resté indétectable si longtemps

Contrairement aux piratages de comptes ou à la fraude au paiement, le SMS pumping produit rarement des pannes visibles pour l'utilisateur. Les flux d'authentification continuent de fonctionner, les messages sont délivrés et les systèmes restent stables. De l'extérieur, rien ne semble cassé.

C'est précisément cette invisibilité qui a rendu le SMS pumping si efficace.

Au lieu de déclencher des alertes, le SMS pumping a faussé les indicateurs de croissance. Pendant des années, le trafic de vérification automatisé a été comptabilisé comme une activité légitime, gonflant des métriques traditionnellement associées au succès.

En particulier, le nombre d'utilisateurs actifs quotidiens (DAU) s'est avéré être un indicateur trompeur. Les tentatives de vérification frauduleuses étaient enregistrées comme de l'activité utilisateur, rendant l'abus indissociable de la croissance organique. Ce qui ressemblait à une dynamique positive n'était souvent que du volume sans intention d'achat ou d'usage réel.

À mesure que le DAU augmentait, la confiance grandissait également. Les équipes produit interprétaient cette tendance comme de l'adoption, les équipes financières absorbaient la hausse des coûts des SMS comme des dépenses de croissance variables, et les équipes de sécurité se concentraient sur les menaces ayant un impact visible sur les utilisateurs. La hausse des volumes était rarement remise en question.

Le SMS pumping a prospéré dans cet environnement. Il a exploité les incitations basées sur les métriques, le cloisonnement des responsabilités et l'hypothèse selon laquelle l'activité était synonyme de valeur. Le temps que les équipes fassent le lien entre la hausse des coûts et un comportement frauduleux, les attaquants avaient souvent déjà extrait des revenus importants.

Analyse du jeu de données 2025 

Ce rapport analyse le trafic d'authentification traité entre le 1er janvier et le 31 décembre 2025 sur un échantillon représentatif de clients de Prelude.

Le jeu de données comprend :

  • Plus de 205 millions de requêtes d'authentification analysées

  • Un trafic couvrant plus de 200 pays de destination

  • Une couverture sur plusieurs secteurs d'activité grand public

  • Une détection de la fraude en temps réel combinant apprentissage automatique (machine learning), intelligence télécom et signaux comportementaux

Bien que l'échantillon ne représente pas l'intégralité du trafic SMS traité par Prelude, il est statistiquement significatif en termes d'échelle, de répartition géographique et de diversité des clients.


sms fraud data set

La valeur économisée est estimée en multipliant les requêtes bloquées par les coûts moyens de terminaison SMS au niveau national. Les économies réelles des clients varient en fonction de leurs accords tarifaires individuels

Plus d'une tentative d'authentification sur dix dans l'échantillon analysé était frauduleuse.

Ce chiffre à lui seul montre à quel point le SMS pumping s'est profondément ancré dans les systèmes d'authentification modernes.

L'essor de l'apprentissage automatique (Machine Learning) 

L'un des enseignements les plus clairs de 2025 est que les règles de fraude statiques ne suffisent plus.

Les attaquants se sont adaptés en permanence :

  • Rotation des adresses IP

  • Utilisation alternée de proxys résidentiels

  • Distribution géographique des requêtes

  • Imitation des rythmes de connexion des utilisateurs réels

Prelude combine plusieurs niveaux de détection pour identifier les tentatives de SMS pumping en temps réel.

Méthode de détection

Requêtes bloquées

% du total

Smart Antispam (basé sur le ML)

18 881 979

77,85 %

Numéro invalide

2 730 581

11,26 %

Hash des signaux

1 169 589

4,82 %

Numéro répété

1 032 333

4,26 %

Ligne invalide

431 157

1,78 %

Autres signaux

<1 %


La détection basée sur l'apprentissage automatique a représenté près de quatre requêtes bloquées sur cinq, soit près de 78 % de l'ensemble de la fraude bloquée, mettant en évidence les limites des règles statiques face à des attaquants capables de s'adapter.

La conclusion est évidente : les campagnes modernes de SMS pumping se comportent davantage comme des botnets adaptatifs que comme de simples attaques de spam.

Un petit nombre de pays à l'origine de la majorité de la fraude

La répartition de la fraude s'est avérée extrêmement concentrée.

Un ensemble relativement restreint de pays, d'opérateurs et de routes télécoms représentait une part disproportionnée des abus.

Top 20 des pays par requêtes bloquées

Rang

Pays

Requêtes bloquées

% du total bloqué

Taux de blocage

Valeur estimée économisée

1

France (FR)

3 198 238

13,19 %

10,87 %

122 141 $

2

Indonésie (ID)

1 248 779

5,15 %

39,35 %

325 060 $

3

Madagascar (MG)

1 073 633

4,43 %

95,20 %

287 881 $

4

Malaisie (MY)

919 087

3,79 %

45,39 %

127 989 $

5

Nigeria (NG)

894 340

3,69 %

71,43 %

185 724 $

6

Bulgarie (BG)

823 250

3,39 %

63,38 %

76 285 $

7

Philippines (PH)

593 910

2,45 %

11,72 %

81 056 $

8

Russie (RU)

586 026

2,42 %

51,71 %

174 407 $

9

Royaume-Uni (GB)

585 614

2,41 %

7,85 %

18 746 $

10

Tadjikistan (TJ)

548 248

2,26 %

89,44 %

141 804 $

11

Bangladesh (BD)

480 433

1,98 %

74,80 %

109 808 $

12

Allemagne (DE)

469 627

1,94 %

6,75 %

28 705 $

13

Ukraine (UA)

453 776

1,87 %

31,14 %

58 786 $

14

Japon (JP)

440 968

1,82 %

5,74 %

27 789 $

15

Maroc (MA)

417 667

1,72 %

44,22 %

53 796 $

16

Mexique (MX)

417 430

1,72 %

6,39 %

31 472 $

17

États-Unis (US)

391 938

1,62 %

0,84 %

4 959 $

18

Roumanie (RO)

385 899

1,59 %

19,45 %

24 567 $

19

Brésil (BR)

367 145

1,51 %

10,50 %

29 372 $

Certains pays ont montré une concentration de fraude extraordinairement élevée.

Pays avec les taux de fraude les plus élevés

Les pays ayant des taux de blocage supérieurs à 50 % représentent des environnements où le trafic d'authentification est majoritairement frauduleux.

Pays

Taux de blocage

Notes

Madagascar (MG)

95,20 %

L'opérateur Telma a été fortement ciblé

Tadjikistan (TJ)

89,44 %

Tcell (436-02) cible principale

Angola (AO)

79,65 %

Movicel ciblé

Mongolie (MN)

76,53 %

Destination de fraude émergente

Bangladesh (BD)

74,80 %

Plusieurs opérateurs touchés

Afghanistan (AF)

74,65 %

MTN Afghanistan ciblé

Myanmar (MM)

74,80 %

Réseaux Telenor/MPT

Nigeria (NG)

71,43 %

MTN Nigeria cible principale

Iran (IR)

66,10 %

MTN Irancell touché

Bulgarie (BG)

63,38 %

A1 Bulgaria, Vivacom ciblés

Dans ces régions, le SMS pumping n'est pas un phénomène marginal : il constitue le cas d'usage principal des points de terminaison d'authentification.

Concentration au niveau des opérateurs

Les attaquants n'ont pas distribué leur trafic au hasard.

Ils ont ciblé de manière répétée :

  • Des opérateurs spécifiques

  • Des combinaisons MCC-MNC spécifiques

  • Des plages d'IP MVNO spécifiques

  • Des réseaux télécoms proposant des accords de partage de revenus avantageux

Parmi les routes d'opérateurs les plus ciblées figuraient :

MCC-MNC

Pays

Opérateur

Requêtes bloquées

% du total

646-04

Madagascar

Telma

1 068 270

4,40 %

510-11

Indonésie

XL Axiata

1 041 030

4,29 %

621-60

Nigeria

MTN Nigeria

762 379

3,14 %

208-10

France

SFR

702 258

2,90 %

284-01

Bulgarie

A1 Bulgaria

522 768

2,16 %

515-02

Philippines

Globe Telecom

483 723

1,99 %

208-01

France

Orange France

472 248

1,95 %

208-20

France

Bouygues Telecom

386 810

1,59 %

502-16

Malaisie

DiGi

380 043

1,57 %

502-19

Malaisie

Celcom

356 925

1,47 %

604-02

Maroc

Méditel/Orange

345 632

1,42 %

631-04

Angola

Movicel

307 077

1,27 %

436-02

Tadjikistan

Tcell

289 226

1,19 %

226-01

Roumanie

Vodafone Romania

240 594

0,99 %

293-41

Slovénie

A1 Slovenia

199 799

0,82 %

Cette concentration est importante car les attaquants optimisent leur rentabilité, et non le seul volume.

Une fois qu'une route télécom devient rentable, elle a tendance à rester sous le coup d'attaques soutenues jusqu'à ce que les défenses s'améliorent ou que l'équilibre économique change.

Profils d'attaque et études de cas

À travers les pays et les incidents, trois comportements types sont systématiquement apparus.

  1. Campagnes soutenues à volume élevé

Certaines attaques ont privilégié le débit plutôt que la discrétion, fonctionnant en continu pendant plusieurs jours.

Exemple : France (octobre 2025) 

La plus grande attaque isolée de 2025 a ciblé la France en octobre, générant 1,86 million de requêtes bloquées en un seul mois (taux de blocage de 41,31 %).

Chronologie de l'attaque :

  • 8 octobre, 22:00 UTC : L'attaque commence, 585 requêtes/heure

  • 9 octobre, 08:00-12:00 : Intensification à plus de 5 000 requêtes/heure

  • 10-11 octobre : Attaque soutenue à plus de 5 000 requêtes/heure (24h/24, 7j/7)

  • 12 octobre, 11:00-19:00 : Pic d'intensité entre 12 000 et 15 000 requêtes/heure

  • 14 octobre, 16:00 : L'attaque faiblit

L'attaque :

  • A ciblé les trois principaux opérateurs français

  • S'est concentrée sur des préfixes MVNO spécifiques

  • A fonctionné en continu pendant plusieurs jours

  • A atteint des pics de 12 000 à 15 000 requêtes par heure

Ce profil d'attaque suggère fortement une opération entièrement automatisée, optimisée pour un débit soutenu plutôt que pour la discrétion.

  1. Attaques par pics soudains

Exemple : Nigeria (mai 2025) 

Une attaque massive de SMS pumping a frappé le Nigeria en mai 2025, avec 763 212 requêtes bloquées.

Chronologie de l'attaque :

  • 12 mai, 21:00 UTC : L'attaque commence soudainement (16 797 requêtes dès la première heure)

  • 12-13 mai : Volume soutenu de 60 000 à 87 000 requêtes/heure

  • 13 mai, 08:00 : L'attaque s'arrête brusquement

Le Nigeria a subi une attaque très concentrée d'une durée d'environ 12 heures.

Durant cette période :

  • 96,7 % du trafic nigérian était frauduleux

  • Le trafic était presque exclusivement dirigé vers un seul opérateur

  • Les volumes horaires ont atteint jusqu'à 87 000 requêtes

Cela reflète une stratégie de type « hit-and-run » (attaque éclair) conçue pour extraire de la valeur avant que les défenses ne s'adaptent.

3. Fraude lente et diffuse (Low-and-slow)

Certaines attaques ont délibérément évité les pics de volume trop visibles.

Exemple : Madagascar (juin 2025) 

Madagascar a connu une fraude soutenue tout au long du mois de juin, avec 996 704 requêtes bloquées (taux de blocage de 98,64 %).

Madagascar a présenté un profil différent : des volumes horaires plus faibles mais maintenus sur un mois entier.

Avec un taux de blocage dépassant 98 %, cette attaque reposait probablement sur des accords de partage de revenus stables plutôt que sur des pics d'activité éphémères.

En d'autres termes, ce profil suggère fortement l'existence d'accords de monétisation télécom à long terme plutôt qu'un abus opportuniste de courte durée.

Répartition temporelle de la fraude

L'activité frauduleuse n'était pas aléatoire. Certains jours et certaines heures présentaient systématiquement une activité d'attaque accrue. 

Fraude par jour de la semaine 

Lundi :    3 639 095 (15,0 %)

Mardi :   4 424 687 (18,2 %) <- Jour de pic

Mercredi : 2 990 573 (12,3 %)

Jeudi :  3 663 542 (15,1 %)

Vendredi :    3 576 918 (14,7 %)

Samedi :  3 206 498 (13,2 %)

Dimanche :    2 753 422 (11,4 %) <- Plus bas

Comme le montre l'image ci-dessus, les mardis ont systématiquement généré les volumes de fraude les plus élevés. 

L'explication la plus probable réside dans le calendrier opérationnel : les attaquants ciblent intentionnellement les périodes où la surveillance et la réactivité aux alertes sont potentiellement plus faibles.

Répartition par heure de la journée (UTC)

Heures de pointe :   06:00-07:00 UTC (1,49 M bloqués)

                    03:00-04:00 UTC (1,19 M bloqués)

                    22:00-23:00 UTC (1,15 M bloqués)

Heures creuses :    21:00-22:00 UTC (822 k bloqués)

                    18:00-19:00 UTC (891 k bloqués)

Les volumes de fraude les plus élevés ont été enregistrés aux horaires suivants :

  • 06:00–07:00 UTC

  • 03:00–04:00 UTC

  • 22:00–23:00 UTC

On peut en déduire que les attaques ont plutôt tendance à se produire en dehors des heures de bureau (nuit/tôt le matin UTC), suggérant que les attaquants privilégient des périodes où les équipes de surveillance sont réduites.

Les préfixes MVNO fréquemment ciblés

L'un des signaux les plus forts relevés sur de multiples campagnes était la forte concentration autour de préfixes de numéros mobiles spécifiques.

En France, le top 20 des préfixes ciblés a concentré des volumes de fraude significatifs :

Préfixe

Volume bloqué

Type

+3365041

60 513

Plage MVNO SFR

+3366916

41 161

Plage MVNO SFR

+3365039

41 030

Plage MVNO SFR

+3366915

40 775

Plage MVNO SFR

+3366914

40 749

Plage MVNO SFR

+3374414

36 406

MVNO Bouygues

+3374417

36 307

MVNO Bouygues

+3374416

36 285

MVNO Bouygues

+3374415

35 931

MVNO Bouygues

Les fraudeurs ciblent les tranches de numéros des MVNO (opérateurs de réseau mobile virtuel), qui disposent souvent de contrôles de fraude moins stricts et de contrats de partage de revenus facilitant l'IRSF.

Comment les entreprises peuvent se défendre contre le SMS pumping

En 2025, les défenses les plus efficaces partageaient une caractéristique commune : elles visaient à casser le modèle économique des attaquants.

Les attaquants n'ont pas besoin d'un taux de réussite parfait. Ils ont seulement besoin que leurs campagnes restent rentables.

Dès que la rentabilité disparaît, l'infrastructure se déplace ailleurs.

1. Mettre en place une limitation de débit basée sur les préfixes

Limitez le débit des requêtes d'authentification en fonction des préfixes des numéros de téléphone (les 6 à 8 premiers chiffres) et pas seulement des numéros individuels.

La plupart des organisations appliquent une limitation par numéro de téléphone unique, ce qui est insuffisant. 

Les attaquants font défiler les numéros rapidement tout en restant concentrés sur les mêmes plages d'opérateurs.

La meilleure approche consiste à surveiller les 6 à 8 premiers chiffres pour détecter une concentration inhabituelle de préfixes. Ainsi, en cas de pic, des plages entières peuvent être temporairement suspendues.

Exemple de règle :

- Si le préfixe +3378247 reçoit > 50 requêtes en 10 minutes

- Alors bloquer toutes les requêtes vers ce préfixe pendant 1 heure

2. Surveiller les anomalies de volume par opérateur

Configurez des alertes en cas de pics inhabituels de trafic vers des combinaisons MCC-MNC spécifiques :

  • Établissez des volumes de référence par opérateur et par client

  • Déclenchez une alerte lorsque le volume dépasse 3 fois la référence

  • Réduisez automatiquement le débit (throttle) lorsque le volume dépasse 5 fois la référence

3. Mettre en œuvre des contrôles géographiques

De nombreuses organisations activent la vérification SMS mondiale alors qu'elles n'opèrent que dans des régions limitées, ce qui crée une surface d'attaque inutile.

Une approche plus sûre consiste à n'autoriser que les pays où se trouvent des utilisateurs réels, tout en exigeant des étapes de vérification supplémentaires pour les régions à haut risque (ou en les bloquant purement et simplement).

4. Utiliser des signaux liés aux appareils et aux comportements

Les numéros de téléphone seuls constituent des signaux d'identité faibles. 

Ajoutez d'autres signaux complémentaires à la validation du numéro de téléphone, notamment :

  • L'empreinte de l'appareil (ex. empreintes JA4)

  • Le score de réputation de l'IP

  • L'analyse du comportement de l'utilisateur (vitesse des requêtes, profils temporels)

  • L'attestation du navigateur ou de l'application

5. Concevoir des flux d'authentification résistants aux abus

Intégrez la résistance à la fraude directement dans vos flux d'authentification :

  • Ne pas envoyer de SMS automatiquement : Exigez une action de l'utilisateur avant de déclencher l'envoi

  • Mettre en place un CAPTCHA : Ajoutez une étape de vérification humaine avant l'envoi du SMS

  • Utiliser des canaux alternatifs : Envisagez WhatsApp, le RCS ou la vérification intégrée à l'application

  • Mettre en place une validation progressive (step-up) : Pour les requêtes suspectes, exigez d'abord une validation par e-mail

6. Tableau de bord de suivi en temps réel

Assurez-vous d'avoir accès à des données en temps réel pour détecter et combattre efficacement la fraude dès qu'elle survient. 

Voici les indicateurs essentiels à suivre :

  • Nombre de requêtes par pays et par heure

  • Nombre de requêtes par opérateur et par heure

  • Métriques de concentration des préfixes

  • Taux de conversion par pays (une conversion faible = fraude potentielle)

  • Coût par authentification par pays

Principaux enseignements de 2025

Les proxys résidentiels sont devenus l'infrastructure d'attaque par défaut

En 2025, les réseaux de proxys résidentiels se sont imposés comme le principal facilitateur du SMS pumping à grande échelle.

Leur coût a chuté de manière spectaculaire, leur disponibilité s'est élargie et leur apparente légitimité les rend difficiles à distinguer des utilisateurs réels. Cette même infrastructure est de plus en plus utilisée pour le web scraping et la collecte de données pour les LLM, accélérant encore sa démocratisation.

Cette tendance devrait se poursuivre.

Briser le modèle économique des attaquants

Les attaquants agissent selon une logique strictement financière. Les campagnes de SMS pumping sont lancées, déployées ou abandonnées uniquement en fonction de leur rentabilité. Dès qu'une attaque perd en efficacité à cause d'une limitation de débit, d'une friction accrue, d'un taux de délivrabilité en baisse ou de coûts opérationnels plus élevés, elle ne vaut plus la peine d'être maintenue.

Lorsque les marges s'effondrent, les attaquants ne cherchent pas à s'adapter indéfiniment. Ils redirigent simplement leur infrastructure vers une nouvelle cible moins protégée.

Cette dynamique explique pourquoi de nombreux incidents de SMS pumping prennent la forme de pics intenses mais de courte durée. Les organisations qui réagissent rapidement et perturbent la rentabilité des attaquants sont rarement attaquées deux fois. Celles qui ne le font pas deviennent souvent des cibles récurrentes.

Votre système d'authentification est probablement sous le coup d'une attaque

La fraude au SMS pumping est devenue un écosystème industrialisé et mature, opérant à l'échelle mondiale.

Les conclusions de 2025 indiquent que les attaquants sont extrêmement adaptables, motivés par le gain financier et de plus en plus sophistiqués dans leur manière d'exploiter les infrastructures d'authentification. Ils maîtrisent le routage des opérateurs, monétisent les accords télécoms, exploitent les réseaux de proxys résidentiels et optimisent leurs campagnes en ciblant les angles morts opérationnels.

Plus important encore, ils exploitent une hypothèse fondamentale que beaucoup d'organisations continuent de faire : celle que le trafic d'authentification est intrinsèquement légitime.

Sur les 205 millions de requêtes d'authentification analysées dans ce rapport, près de 12 % étaient frauduleuses. Dans certains pays, la fraude représentait l'écrasante majorité de l'activité d'authentification. Une grande partie de ce trafic s'est fondue sans heurts dans les métriques classiques des produits, gonflant le nombre d'utilisateurs actifs (DAU), les volumes d'inscription et les indicateurs de croissance géographique, tout en générant discrètement des coûts de SMS considérables.

L'avenir de la défense des systèmes d'authentification reposera sur l'analyse intelligente en temps réel, des systèmes de gestion des risques adaptatifs et une meilleure compréhension du modèle économique des attaquants.

Car les attaques modernes de SMS pumping ne cherchent pas à paralyser les systèmes d'authentification.

Elles sont conçues pour en tirer profit en toute discrétion.

Les plateformes d'authentification modernes doivent donc traiter la prévention de la fraude comme une brique d'infrastructure essentielle, et non comme une option secondaire. Les systèmes comme Prelude intègrent une infrastructure anti-fraude native conçue pour détecter et stopper ces attaques en temps réel, en analysant des dizaines de signaux comportementaux, de réseau, d'appareil et de télécom avant même que les requêtes de vérification frauduleuses n'atteignent les réseaux des opérateurs.



Commencez à optimiser votre flux d'Auth

Envoyez des SMS de vérification partout dans le monde au meilleur tarif, avec la meilleure délivrabilité et sans aucun spam.