Pourquoi le vol d’identité numérique explose au Sénégal ?
Avec la digitalisation rapide (Wave, Orange Money, comptes bancaires en ligne, e-commerce), votre identité numérique — combinaison nom + numéro + CNI + email — vaut désormais bien plus que votre carte d’identité physique. Un criminel qui assemble ces éléments peut ouvrir un compte Wave à votre nom, souscrire à un crédit, ou cloner un profil Facebook pour arnaquer vos contacts. Les techniques d’ingénierie sociale sont la voie principale d’acquisition de ces données — d’où l’importance des 5 réflexes ci-dessous.
L’ingénierie sociale : l’art de manipuler les humains
L’ingénierie sociale exploite la psychologie humaine plutôt que les failles techniques. C’est l’attaque la plus efficace car elle contourne toutes les protections techniques en manipulant directement les personnes.
Pourquoi ça marche
- Les humains veulent aider et faire confiance
- L’urgence court-circuite la réflexion
- L’autorité inhibe le questionnement
- La peur pousse à agir sans réfléchir
Les 6 techniques d’ingénierie sociale
| Technique | Comment ça marche | Exemple courant en Afrique |
|---|---|---|
| Phishing | Faux emails imitant un organisme de confiance | « Orange Money : confirmez votre compte » |
| Vishing | Appels téléphoniques frauduleux | « Ici votre banque, donnez-nous votre code » |
| Smishing | SMS frauduleux avec lien piégé | « Vous avez gagné 500 000 FCFA, cliquez ici » |
| Pretexting | Se faire passer pour quelqu’un d’autre | Un « technicien » qui demande vos identifiants |
| Baiting | Appâter avec une récompense | Clé USB « perdue » dans un parking |
| Tailgating | Suivre quelqu’un dans un bâtiment sécurisé | « Tenez la porte SVP, j’ai oublié mon badge » |
Anatomie d’une attaque de phishing
De : service.client@0range-money.com
Objet : URGENT – Votre compte sera bloqué
→ L’adresse utilise un ZÉRO au lieu du O
→ L’urgence empêche de réfléchir
→ Le lien mène vers un faux site
Comment se protéger
Les 5 réflexes anti-ingénierie sociale
- Vérifiez l’expéditeur — pas juste le nom, l’adresse email complète
- Ne cliquez jamais sous pression — une vraie urgence se gère par téléphone
- Appelez directement — si un « collègue » demande quelque chose d’inhabituel par email, appelez-le
- Ne donnez jamais de mot de passe, code PIN ou OTP par téléphone ou email
- Signalez immédiatement tout email ou appel suspect
Formation et sensibilisation
Programme de sensibilisation
- Simulations de phishing trimestrielles (GoPhish gratuit)
- Quiz mensuel de 5 minutes par email
- Affiches dans les bureaux avec les signaux d’alerte
- Procédure claire : que faire en cas de doute ?
- Récompenser les employés qui signalent les tentatives
Erreurs fréquentes
1. Publier sa CNI ou passeport en story Instagram/WhatsApp
Cause : « j’ai mon visa, regardez ! ». La photo est screenshotée, le numéro CNI extrait, et utilisée pour ouvrir un compte Wave/banque à votre nom dans les 48h.
Solution : ne publiez JAMAIS un document d’identité numériquement, même flouté (les filigranes simples se retirent). Pour partager avec une administration, déposez en main propre.
2. Répondre aux « sondages » Facebook (animal préféré, ville natale)
Cause : ces quiz récoltent vos réponses aux questions de sécurité bancaires (mère célibataire, premier animal, école primaire) sous couvert de divertissement.
Solution : ne répondez jamais publiquement aux questions de votre vie privée. Et utilisez des fausses réponses aléatoires aux questions de sécurité bancaires (stockées dans Bitwarden).
3. Numéro de téléphone publié sur tous les profils
Cause : votre numéro est sur Facebook, LinkedIn, Instagram. Combiné à votre nom, il permet le SIM swapping et le ciblage WhatsApp précis.
Solution : utilisez deux numéros — un personnel privé (Wave/banque/2FA) et un professionnel public (réseaux sociaux, contact pro). Activez « Moi uniquement » pour les contacts personnels.
4. Réutiliser le même email pour banque et inscriptions
Cause : votre email principal est dans des centaines de bases de données. Une fuite (Adobe, LinkedIn, n’importe qui) révèle à un attaquant l’email de votre banque.
Solution : 3 emails séparés : (1) financier (banque, Wave), (2) personnel (amis, famille), (3) inscriptions (Amazon, Jumia, newsletters). Utilisez SimpleLogin pour générer des alias.
5. Croire que le vol d’identité « ça n’arrive qu’aux riches »
Cause : « j’ai rien à voler ». Mais votre identité elle-même est l’objet : les fraudeurs ouvrent des comptes à votre nom pour recevoir l’argent volé d’autres victimes — vous devenez complice involontaire.
Solution : surveillez régulièrement Have I Been Pwned, vérifiez vos relevés bancaires, et consultez vos comptes Wave/OM hebdomadairement.
Exercice pratique
Test de sensibilisation
- Montrez à votre équipe 5 emails (3 phishing + 2 légitimes)
- Demandez-leur d’identifier les faux
- Discutez des indices qui les différencient
- Installez le bouton « Signaler phishing » dans votre messagerie
- Planifiez une simulation de phishing avec GoPhish
Sur le même thème
- Comprendre les attaques par ingénierie sociale — la version technique détaillée.
- Détecter les arnaques en ligne au Sénégal — les patterns concrets locaux.
- Protéger vos données personnelles en ligne — l’hygiène globale anti-collecte.
- Créer des mots de passe inviolables — bouclier technique.
- Vérification fuites : Have I Been Pwned et CDP Sénégal en cas de fuite confirmée.
- Outils : SimpleLogin (alias email), Signal (messagerie privée).
Hostinger pour vos premiers déploiements
Le panel hPanel reste l’un des plus accessibles du marché pour les débutants en self-hosting.
Lien d affiliation. Si vous achetez via ce lien, le blog reçoit une petite commission sans surcoût pour vous.
Comprendre le vol d’identité numérique en 2026
À Dakar, Bamako ou Abidjan, le vol d’identité numérique ne se limite plus à la copie d’une CNI. Les attaquants combinent fuites de bases (mots de passe, adresses), SIM swap chez les opérateurs, et phishing ciblé sur Mixx by Yas ou Wave. La défense repose sur trois piliers : prévention en amont, détection rapide, réaction outillée.
Le service de référence pour vérifier si vos données ont fuité est Have I Been Pwned (HIBP), maintenu par Troy Hunt depuis 2013. Il agrège les fuites publiques et permet une recherche par email gratuite, sans inscription pour le check de base.
Étape 1 : auditer votre exposition sur Have I Been Pwned
Avant de durcir quoi que ce soit, mesurez l’existant. Rendez-vous sur haveibeenpwned.com et entrez votre adresse email principale. Le site liste les bases de données fuitées où elle apparaît, avec la date et le type de données exposées (mots de passe, dates de naissance, adresses).
curl "https://haveibeenpwned.com/api/v3/breachedaccount/votre@email.tld" \
-H "hibp-api-key: VOTRE_CLE" \
-H "user-agent: audit-perso"
Vous devriez obtenir : un tableau JSON listant chaque breach. Le signal d’alerte est ne serait-ce qu’une occurrence : changez immédiatement le mot de passe associé à ce compte et activez la 2FA.
Étape 2 : générer des mots de passe uniques par service
La cause numéro un de vol d’identité reste la réutilisation de mot de passe. Installez un gestionnaire chiffré localement, comme Bitwarden ou KeePassXC. KeePassXC est gratuit, open source, et la base reste sur votre disque ou un cloud que vous contrôlez.
sudo apt install keepassxc
keepassxc &
Créez une base maîtresse protégée par une phrase de passe de 4 à 6 mots aléatoires. Importez ensuite vos comptes existants un par un, en générant un mot de passe de 20 caractères pour chaque. Le bon résultat se reconnaît à est zéro réutilisation détectée par l’audit intégré.
Étape 3 : activer la double authentification partout
La 2FA bloque ~99 % des prises de compte automatisées. Privilégiez TOTP via une app comme Aegis (Android) ou 2FAS (iOS) plutôt que les SMS, vulnérables au SIM swap, fréquent au Sénégal et en Côte d’Ivoire.
Pour chaque service critique (mail, banque, opérateur télécom, réseaux sociaux), activez la 2FA dans les paramètres de sécurité. Sauvegardez les codes de récupération dans votre coffre KeePassXC. Sans cette sauvegarde, perdre le téléphone signifie perdre l’accès.
Étape 4 : se prémunir contre le SIM swap
Le SIM swap consiste pour un attaquant à convaincre l’opérateur de réémettre votre carte SIM sur son téléphone. Une fois la SIM contrôlée, il intercepte les SMS de 2FA et réinitialise vos comptes. Contactez le service client d’Orange, Mixx by Yas ou Moov et demandez l’activation d’un code PIN ou d’un mot de passe pour toute opération sur votre ligne.
Demandez aussi par écrit la traçabilité des demandes de réémission. Validation pratique est une confirmation par email ou en agence avec un numéro de dossier.
Étape 5 : surveiller le dark web
Au-delà de HIBP, des services comme Firefox Monitor (gratuit, basé sur HIBP) ou les modules de surveillance de Bitwarden Premium scrutent le dark web et alertent en cas de nouvelle fuite. Activez les notifications par email :
curl -X POST "https://api.example-monitor.tld/subscribe" \
-d "email=votre@email.tld"
Vous recevrez un email à chaque nouvelle apparition. Le signal d’alerte typique est un sujet « Your email was found in a new breach ». Action immédiate : rotation du mot de passe concerné.
Étape 6 : durcir les comptes Google et Apple
Ces deux comptes sont les clés maîtresses de votre vie numérique. Activez la « Protection avancée » Google si vous êtes journaliste, activiste ou cadre. Pour Apple, activez la « Protection avancée des données iCloud » qui chiffre de bout en bout le cloud.
Vérifiez aussi la liste des appareils connectés et révoquez ceux que vous ne reconnaissez pas. Cette revue trimestrielle prend dix minutes et bloque les sessions résiduelles d’un téléphone perdu à Touba ou Kaolack.
Étape 7 : réagir vite en cas de compromission
Si vous suspectez un vol d’identité, agissez en quatre temps. Premièrement, changez le mot de passe du compte mail principal — c’est la racine de tout. Deuxièmement, déconnectez toutes les sessions actives. Troisièmement, prévenez votre banque si des données financières sont en jeu. Quatrièmement, déposez plainte auprès de la Division spéciale de cybersécurité (DSC) à Dakar ou de la PLCC à Abidjan.
Pour creuser ce sujet, voyez le guide cybersécurité personnelle et les fondamentaux du chiffrement.
Étape 8 : entraîner ses proches au phishing
Une famille où une seule personne clique sur un faux SMS Mixx by Yas suffit à compromettre des comptes partagés. Organisez deux fois par an une session de quinze minutes : montrez les signes typiques d’une URL frauduleuse (domaine étrange, fautes, urgence artificielle), faites tester un faux exemple, et installez ensemble un gestionnaire de mots de passe.
Vous saurez que tout fonctionne quand est qu’un proche vous transfère spontanément un SMS suspect avant de cliquer. Cette culture de doute partagée vaut plus que n’importe quel logiciel.
Étape 9 : préparer un kit de récupération hors ligne
Imprimez sur papier vos codes de récupération 2FA, le numéro client de votre banque, et la procédure pour bloquer votre carte SIM. Rangez ce kit dans un endroit sûr (coffre, chez un parent de confiance). En cas de vol de téléphone et d’ordinateur simultané, ce papier devient votre seule porte de retour. Mettez-le à jour une fois par an, en même temps que la révision de votre coffre KeePassXC.
Étape 10 : segmenter vos adresses email
Utiliser une seule adresse pour la banque, les réseaux sociaux et les newsletters revient à mettre toutes vos clés sur un même trousseau. Créez trois identités email distinctes : une « critique » pour banque, opérateur, services administratifs ; une « sociale » pour Facebook, LinkedIn, WhatsApp Business ; une « jetable » pour newsletters et inscriptions ponctuelles.
# Avec un domaine perso, créez des alias
ssh ovh-mail "addalias critique@votre.tld -> vous@gmail.com"
ssh ovh-mail "addalias jetable@votre.tld -> vous@gmail.com"
Vous saurez que tout fonctionne quand est qu’un spam reçu sur l’alias jetable ne touche jamais votre boîte critique. En cas de fuite sur un site marchand, vous désactivez l’alias en une commande sans casser vos comptes essentiels.
Étape 11 : revue trimestrielle de votre empreinte
Tous les trois mois, bloquez trente minutes pour une revue : recherche de votre nom sur Google et Bing, vérification HIBP, audit des sessions actives sur Gmail et iCloud, revue des autorisations OAuth (Google Drive, Microsoft 365). Notez les anomalies dans un journal simple — un fichier identity-audit.md versionné suffit. Cette régularité transforme une discipline anxiogène en routine d’hygiène, comme se brosser les dents.
Étape 12 : sauvegardes chiffrées hors site
Une attaque par rançongiciel chiffre votre disque et vos comptes cloud synchronisés. La parade est une sauvegarde froide chiffrée hors connexion. Chaque mois, exportez votre coffre KeePassXC, votre carnet de contacts et vos documents sensibles vers un disque externe chiffré avec VeraCrypt. Stockez ce disque chez un proche à Thiès ou Saly, hors de votre domicile principal. En cas de cambriolage ou de destruction, ce backup hors site sauve l’essentiel et coupe court à toute tentative d’usurpation appuyée sur la perte simultanée de tous vos appareils.
Étape 13 : choisir un navigateur et un DNS protecteurs
Le navigateur est la première ligne de contact avec les sites de phishing. Firefox avec uBlock Origin, ou Brave par défaut, bloquent les domaines malveillants connus. Configurez un DNS filtrant comme NextDNS ou Quad9 (9.9.9.9) au niveau du système ou du routeur de la maison à Pikine. Le filtre intercepte les requêtes vers des domaines récemment enregistrés ou signalés, avant même que la page ne charge. Le marqueur de succès est un compteur de blocages non nul après une semaine d’usage normal, sans faux positifs sur vos sites quotidiens.