Sur les marchés comme dans les commerces de quartier, un simple QR code affiché sur une pancarte suffit parfois à accepter des paiements par téléphone, contrastant avec la faible présence des infrastructures bancaires traditionnelles dans de nombreuses régions africaines. Cette image illustre l’une des particularités de la transformation financière du continent : il est désormais possible de payer un commerçant, d’envoyer de l’argent ou de régler une facture sans nécessairement disposer d’un compte bancaire, mais via un simple téléphone portable. 

Au Ghana, les kiosques MoMo de MTN matérialisent cette nouvelle infrastructure financière y compris dans les zones peu desservies par les banques. En Côte d’Ivoire les services comme Orange Money se sont également imposés dans les échanges du quotidien. 

Le mobile money repose en effet sur un portefeuille électronique associé à un numéro de téléphone et sur un réseau d’agents permettant de déposer ou de retirer des espèces. Son essor a favorisé le développement d’un écosystème diversifié, composé d’opérateurs comme Orange Money, de fintech spécialisées dans les paiements comme Wave, mais aussi de sociétés de transfert international telles que Western Union et Ria. 

Selon la GSMA (organisation internationale qui représente l’écosystème de la téléphonie mobile), l’Afrique comptait 1,2 milliard de comptes enregistrés en 2025. La même année, les services de mobile money ont traité plus de 1 432 milliards de dollars de transactions en Afrique subsaharienne, soit environ les deux tiers de la valeur mondiale des transactions du secteur. Ces chiffres témoignent du rôle central du mobile money dans l’inclusion financière et dans la circulation des capitaux, tout en révélant l’ampleur des flux désormais exposés à la fraude et aux cyberattaques. Cette croissance élargit simultanément la surface d’attaque et augmente le coût potentiel de chaque compromission.

Une chaîne de confiance attaquée de bout en bout 

Selon l’African Cyberthreat Assessment Report 2026 d’INTERPOL, la fraude au mobile money a été signalée par 97 % des pays africains interrogés dans le cadre de son évaluation 2026 de la cybermenace. Phishing, détournement de cartes SIM (SIM swap), applications malveillantes et compromission des comptes exploitent désormais les failles d’un écosystème où le numéro de téléphone fait office d’identité financière.

La menace ne se concentre pas seulement sur une vulnérabilité unique, elle traverse toute la chaîne de paiement, de l’utilisateur aux infrastructures techniques en passant par les agents, les opérateurs télécoms, les fintechs et les banques. 

En août 2026, la Plateforme de lutte contre la cybercriminalité de Côte d’Ivoire a alerté sur une campagne visant les utilisateurs de services mobile money. Les cybercriminels diffusaient par SMS et sur les réseaux sociaux des offres attractives accompagnées d’un lien invitant à télécharger une application Android au format APK (Android Package Kit). Une fois installée, celle-ci pouvait compromettre le téléphone et faciliter la modification des paramètres de sécurité ou la réalisation de retraits frauduleux. Cette attaque combinait ingénierie sociale, hameçonnage par SMS et logiciel malveillant : l’utilisateur servait de porte d’entrée vers son propre portefeuille.

C’est tout le paradoxe du mobile money. Sa simplicité, sa rapidité et son accessibilité depuis un téléphone expliquent son succès, mais étendent également les possibilités de fraude. 

Kenya : quand le numéro devient la faille

Lancé en 2007 par Safaricom et Vodafone, M-Pesa a permis à des millions de personnes d’accéder à des services financiers sans passer par une agence bancaire. Plus de huit adultes kényans sur dix utilisent aujourd’hui le mobile money, tandis que M-Pesa a franchi en 2026 le seuil des 40 millions de clients dans le pays. Initialement conçu pour envoyer et recevoir de l’argent, le service permet désormais de payer des commerçants et des factures, de recevoir un salaire, d’épargner ou encore d’accéder à certaines offres de crédit. 

Cette concentration des services explique la dangerosité du SIM swap. Cette fraude consiste à transférer le numéro d’une victime vers une carte SIM contrôlée par l’attaquant, en détournant une procédure normalement prévue en cas de perte ou de vol du téléphone. Après avoir obtenu des informations personnelles par hameçonnage, ingénierie sociale ou exploitation de données divulguées, le fraudeur peut usurper l’identité du titulaire auprès de l’opérateur. Il devient alors susceptible d’intercepter des codes reçus par SMS, de réinitialiser certains accès et de prendre le contrôle d’un portefeuille mobile ou d’un compte associé.

Selon INTERPOL, les fraudes au SIM swap ont progressé de 327 % au Kenya en 2025. Plus de 123 000 cartes SIM frauduleuses ont été émises et environ 3,8 millions de dollars ont été détournés de portefeuilles mobiles.

Le phénomène relève moins d’une intrusion informatique sophistiquée que d’une attaque contre l’identité et les procédures de contrôle. Il prospère grâce à la circulation des données personnelles, à l’inégale application des règles de connaissance client (ou KYC), à l’absence de vérification en temps réel et, parfois, à la complicité d’agents. La rapidité des transferts permet ensuite de disperser les fonds avant que la victime ou l’opérateur ne puisse réagir.

Anatomie d’un SIM swap 

Scénario fictif inspiré de mécanismes de fraude documentés.

Amina, 34 ans, commerçante à Nairobi, utilise quotidiennement son portefeuille mobile pour encaisser ses clients, payer ses fournisseurs et envoyer de l’argent à sa famille.

J-3 – Ses données sont collectées
Après avoir cliqué sur un faux message promotionnel, Amina communique involontairement certaines informations personnelles.
Point de contrôle : détection du phishing et sensibilisation de l’utilisateur.

9 h 00 — Son identité est usurpée
Le fraudeur se présente auprès d’un agent et demande le remplacement de sa carte SIM.
Point de contrôle : vérification biométrique ou documentaire renforcée.

9 h 15 — Son téléphone perd le réseau
Amina ne peut plus appeler ni recevoir de SMS. Son numéro fonctionne désormais sur la carte SIM du fraudeur.
Point de contrôle : confirmation du remplacement sur un second canal et alerte aux services financiers.

9 h 25 — Son portefeuille est compromis
Le fraudeur reçoit les codes de validation et réinitialise certains accès associés au numéro.
Point de contrôle : délai de sécurité après un changement de SIM.

9 h 35 — Les fonds sont dispersés
Le solde du portefeuille est transféré vers plusieurs comptes avant d’être retiré.
Point de contrôle : détection des transactions inhabituelles et suspension automatique.

10 h 10 — Amina découvre la fraude
Elle ne peut plus encaisser ses clients ni payer ses fournisseurs. Elle doit faire bloquer sa ligne, contester les transactions et rétablir ses accès.

Une fraude individuelle, une défaillance collective : l’attaque progresse parce que les signaux détenus par l’agent, l’opérateur télécom et le service financier ne sont pas croisés assez rapidement.

Loin de relever d’un scénario purement théorique, cette chaîne de défaillances s’est déjà retrouvée devant la justice kényane. En juin 2026, la Haute cour du Kenya a confirmé la responsabilité conjointe de Safaricom et de Diamond Trust bank après la perte de 4,42 millions de shillings kényans par une cliente victime d’un SIM swap. La juridiction a attribué 60 % de la responsabilité à l’opérateur télécom, qui n’avait pas empêché le remplacement frauduleux de la carte SIM malgré le signalement de la cliente, et 40 % à la banque, qui avait autorisé une succession de transactions inhabituelles. Cette décision montre que chaque acteur conserve une obligation de vigilance propre et ne peut reporter la faute sur un autre maillon de la chaîne.

L’IA industrialise la fraude 

L’intelligence artificielle ne crée pas nécessairement de nouvelles formes de cybercriminalité, mais elle permet d’exécuter plus rapidement, à plus grande échelle et à moindre coût des attaques déjà éprouvées. Selon INTERPOL, l’IA est intervenue, à des degrés divers, dans 55 % des affaires de cybercriminalité signalées en Afrique en 2025. Elle est désormais mobilisée à différentes étapes de l’attaque, depuis la collecte d’informations sur les victimes jusqu’à la création de contenus frauduleux, en passant par l’automatisation du phishing et le contournement de certains mécanismes de vérification d’identité. 

L’ingénierie sociale constitue l’un de ses principaux terrains d’application. Les outils génératifs peuvent produire rapidement des messages crédibles, corriger les maladresses linguistiques et adapter le vocabulaire au pays, à l’opérateur ou au profil de la victime. Dans le cas du mobile money, un fraudeur peut se faire passer pour un agent de support ou pour un proche confronté à une urgence. La génération de voix synthétiques renforce encore cette capacité d’usurpation : l’appel ne repose plus seulement sur un récit convaincant, mais peut reproduire la voix d’une personne connue. L’IA permet ainsi, paradoxalement, de donner à une fraude industrialisée les apparences de la proximité et de la familiarité.

Elle fragilise également les procédures KYC. À partir d’informations volées ou divulguées, les fraudeurs peuvent fabriquer des profils hybrides combinant des éléments réels et fictifs, générer de faux portraits ou manipuler des vidéos afin de contourner les contrôles d’entrée en relation. 

INTERPOL indique que ces identités synthétiques ont notamment été utilisées pour ouvrir des comptes bancaires, obtenir des microcrédits mobiles ou enregistrer des cartes SIM sous de faux noms. La correspondance entre une identité, un document et une personne devient plus difficile à établir. 

Les données de Smile ID témoignent de cette pression croissante sur les systèmes de vérification. L’entreprise indique que la fraude biométrique a atteint une moyenne trimestrielle record de 15 % en Afrique en 2024. Elle relève notamment le recours à des visages modifiés numériquement et à des techniques de substitution faciale, dont la sophistication est renforcée par l’IA générative. Les tentatives de fraude seraient par ailleurs quatre fois plus fréquentes lors de l’authentification d’un utilisateur déjà inscrit que pendant son enregistrement initial. La protection ne peut donc plus se concentrer uniquement sur l’ouverture du compte mais doit couvrir l’ensemble de son cycle de vie. 

Sécuriser le mobile money, nouveau marché de la confiance numérique 

Face à l’industrialisation de la fraude, sensibiliser les utilisateurs ne suffit plus. La sécurité doit couvrir toute la transaction : vérification d’identité, authentification, détection des comportements suspects et protection des applications comme des API. L’enjeu n’est plus seulement d’empêcher l’ouverture frauduleuse d’un portefeuille, mais de détecter en temps réel toute rupture dans le comportement habituel de son titulaire.

Le SIM swap illustre cette nouvelle approche. Grâce aux API développées dans le cadre de la GSMA Open Gateway, une banque ou une fintech peut savoir si la carte SIM d’un client a été récemment remplacée et renforcer immédiatement ses contrôles. L’opérateur télécom devient ainsi un véritable capteur du risque financier. 

La réponse commence également à se structurer sur le plan institutionnel. En août 2026 la Sierra Leone a validé une feuille de route nationale contre la fraude mobile élaborée avec les autorités financières et cyber, les opérateurs télécoms et les fournisseurs de mobile money, traduisant un changement d’approche où la sécurisation des paiements devient une responsabilité collective. 

Cette structuration ouvre un marché pour les entreprises européennes spécialisées dans les télécommunications, la cybersécurité et l’identité numérique. Des acteurs européens se positionnent déjà sur ces différents maillons : Orange sur l’exposition sécurisée des signaux issus des réseaux télécoms, IDEMIA sur la vérification documentaire et biométrique. 

Ce marché n’est toutefois ni homogène ni vierge. Les solutions doivent s’intégrer à des infrastructures, des réglementations et des usages très différents selon les pays, tout en composant avec des acteurs déjà implantés sur le continent. La capacité à nouer des partenariats locaux et à transférer des compétences sera donc aussi déterminante que la performance technologique.


Sources : 

Stay tuned in real time
Subscribe to
the newsletter
By providing your email address you agree to receive the Incyber newsletter and you have read our privacy policy. You can unsubscribe at any time by clicking on the unsubscribe link in all our emails.
Stay tuned in real time
Subscribe to
the newsletter
By providing your email address you agree to receive the Incyber newsletter and you have read our privacy policy. You can unsubscribe at any time by clicking on the unsubscribe link in all our emails.