Le smishing, ou phishing par SMS, continue d’évoluer à mesure que les attaquants découvrent de nouvelles façons d’exploiter les infrastructures pour mener des fraudes à grande échelle.
Une étude récente menée par l’équipe Threat Detection & Research (TDR) de Sekoia.io a révélé une tactique préoccupante : des adversaires exploitent des vulnérabilités de routeurs cellulaires pour envoyer des SMS malveillants contenant des URL de phishing.
Les honeypots prennent le smishing en flagrant délit
Le 22 juillet 2025, les honeypots exploités par Sekoia.io ont capturé des traces réseau suspectes liées à des routeurs cellulaires industriels Milesight. L’analyse a révélé que les API de ces appareils étaient utilisées abusivement pour diffuser des messages de phishing, ciblant notamment les citoyens belges.
Les messages usurpaient l’identité de services officiels tels que CSAM et eBox, largement utilisés pour les communications numériques en Belgique. Les éléments recueillis indiquent que ces attaques sont actives depuis au moins février 2022.
À l’aide de Shodan, les chercheurs ont identifié plus de 18 000 de ces routeurs exposés en ligne, dont au moins 572 étaient vulnérables à une utilisation abusive d’API sans authentification. Cette exposition permettait aux attaquants d’envoyer et de récupérer des SMS sans autorisation, transformant les routeurs compromis en nœuds pour des campagnes de smishing.
Au cœur de l’exploitation des routeurs
Les journaux montrent des requêtes POST vers le point de terminaison /cgi, au format JSON, conformes à des commandes d’envoi de SMS. Les messages étaient rédigés en néerlandais ou en français et comportaient des indicatifs téléphoniques belges (+32), ce qui confirme leur ciblage régional. Si les campagnes se concentraient sur la Belgique, la France a également été touchée par des leurres liés aux services bancaires et postaux.
Une enquête plus approfondie a révélé l’utilisation d’identifiants volés ou faibles, ainsi que l’exploitation possible de CVE-2023-43261.
Cette faille exposait des mots de passe administrateur chiffrés qui pouvaient être déchiffrés au moyen de clés AES codées en dur trouvées dans le code des routeurs. Les attaquants ont vraisemblablement combiné l’utilisation abusive d’identifiants avec des erreurs de configuration afin d’étendre leur portée au maximum.
L’épine dorsale des opérations de smishing
L’infrastructure des attaquants reposait largement sur des domaines enregistrés via NameSilo et hébergés par Podaon, SIA, un fournisseur lituanien. Les pages de phishing usurpant l’identité de CSAM et d’eBox intégraient des scripts de détection des appareils pour filtrer les visiteurs non mobiles, ce qui laisse penser à une volonté délibérée d’échapper à l’analyse automatisée.
Au-delà de la Belgique, des campagnes de smishing à grande échelle ont été observées en Suède, en Italie et en France, usurpant souvent l’identité d’opérateurs télécoms ou de services financiers.
Un groupe actif, associé à l’alias « Grooza », utilisait du JavaScript obfusqué et des bots Telegram pour gérer ses opérations de phishing. Ce groupe usurpait l’identité d’organisations telles que Telia, SwissPass et Ameli, illustrant à la fois un ciblage régional et une portée mondiale.
Le risque mondial lié aux routeurs
Près de 19 000 routeurs Milesight ont été identifiés comme accessibles au public, avec de fortes concentrations en Australie et en Europe. Parmi les appareils analysés, plus de 570 permettaient d’accéder sans authentification aux fonctionnalités SMS.
De nombreux appareils utilisaient un micrologiciel obsolète, ce qui les rendait vulnérables à des failles connues. La forte densité de routeurs exposés en Europe explique probablement la concentration des victimes dans cette région, les cartes SIM européennes permettant une distribution fiable des messages au sein de celle-ci.
Le smishing à grande échelle
L’utilisation abusive de routeurs cellulaires montre comment les attaquants adaptent les techniques traditionnelles de phishing au moyen de simples détournements d’infrastructure. En prenant le contrôle d’équipements réseau légitimes, les adversaires peuvent diffuser de gros volumes de SMS tout en contournant de nombreux systèmes de détection.
Contrairement au spam par e-mail, les campagnes par SMS affichent souvent des taux de clics plus élevés, en particulier lorsqu’elles usurpent l’identité de services gouvernementaux ou télécoms de confiance.
Cette technique complique également les mesures de lutte. Comme le trafic provient de routeurs légitimes équipés de cartes SIM régionales, il est moins susceptible d’être signalé comme malveillant. La décentralisation de l’infrastructure de smishing entre des milliers d’appareils renforce la résilience des attaquants et complique la tâche des défenseurs.
Combler les lacunes
Pour atténuer cette menace, il faut agir à plusieurs niveaux :
- Gestion du micrologiciel : Maintenez les routeurs à jour avec les derniers correctifs et des configurations sécurisées.
- Hygiène des identifiants : Imposez des mots de passe administrateur robustes et uniques, et supprimez les mots de passe par défaut ou les clés codées en dur.
- Contrôle des accès : Désactivez ou limitez les API des routeurs aux seuls réseaux de confiance.
- Surveillance : Examinez régulièrement les journaux SMS et le trafic réseau à la recherche d’anomalies.
- Sensibilisation : Apprenez aux utilisateurs à repérer les SMS de phishing, en particulier les liens urgents ou raccourcis.
Les campagnes de smishing s’appuyant sur des routeurs cellulaires exploités illustrent la persistance des anciennes techniques et la créativité des attaquants lorsqu’ils transforment en armes des infrastructures négligées. En détournant des API destinées à la messagerie légitime, les adversaires contournent les filtres traditionnels des e-mails et déploient leurs opérations à l’échelle mondiale.
La leçon est claire : même de simples appareils situés à la périphérie des réseaux d’entreprise ou industriels peuvent devenir des vecteurs de fraude à grande échelle s’ils ne sont pas protégés.

