DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
  • Cyberattaques
  • Vulnérabilités
  • Vols de données
  • IA & Tech
  • Outils
Les derniers articles
  • Illustration 3D pour la veille sur les vulnérabilités : un cadenas métallique ouvert est posé sur un circuit imprimé complexe. De vifs flux lumineux oranges et des triangles d'alerte rouges clignotants émanent du cadenas, symbolisant des failles de sécurité actives et des brèches dans un système informatique.
    Alertes IA : 16 vulnérabilités critiques du 10 août 2026 (dont Linux)
  • Illustration de dcod.ch pour l'article "Le premier ransomware autonome piloté par une IA passe à l'action". Le visuel présente un écran divisé en diagonale avec des lignes de code informatique à gauche et un pirate informatique encapuchonné au milieu de données numériques à droite, symbolisant l'attaque de l'agent JadePuffer
    Cybersécurité : 15 actualités majeures du 9 août 2026 (dont Telegram)
  • Une main s'apprête à actionner un disjoncteur d'urgence sur un fond de flux de données numériques, illustrant la mise en place de garde-fous face à l'évasion d'IA et aux modèles autonomes risqués.
    Évasion d’IA : l’urgence des garde-fous face aux attaques
  • Un professionnel face à un ordinateur portable affichant un écran rouge avec un cadenas et l'inscription Ransomware, illustrant le risque pour les victimes de subir un second chantage.
    Ransomware : 37% des victimes subissent un second chantage
  • Visual d'illustration « À découvrir » présentant la vignette officielle du podcast d'Europol sur fond de personne utilisant un ordinateur portable.
    À découvrir : Europol Podcast sur les menaces cyber
Suivez en direct
DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
Cybersécurité • IA • Tech

Capter l'info, retenir l'essentiel. Pour les pros et passionnés.

DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
  • Cyberattaques
  • Vulnérabilités
  • Vols de données
  • Cybercrime
  • IA & Tech
  • Outils
    • Évaluation de maturité Cyber Resilience Act (CRA) pour PME
    • Sécurité des sites web des cantons suisses
    • Sécurité des sites web des communes suisses
Cybersécurité • IA • Tech

Capter l'info, retenir l'essentiel. Pour les pros et passionnés.

  • Failles / vulnérabilités

Vulnérabilité eSIM : des milliards d’appareils IoT en danger

  • Marc Barbezat
  • 22 juillet 2025
  • 2 minutes de lecture
Illustration d'une puce eSIM installée sur une carte électronique, symbolisant la connectivité numérique moderne et les avancées technologiques en matière de télécommunications.
▾ Sommaire
Une menace insidieuse pour les appareils connectésDéfis techniques et réponses de l’industrieImpacts et recommandations pour l’avenir
Une faille critique dans la technologie eSIM expose des milliards d’objets connectés à des attaques malveillantes.

La découverte récente d’une faille dans la technologie eSIM soulève des inquiétudes majeures dans le domaine de la cybersécurité. Cette vulnérabilité, mise en lumière par les chercheurs de Security Explorations, concerne spécifiquement les cartes eUICC produites par Kigen. Utilisées dans plus de deux milliards d’appareils IoT, ces cartes sont au cœur de nombreuses infrastructures technologiques modernes.

Une menace insidieuse pour les appareils connectés

L’eSIM, ou SIM numérique, est une évolution de la carte SIM traditionnelle, intégrée directement dans les appareils tels que les smartphones, tablettes, et objets connectés. Cette innovation permet de stocker plusieurs profils d’opérateurs mobiles, facilitant ainsi le changement de réseau sans manipulation physique. Cependant, le rapport de Security Explorations indique que ni les profils eSIM ni les applications Java stockées sur ces cartes ne bénéficient d’une isolation ou d’une protection adéquates. Ce constat interpelle, car il remet en question la robustesse de la sécurité des eSIMs, pourtant certifiées par le GSMA.

L’eSIM désigne un profil d’abonnement mobile numérique, que l’on peut télécharger et activer sans carte SIM physique.

L'essentiel Cybersécurité, IA & Tech

Rejoignez la communauté. 3 fois par semaine, recevez l'analyse des tendances par Marc Barbezat. Pas de spam, juste de l'info.

Ou suivez le flux temps réel
Telegram Discord

L’eUICC (embedded Universal Integrated Circuit Card) est la puce intégrée dans l’appareil (smartphone, montre, objet connecté) qui permet de stocker, sécuriser et gérer ces profils à distance.

Les implications de cette faille sont importantes. En exploitant cette vulnérabilité, des attaquants peuvent en effet extraire des données sensibles, comme les configurations d’abonnés et les clés d’authentification, compromettant ainsi la sécurité des communications mobiles.

Défis techniques et réponses de l’industrie

L’attaque décrite par les chercheurs nécessite un accès physique à la carte eUICC et une connaissance des clés internes. Cependant, la possibilité d’un vecteur d’attaque à distance n’est pas exclue, ce qui accroît encore les risques associés. Les chercheurs ont réussi à extraire la clé ECC privée d’une carte eUICC compromise, démontrant ainsi la capacité à contourner les mesures cryptographiques en place.

En réponse à cette découverte, Kigen a pris des mesures correctives importantes. Selon SecurityAffairs, l’entreprise a non seulement publié un correctif pour son système d’exploitation, mais a également contribué à la mise à jour de la spécification GSMA TS.48. Cette nouvelle version, la v7.0, vise à restreindre l’utilisation des anciens profils de test qui permettaient l’installation d’applets non vérifiés. La distribution rapide de ce correctif à l’ensemble des clients de Kigen témoigne de la bonne prise de conscience de l’urgence de la situation.

Impacts et recommandations pour l’avenir

Les conséquences potentielles de cette faille sont vastes. Comme le rapporte 01net, la capacité d’installer des programmes malveillants et de voler des données met en danger non seulement les utilisateurs individuels, mais également des secteurs entiers dépendant des IoT, comme la santé ou l’industrie. La possibilité de cloner des profils eSIM et de les utiliser à des fins malveillantes souligne la nécessité d’une vigilance accrue.

La menace posée par cette vulnérabilité eSIM démontre la ruse des techniques employées par les cybercriminels, capables de détourner des technologies pourtant familières et éprouvées pour mener à bien leurs attaques. Dans ce contexte, le renforcement des mesures de sécurité et la collaboration entre les différents acteurs de l’industrie restent encore plus essentiels pour anticiper et contrer ces menaces.

Cette veille vous a fait gagner du temps ?
Aidez DCOD à payer ses serveurs et à rester 100% gratuit et indépendant.

☕ Offrir un café
Etiquettes
  • failles eSIM
  • GSMA
  • IoT
  • Kigen
  • sécurité mobile
Marc Barbezat

Fondateur et éditeur de DCOD - Restons en contact !

A lire également
Logo de la FINMA sur fond d'ordinateur quantique, illustrant l'alerte selon laquelle la majorité des banques manque de plan de préparation quantique.
Lire l'article

FINMA : la majorité des banques manque de plan post-quantique

Un bus électrique Yutong indiquant Zürich HB sur les rails de tramway zurichois, au cœur des questions sur la cybersécurité et la protection des données.
Lire l'article

Bus électriques Yutong : Zurich relance les questions de cybersécurité

Personne sur un ordinateur portable consultant le navigateur Google Chrome, illustrant comment Google Chrome corrige plus de 1 000 vulnérabilités de sécurité grâce à l'IA.
Lire l'article

Google Chrome corrige plus de 1 000 vulnérabilités grâce à l’IA

Des idées de lecture recommandées par DCOD

Page frontale du livre 100 Faits à Savoir sur la Cybersécurité

100 Faits à Savoir sur la Cybersécurité

Vous êtes-vous déjà demandé comment les hackers parviennent à pénétrer des systèmes apparemment sécurisés ? Pourquoi entendons-nous tant parler des botnets et que peuvent-ils vraiment faire ? Et qu'en est-il de ce fameux quantum computing qui menace de bouleverser la cryptographie ?

📘 Voir sur Amazon
Page frontale du livre L\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\'intelligence artificielle en 50 notions clés pour les Nuls

L'intelligence artificielle en 50 notions clés pour les Nuls

Grâce à ce livre, vous pourrez naviguer dans l'univers foisonnant de l'IA et rester conscient et éclairé face aux transformations qu'elle propose à notre monde.

📘 Voir sur Amazon
Page frontale du livre Cybersécurité: Le guide du débutant

Cybersécurité: Le guide du débutant

Si vous voulez un guide étape par étape sur la cybersécurité, plus un cours gratuit complet sur la sécurité en ligne, plus un accès à une formidable communauté de hackers, ce livre est pour vous !

📘 Voir sur Amazon

🛒 Les liens ci-dessus sont affiliés : en commandant via ces liens, vous soutenez la veille DCOD sans frais supplémentaires 🙏

💡

Note : Certaines images ou extraits présents dans cet article peuvent provenir de sources externes citées à des fins d’illustration ou de veille.
Ce site est indépendant et à but non lucratif. 👉 En savoir plus sur le cadre d’utilisation.

DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
  • Marc Barbezat
  • À propos de DCOD / Contact
  • Politique de confidentialité
Veille stratégique Cybersécurité, IA & Tech. Produite par Marc Barbezat.

Saisissez vos mots-clés de recherche et appuyez sur Entrée.

DCOD reste gratuit grâce à vous
Vos cafés aident à faire vivre la veille et à couvrir les frais techniques. Merci !
Offrir un café ☕
☕

Soutenir la veille DCOD

DCOD est un site 100% indépendant, maintenu en accès libre grâce à ses lecteurs.
Si cette veille cyber vous est utile, un coup de pouce mensuel aide à la faire vivre et à couvrir les frais techniques.

☕ Soutenir chaque mois