DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
  • Cyberattaques
  • Vulnérabilités
  • Vols de données
  • IA & Tech
  • Outils
Les derniers articles
  • Gros plan sur une caméra Flock de la police surveillant un carrefour routier aux États-Unis.
    Caméras Flock : quand des policiers surveillent leurs proches
  • Une main tendue interagit avec un écran d’ordinateur portable affichant une silhouette de tête humaine contenant une roue dentée marquée « AI », symbolisant l’intelligence artificielle. Des icônes technologiques flottent autour, illustrant les connexions numériques et l’innovation.
    Menaces & IA : 14 dérives et avancées clés du 12 août 2026 (dont OpenAI)
  • Logo du Common Vulnerability Scoring System avec jauge de sévérité colorée, illustrant la logique du score CVSS et la mesure d'un risque maximal de 10/10.
    Score CVSS : comprendre la logique d’un risque maximal de 10/10
  • Illustration en format paysage montrant une attaque informatique à distance, avec un système compromis et un attaquant exploitant une vulnérabilité pour exécuter du code malveillant à distance.
    Ransomwares & piratages : 15 cyberattaques d’ampleur du 11 août 2026 (dont Coldcard)
  • Illustration aux couleurs de l'Union européenne avec les badges AI Generated et AI Modified, illustrant l'obligation imposée par l'UE de marquer les contenus générés pour la transparence de l'IA
    Transparence de l’IA : l’UE impose de marquer les contenus générés
Suivez en direct
DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
Cybersécurité • IA • Tech

Capter l'info, retenir l'essentiel. Pour les pros et passionnés.

DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
  • Cyberattaques
  • Vulnérabilités
  • Vols de données
  • Cybercrime
  • IA & Tech
  • Outils
    • Évaluation de maturité Cyber Resilience Act (CRA) pour PME
    • Sécurité des sites web des cantons suisses
    • Sécurité des sites web des communes suisses
Cybersécurité • IA • Tech

Capter l'info, retenir l'essentiel. Pour les pros et passionnés.

  • Failles / vulnérabilités

Vulnérabilité eSIM : des milliards d’appareils IoT en danger

  • Marc Barbezat
  • 22 juillet 2025
  • 2 minutes de lecture
Illustration d'une puce eSIM installée sur une carte électronique, symbolisant la connectivité numérique moderne et les avancées technologiques en matière de télécommunications.
▾ Sommaire
Une menace insidieuse pour les appareils connectésDéfis techniques et réponses de l’industrieImpacts et recommandations pour l’avenir
Une faille critique dans la technologie eSIM expose des milliards d’objets connectés à des attaques malveillantes.

La découverte récente d’une faille dans la technologie eSIM soulève des inquiétudes majeures dans le domaine de la cybersécurité. Cette vulnérabilité, mise en lumière par les chercheurs de Security Explorations, concerne spécifiquement les cartes eUICC produites par Kigen. Utilisées dans plus de deux milliards d’appareils IoT, ces cartes sont au cœur de nombreuses infrastructures technologiques modernes.

Une menace insidieuse pour les appareils connectés

L’eSIM, ou SIM numérique, est une évolution de la carte SIM traditionnelle, intégrée directement dans les appareils tels que les smartphones, tablettes, et objets connectés. Cette innovation permet de stocker plusieurs profils d’opérateurs mobiles, facilitant ainsi le changement de réseau sans manipulation physique. Cependant, le rapport de Security Explorations indique que ni les profils eSIM ni les applications Java stockées sur ces cartes ne bénéficient d’une isolation ou d’une protection adéquates. Ce constat interpelle, car il remet en question la robustesse de la sécurité des eSIMs, pourtant certifiées par le GSMA.

L’eSIM désigne un profil d’abonnement mobile numérique, que l’on peut télécharger et activer sans carte SIM physique.

L'essentiel Cybersécurité, IA & Tech

Rejoignez la communauté. 3 fois par semaine, recevez l'analyse des tendances par Marc Barbezat. Pas de spam, juste de l'info.

Ou suivez le flux temps réel
Telegram Discord

L’eUICC (embedded Universal Integrated Circuit Card) est la puce intégrée dans l’appareil (smartphone, montre, objet connecté) qui permet de stocker, sécuriser et gérer ces profils à distance.

Les implications de cette faille sont importantes. En exploitant cette vulnérabilité, des attaquants peuvent en effet extraire des données sensibles, comme les configurations d’abonnés et les clés d’authentification, compromettant ainsi la sécurité des communications mobiles.

Défis techniques et réponses de l’industrie

L’attaque décrite par les chercheurs nécessite un accès physique à la carte eUICC et une connaissance des clés internes. Cependant, la possibilité d’un vecteur d’attaque à distance n’est pas exclue, ce qui accroît encore les risques associés. Les chercheurs ont réussi à extraire la clé ECC privée d’une carte eUICC compromise, démontrant ainsi la capacité à contourner les mesures cryptographiques en place.

En réponse à cette découverte, Kigen a pris des mesures correctives importantes. Selon SecurityAffairs, l’entreprise a non seulement publié un correctif pour son système d’exploitation, mais a également contribué à la mise à jour de la spécification GSMA TS.48. Cette nouvelle version, la v7.0, vise à restreindre l’utilisation des anciens profils de test qui permettaient l’installation d’applets non vérifiés. La distribution rapide de ce correctif à l’ensemble des clients de Kigen témoigne de la bonne prise de conscience de l’urgence de la situation.

Impacts et recommandations pour l’avenir

Les conséquences potentielles de cette faille sont vastes. Comme le rapporte 01net, la capacité d’installer des programmes malveillants et de voler des données met en danger non seulement les utilisateurs individuels, mais également des secteurs entiers dépendant des IoT, comme la santé ou l’industrie. La possibilité de cloner des profils eSIM et de les utiliser à des fins malveillantes souligne la nécessité d’une vigilance accrue.

La menace posée par cette vulnérabilité eSIM démontre la ruse des techniques employées par les cybercriminels, capables de détourner des technologies pourtant familières et éprouvées pour mener à bien leurs attaques. Dans ce contexte, le renforcement des mesures de sécurité et la collaboration entre les différents acteurs de l’industrie restent encore plus essentiels pour anticiper et contrer ces menaces.

Zéro paywall. Zéro pub.
DCOD reste en accès libre grâce à vos contributions. Chaque café compte.

☕ Je participe
Etiquettes
  • failles eSIM
  • GSMA
  • IoT
  • Kigen
  • sécurité mobile
Marc Barbezat

Fondateur et éditeur de DCOD - Restons en contact !

A lire également
Logo du Common Vulnerability Scoring System avec jauge de sévérité colorée, illustrant la logique du score CVSS et la mesure d'un risque maximal de 10/10.
Lire l'article

Score CVSS : comprendre la logique d’un risque maximal de 10/10

Logo de la FINMA sur fond d'ordinateur quantique, illustrant l'alerte selon laquelle la majorité des banques manque de plan de préparation quantique.
Lire l'article

FINMA : la majorité des banques manque de plan post-quantique

Un bus électrique Yutong indiquant Zürich HB sur les rails de tramway zurichois, au cœur des questions sur la cybersécurité et la protection des données.
Lire l'article

Bus électriques Yutong : Zurich relance les questions de cybersécurité

Des idées de lecture recommandées par DCOD

Ethical Hacking

Sécurité informatique - Ethical Hacking

Ce livre a pour objectif d'initier le lecteur aux techniques des attaquants pour lui apprendre comment se défendre. Cette nouvelle édition tient compte de l'actualité en matière de sécurité informatique et voit l'apparition de trois nouveaux chapitres qui traitent de la sécurité des mobiles, des voitures connectées et de l'étude des malwares.

📘 Voir sur Amazon
Page frontale du livre Cybersécurité : tests d’intrusion des systèmes d’informations web

Cybersécurité : tests d’intrusion des systèmes d’informations web: Le guide des vulnérabilités web

Amplifiez vos compétences en cybersécurité avec ce guide exhaustif sur le pentesting et le bug bounty ! Conçu pour les pentesters, les bug hunters, les développeurs, et en fait toute personne curieuse de plonger dans le monde fascinant de la cybersécurité.

📘 Voir sur Amazon

La cybersécurité pour les Nuls, 2ème édition

Ce livre d'informatique pour les Nuls est destiné à tous ceux qui veulent en savoir plus sur la cybersécurité. A l'heure où protéger ses données personnelles est devenu primordial sur le net, notre ouvrage vous donne les clés pour éviter le hacking et le vol de vos données. Quelque soit votre niveau en informatique, n'hésitez plus et naviguez sur le web en toute sérénité grâce à ce livre pour les Nuls !

📘 Voir sur Amazon

🛒 Les liens ci-dessus sont affiliés : en commandant via ces liens, vous soutenez la veille DCOD sans frais supplémentaires 🙏

💡

Note : Certaines images ou extraits présents dans cet article peuvent provenir de sources externes citées à des fins d’illustration ou de veille.
Ce site est indépendant et à but non lucratif. 👉 En savoir plus sur le cadre d’utilisation.

DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
  • Marc Barbezat
  • À propos de DCOD / Contact
  • Politique de confidentialité
Veille stratégique Cybersécurité, IA & Tech. Produite par Marc Barbezat.

Saisissez vos mots-clés de recherche et appuyez sur Entrée.

DCOD reste gratuit grâce à vous
Vos cafés aident à faire vivre la veille et à couvrir les frais techniques. Merci !
Offrir un café ☕
☕

Soutenir la veille DCOD

DCOD est un site 100% indépendant, maintenu en accès libre grâce à ses lecteurs.
Si cette veille cyber vous est utile, un coup de pouce mensuel aide à la faire vivre et à couvrir les frais techniques.

☕ Soutenir chaque mois