La fraude au paiement fait référence aux tactiques trompeuses ou non autorisées utilisées pour voler des biens ou des services pendant le processus de transaction. La détection doit avoir lieu avant la confirmation de la commande, ce qui signifie évaluer le risque en temps réel avec des données incomplètes.
Les pertes mondiales liées à la fraude par carte ont totalisé 33,41 milliards de dollars en 2024, ce qui démontre la nécessité de systèmes de prévention de la fraude. Ci-dessous, nous expliquons comment fonctionne la fraude au paiement, comment les systèmes d'évaluation de la fraude évaluent le risque au moment du paiement, et comment intégrer la détection dans votre processus de paiement sans dégrader le taux de conversion.
Points clés à retenir
La fraude au paiement cible spécifiquement le moment de la transaction. L'évaluation du risque en temps réel avant l'autorisation est une ligne de défense efficace.
Les moteurs de règles et les modèles d'apprentissage automatique fonctionnent mieux en combinaison, les règles repérant les modèles de fraude connus et les modèles identifiant les nouveaux.
Le calibrage de la friction — appliquer des étapes de vérification uniquement lorsque les signaux de risque le justifient — est une partie importante d'une prévention de la fraude efficace.
Qu'est-ce que la fraude au paiement?
La fraude au paiement est l'utilisation non autorisée ou abusive d'un processus de paiement pour effectuer des transactions que le titulaire du compte ou le titulaire de la carte n'a jamais approuvées. Elle se produit au moment où des données de carte volées, des scripts de test automatisés et des comptes compromis convergent vers le processus de paiement.
Quels sont les scénarios de fraude au paiement courants?
La fraude au paiement se concentre sur quelques modèles bien définis. Chacun a une signature comportementale distincte dans les données de transaction.
Vulnérabilités du paiement en tant qu'invité
Le paiement en tant qu'invité supprime la couche du compte de la transaction. Il n'y a pas d'historique d'achat, pas d'adresse enregistrée et pas de base de référence comportementale, ce qui le rend attrayant pour les acteurs frauduleux.
Les paiements en tant qu'invité légitimes ont toujours tendance à paraître normaux au niveau de la session : la clientèle navigue, ajoute des postes de facture et passe un temps raisonnable sur la page. Les transactions frauduleuses effectuées lors d'un paiement en tant qu'invité ne le sont souvent pas : la durée de la session est courte et la navigation est minime. Ces signaux ne sont pas déterminants à eux seuls, mais en combinaison, ils augmentent rapidement un indice de risque.
Test (frauduleux) de cartes au moment du paiement
Le test (frauduleux) de cartes est une question de volume. Les criminels qui acquièrent des données de carte volées en vrac doivent savoir quelles cartes sont encore actives avant de pouvoir les monétiser. Les processus de paiement, en particulier ceux avec des postes de faible valeur ou des biens numériques, constituent des terrains de test pratiques.
La signature comportementale est difficile à manquer : tentatives de transaction séquentielles rapides, petits montants ou montants ronds, taux de refus de paiement élevés et vitesse de session qu'aucun humain ne pourrait reproduire. Les scripts de test modernes sont devenus plus sophistiqués en alternant les adresses de protocole Internet (IP) et en espaçant les tentatives sur des fenêtres plus longues pour rester sous les simples seuils de vitesse, c'est pourquoi la détection par couches est importante.
Prise de contrôle de compte à l'étape du paiement
La fraude par prise de contrôle de compte ne fait pas toujours surface lors de la connexion. Elle apparaît souvent lors du processus de paiement, lorsqu'un criminel qui est déjà à l'intérieur d'un compte légitime apporte des modifications qui ne correspondent pas à son historique : une nouvelle adresse de livraison ajoutée et immédiatement utilisée, un numéro de carte saisi depuis un appareil qui n'a jamais touché ce compte, un changement d'adresse de facturation associé à une expédition accélérée. Pris individuellement, n'importe lequel de ces éléments pourrait être légitime. Ensemble, au sein d'une seule session, ils constituent un signal fort indiquant que la personne qui effectue le paiement n'est pas celle à qui appartient le compte.
Comment fonctionne l'évaluation du risque de fraude dans le processus de paiement?
Lorsqu'un client effectue un paiement, un système d'évaluation de la fraude analyse les signaux disponibles et produit un indice de risque.
Les données d'entrée comprennent généralement :
Les signaux au niveau de la carte : Le numéro d'identification bancaire (NIB), le pays, le type de carte, si la carte a déjà été utilisée, et si l'adresse de facturation correspond à celle figurant dans les dossiers de l'institution financière émettrice au moyen d'une vérification du service de vérification d'adresse (SVA).
Les signaux liés à l'appareil et à la session : L'empreinte de l'appareil, les caractéristiques du navigateur, la géolocalisation de l'IP et si l'IP est associée à un mandataire connu ou à un réseau privé virtuel (RPV).
Les caractéristiques de la commande : Le type de poste (de facture) (les biens numériques ont tendance à présenter des taux de fraude plus élevés que les biens physiques), la valeur de la commande par rapport à l'historique du compte et la correspondance de l'adresse de livraison avec l'adresse de facturation.
Les signaux comportementaux : Le temps passé sur la page, le chemin de navigation et la rapidité avec laquelle le client est passé de la page de destination au paiement.
Comment fonctionne la détection de la fraude au paiement en temps réel?
La détection en temps réel combine des moteurs de règles et des modèles comportementaux pour évaluer le risque au moment de la transaction. Les deux approches ont des forces différentes.
Moteurs de règles
Les règles gèrent la logique déterministe : si une transaction correspond à un modèle frauduleux connu, bloquez-la. Elles sont rapides et transparentes, et vous pouvez voir exactement pourquoi une transaction a été bloquée, ce qui est important pour le règlement des contestations et les enquêtes sur les faux positifs. Le compromis est le manque de flexibilité. Une règle écrite pour repérer un mécanisme de fraude ne repérera probablement pas une variante, à moins que vous n'écriviez une autre règle, ce qui signifie que les règles nécessitent une maintenance continue à mesure que les mécanismes d'attaque évoluent.
Modèles d'apprentissage automatique
Les modèles d'apprentissage automatique gèrent l'évaluation probabiliste. Ils évaluent les combinaisons de signaux en fonction des modèles tirés de millions de transactions antérieures et attribuent un score de probabilité plutôt qu'un indicateur binaire. Ils se généralisent bien pour les nouveaux mécanismes de fraude sans nécessiter la définition manuelle de chaque scénario de risque. Le compromis est l'opacité, où le résultat d'un modèle de « 94 % de probabilité de fraude » nécessite une interprétation d'une manière qui n'est pas nécessaire pour un blocage basé sur des règles.
Analyse comportementale
Les signaux comportementaux ajoutent une couche qui est généralement plus difficile à usurper que les points de données statiques. Les actions de copier-coller dans les champs de paiement signalent une saisie automatisée ou un bourrage d'identifiants (où les attaquants utilisent des identifiants de connexion volés provenant de violations de données non liées pour prendre le contrôle des comptes). Le remplissage inhabituellement rapide d'un formulaire, les mouvements de souris erratiques et le changement d'onglet pendant le processus de paiement contribuent tous à l'évaluation du risque d'une manière qui nécessite d'imiter l'interaction humaine en temps réel pour être contournée.
Ensemble, ces systèmes produisent des indices de risque avec une résolution suffisante pour prendre des décisions nuancées. Les transactions limites devraient être redirigées pour être vérifiées plutôt que d'être purement et simplement rejetées.
Comment intégrez-vous l'évaluation de la fraude dans votre processus de paiement?
L'intégration se fait au niveau de l'API, entre la soumission du paiement et l'autorisation. Votre page de paiement recueille les détails du paiement, votre dorsal les envoie à votre système d'évaluation de la fraude avec les données de la session et de la commande, le système d'évaluation renvoie un indice de risque et une action recommandée, et votre logique de paiement achemine la transaction en conséquence.
Voici comment fonctionne chaque étape :
Transmettre les bonnes données : L'efficacité des systèmes d'évaluation de la fraude dépend des signaux qu'ils reçoivent. Si vous ne transmettez pas les données de l'empreinte de l'appareil, l'adresse IP et les métadonnées de la session avec les détails du paiement, vous n'utilisez pas vos entrées dont les signaux sont les plus forts. De nombreuses API d'évaluation incluent une bibliothèque client JavaScript qui collecte automatiquement les données de l'appareil et de la session.
Configurer les seuils de risque de manière délibérée : Les seuils par défaut ne sont généralement pas calibrés pour votre entreprise. Un seuil approprié pour un marché à volume élevé et à faible marge diffère de celui qui convient à un paiement interentreprise à faible volume et à valeur élevée. Fixez des seuils en fonction de vos objectifs de taux de fraude et de votre tolérance aux faux positifs, puis ajustez-les avec des données de transaction réelles.
Créer une file de vérification plutôt qu'une liste de blocage : Les transactions dont l'indice de risque est supérieur à votre seuil de blocage sont bloquées automatiquement, mais celles qui se situent dans une fourchette intermédiaire — suspectes mais non concluantes — devraient être redirigées vers une file d'attente pour être vérifiées par des humains. Bloquer automatiquement les transactions limites augmente les taux de faux positifs et entraîne des abandons; les approuver automatiquement augmente les pertes liées à la fraude.
Surveiller le taux de conversion en même temps que les résultats de la fraude : Si votre taux de blocage augmente mais que les pertes liées à la fraude ne diminuent pas proportionnellement, vos règles génèrent probablement des faux positifs. Si les pertes liées à la fraude augmentent malgré des taux de blocage élevés, vos seuils pourraient être mal configurés ou les acteurs frauduleux ont appris à rester sous ces seuils.
Quelles sont les bonnes pratiques en matière de prévention de la fraude au paiement?
Certaines pratiques de maintenance peuvent vous aider à faire en sorte que votre système de prévention de la fraude continue de fonctionner efficacement sans bloquer les transactions légitimes :
Tenir les règles à jour : Les mécanismes de fraude évoluent, et une règle adaptée au comportement des tests de cartes du trimestre précédent pourrait rater la variante de ce trimestre. Examinez régulièrement vos taux de blocage et de vérification. Mettez à jour les règles lorsque vous remarquez de nouveaux modèles dans les transactions refusées ou les contestations.
Superposer des vérifications de vitesse sur plusieurs identifiants : Les règles de vitesse qui vérifient uniquement les adresses IP sont faciles à contourner. Superposez-les sur l'empreinte de l'appareil, l'adresse courriel et le NIB de la carte, car un acteur frauduleux qui fait alterner les IP déclenchera toujours une règle de vitesse par appareil ou par courriel.
Réinjecter les signaux postérieurs à la transaction dans l'évaluation : Les modèles de rétrofacturation, les abus liés aux remboursements et les taux d'exception de livraison mettent tous en évidence la fraude qui a échappé aux contrôles lors du paiement. Utilisez-les pour mettre à jour vos règles et votre configuration d'évaluation, car l'évaluation de la fraude s'améliore grâce aux boucles de rétroaction.
Segmenter les seuils par type de commande : Les biens numériques, les cartes-cadeaux et les commandes avec expédition accélérée ont tendance à présenter des taux de fraude plus élevés. Appliquez des seuils plus stricts à ces types de commandes plutôt qu'une évaluation uniforme sur l'ensemble de votre catalogue.
Comment Stripe Radar peut vous aider
Stripe Radar utilise des modèles d’IA pour détecter et prévenir la fraude, lesquels ont été entraînés à partir des données du réseau mondial de Stripe. Il met continuellement à jour ces modèles en fonction des dernières tendances en matière de fraude, protégeant ainsi votre entreprise au fil de l’évolution des mécanismes de fraude.
Stripe propose également Radar for Fraud Teams, qui permet aux utilisateurs d’ajouter des règles personnalisées pour traiter des scénarios de fraude propres à leur entreprise et d’accéder à des informations avancées sur la fraude.
Radar peut aider votre entreprise à :
Prévenir les pertes dues à la fraude : Stripe traite plus de 1 000 milliards de dollars de paiements chaque année. Cette envergure permet à Radar de détecter et de prévenir la fraude avec une précision inégalée, vous permettant ainsi de réaliser des économies.
Augmenter les revenus : les modèles d’IA de Radar sont entraînés sur des données réelles de contestations, des informations relatives aux clients, des données de navigation, et bien plus encore. Cela permet à Radar de détecter les transactions à risque et de réduire les faux positifs, augmentant ainsi vos revenus.
Gagner du temps : Radar est intégré à Stripe et ne nécessite aucune ligne de code pour être configuré. Vous pouvez également surveiller vos performances en matière de fraude, définir des règles, etc., dans une seule plateforme, augmentant ainsi l’efficacité de vos équipes.
Apprenez-en plus sur Stripe Radar ou faites vos premiers pas dès aujourd’hui.
Le contenu de cet article est fourni uniquement à des fins informatives et pédagogiques. Il ne saurait constituer un conseil juridique ou fiscal. Stripe ne garantit pas l'exactitude, l'exhaustivité, la pertinence, ni l'actualité des informations contenues dans cet article. Nous vous conseillons de consulter un avocat compétent ou un comptable agréé dans le ou les territoires concernés pour obtenir des conseils adaptés à votre situation particulière.