La fraude du commerce en ligne devient une menace croissante dans le monde entier. L'un des principaux facteurs est la nature des achats en ligne avec carte non présente (CNP), ce qui crée une énorme surface d'attaque pour quiconque souhaite en abuser. La valeur mondiale de la fraude du commerce en ligne devrait passer d'environ 56 milliards de dollars en 2025 à 131 milliards de dollars d'ici 2030. Pour contrer cette menace, une prévention de la fraude efficace pour le commerce en ligne combine des contrôles superposés qui interceptent chacun ce que les autres ne détectent pas.
Ci-dessous, nous explorerons les types de fraude courants qui touchent les détaillants en ligne, le fonctionnement de la détection en temps réel au niveau de la transaction et la façon de concevoir une stratégie de prévention à plusieurs niveaux capable d'intercepter les acteurs frauduleux sans repousser la clientèle légitime.
Principaux points à retenir
La fraude du commerce en ligne englobe de multiples types, y compris la fraude par carte non présente (CNP), la fraude amicale et la prise de contrôle de compte. Chacun de ces types nécessite des contrôles différents pour la détection et la prévention.
La détection de la fraude en temps réel attribue un indice de risque en fonction des signaux de l'appareil, des données comportementales et des caractéristiques de la commande. Cet indice détermine si le système automatisé approuve, bloque ou examine une transaction.
Une stratégie de prévention à plusieurs niveaux associe des modèles d'apprentissage automatique à des règles personnalisées et à des contrôles de vérification au moment du paiement pour offrir la couverture la plus large avec le moins de friction possible pour la clientèle légitime.
Qu’est-ce que la fraude e-commerce?
La fraude dans le commerce en ligne est toute tentative d'effectuer une transaction en ligne en utilisant des informations volées, fausses ou manipulées pour obtenir des biens, des services ou de l'argent sans autorisation légitime. Contrairement à la fraude en personne, il n'y a pas de carte à voler physiquement et aucun visage à repérer; cela rend le canal en ligne plus attrayant pour les acteurs frauduleux.
Quels sont les types courants de fraude dans le commerce en ligne?
Voici quelques types courants de fraude dans le commerce en ligne :
Fraude par carte non présente : Quelqu'un utilise des informations de carte volées pour passer une commande. Le titulaire de la carte conteste souvent le paiement auprès de sa banque, et l'entreprise perd la marchandise, les revenus et généralement des frais de rétrofacturation en prime.
Fraude amicale : Un client légitime effectue un achat, reçoit le poste (de facture) et conteste le paiement tout de même. Il prétend que l'achat n'était pas autorisé, que le poste (de facture) n'est jamais arrivé ou qu'il ne correspondait pas à la description. Sans preuve solide, comme une confirmation de livraison, des relevés de protocole Internet (IP) et des empreintes d'appareil, les entreprises peuvent perdre ces contestations.
Prise de contrôle de compte : Un acteur frauduleux obtient l'accès à un compte client existant (souvent par bourrage d'identifiants à l'aide de paires de nom d'utilisateur et de mot de passe compromises), puis modifie l'adresse de livraison et passe des commandes en utilisant le mode de paiement sauvegardé. Étant donné que le compte a un historique d'achats légitime, ces commandes passent souvent les contrôles de base en matière de fraude sans éveiller de soupçons.
Abus de retour : Les clients exploitent des politiques de retour indulgentes pour obtenir des remboursements sur des postes (de facture) qu'ils ont déjà utilisés ou pour renvoyer des produits endommagés ou différents. La fraude au remboursement affecte les marges de la même manière que les autres types de fraude, mais elle est souvent traitée comme un problème opérationnel.
Abus de promotion et de bon de réduction : Des acteurs frauduleux créent plusieurs comptes pour réclamer de façon répétée des réductions pour nouveau client, des primes de parrainage ou des codes promotionnels. Cela est particulièrement courant avec les biens numériques ou les produits d'abonnement, où il n'y a pas de limite physique au nombre de fois que l'abus peut se répéter.
Quelles bonnes pratiques de prévention de la fraude dans le commerce en ligne les détaillants en ligne doivent-ils suivre?
Les programmes efficaces de prévention de la fraude combinent des signaux de détection, des garanties de paiement et des politiques internes. La surveillance des transactions doit surveiller les signaux suivants qui, pris ensemble, indiquent la probabilité d'une fraude :
Modèles inhabituels : Plusieurs commandes provenant de la même adresse IP, du même numéro de carte ou du même appareil sur une courte période de temps indiquent souvent une fraude automatisée ou des attaques de carding (c'est-à-dire que les acteurs frauduleux testent les numéros de carte volés avec de petites transactions avant d'en effectuer des plus importantes).
Non-concordance des adresses de livraison et de facturation : Une commande où les adresses de facturation et de livraison se trouvent dans des pays différents ou où le courriel ne correspond pas à ce qui est enregistré pour cette carte augmente la probabilité de fraude.
Signaux de l'appareil et du navigateur : La prise d'empreinte des appareils capture des attributs tels que la configuration du navigateur, la résolution de l'écran et les polices installées. Un appareil précédemment associé à une commande frauduleuse est un indicateur de risque fort, quelle que soit la carte qu'il utilise actuellement.
Caractéristiques de la commande : Les commandes de grande valeur passées immédiatement après la création du compte, les multiples unités du même article à forte revente et l'expédition accélérée vers une destination où cela n'a pas de sens logistique sont autant de scénarios qui justifient une inspection plus approfondie.
Au moment du paiement, des vérifications supplémentaires peuvent vous donner une meilleure compréhension de la personne qui effectue la transaction. Celles-ci incluent les éléments suivants :
Service de vérification d'adresse (AVS) : Cela vérifie si l'adresse de facturation qu'un client saisit correspond à ce qui est enregistré auprès de l'émetteur de la carte. Une correspondance complète ne garantit pas la légitimité, mais une non-concordance peut être un signal de risque important.
Vérification de la valeur de vérification de carte (CVV) : Cela confirme que la personne qui passe la commande a physiquement accès à la carte, et pas seulement au numéro de carte. L'exigence du CVV lors du paiement est une pratique courante.
3D Secure (3DS) : Cela ajoute une étape d'authentification où le titulaire de la carte vérifie son identité directement auprès de l'émetteur de la carte, souvent au moyen d'un code à usage unique ou d'une invite biométrique. Lorsque l'authentification 3DS réussit, la responsabilité des rétrofacturations passe généralement de l'entreprise à l'émetteur de la carte.
Les règles automatisées vous permettent de définir des limites strictes autour du comportement des transactions : vous pouvez bloquer toutes les commandes expédiées vers une région à haut risque spécifique, exiger un examen manuel au-delà d'une certaine valeur de commande, ou refuser toute transaction où AVS échoue et que la commande dépasse un seuil défini. Le défi est que les règles sont statiques par défaut. Les tactiques de fraude évoluent, et les règles qui fonctionnaient efficacement il y a six mois peuvent générer de faux refus aujourd'hui. Les taux de blocage et les taux de faux positifs nécessitent une vérification régulière.
Comment les commandes frauduleuses sont-elles détectées en temps réel?
Lorsqu'un client passe une commande, le processus de détection des fraudes commence avant même que la requête d'autorisation de paiement n'atteigne le réseau de cartes. Voici comment cela fonctionne :
Capture des données : Le système de paiement recueille les signaux de l'appareil, l'adresse IP et le comportement de la session (p. ex., le temps passé sur la page, la cadence de frappe, la façon dont les champs du formulaire ont été remplis) en plus des détails de la commande elle-même.
Évaluation des règles : La commande est vérifiée par rapport à tout blocage basé sur des règles, comme les limites de vitesse de transaction, les pays bloqués et les restrictions de carte basées sur le numéro d'identification bancaire (NIB). Les commandes qui font l'objet d'un blocage strict s'arrêtent ici.
Évaluation des risques : Un modèle évalue l'ensemble des signaux et produit un indice de risque en pondérant différents signaux en fonction des combinaisons qui ont historiquement précédé les rétrofacturations et les contestations.
Décision : En fonction du score et des seuils configurés, la commande est approuvée automatiquement, signalée pour une vérification manuelle ou refusée. Une équipe chargée de la détection des fraudes travaille dans la file de vérification pour évaluer manuellement les cas limites.
Boucle de rétroaction : Lorsqu'une commande signalée est examinée manuellement et approuvée ou refusée, ce résultat est réinjecté dans le modèle et améliore la précision de l'évaluation future.
Quelle est la différence entre les techniques et les outils de prévention de la fraude dans le commerce en ligne?
Les techniques de prévention de la fraude dans le commerce en ligne sont les approches analytiques utilisées pour repérer la fraude. Les logiciels connexes peuvent déployer ces techniques à grande échelle.
Voici quelques techniques courantes :
Vérifications de vélocité : Signaler une fréquence de transaction inhabituelle dans une fenêtre de temps. Cela est utile pour détecter les attaques de carding, où des acteurs frauduleux testent des lots de numéros de carte volés en succession rapide.
Biométrie comportementale : Analyser la façon dont un utilisateur interagit avec un formulaire (p. ex., le mouvement de la souris, le rythme de frappe, les modèles de remplissage automatique) pour distinguer les humains des robots qui tentent d'automatiser le paiement.
Modèles d'apprentissage automatique : S'entraîner sur des données de transaction historiques pour repérer des modèles qui précèdent la fraude, y compris des modèles qui sont trop subtils pour que des règles les détectent. Plus un modèle d'apprentissage automatique s'entraîne sur des données de transaction, mieux il parvient à distinguer les cas limites authentiques de la fraude.
Analyse de réseau : Repérer des signaux partagés sur plusieurs comptes (p. ex., même appareil, même adresse IP, même domaine de courriel) pour détecter les réseaux de fraudeurs qui opèrent simultanément sur plusieurs comptes.
Stripe Radar applique des modèles d'apprentissage automatique formés sur des données de transaction provenant de l'ensemble du réseau de Stripe. Parce que Radar voit des modèles sur des millions d'entreprises, il peut repérer des signaux de risque qu'aucune entreprise individuelle n'aurait suffisamment de données pour détecter par elle-même. Un numéro de carte qui est apparu dans une transaction frauduleuse ailleurs sur le réseau est un signal précieux, même si c'est la première fois que vous le voyez.
Comment élaborer une stratégie de prévention de la fraude multicouche dans le commerce en ligne?
Une stratégie multicouche signifie qu'aucun point de défaillance unique ne laisse passer la fraude. Chaque couche attrape ce que les autres manquent.
Voici ce qu'une stratégie multicouche devrait inclure :
Vérification du compte et de l'identité : Avant que quiconque ne puisse passer une commande, confirmez qu'il s'agit bien de la personne qu'elle prétend être. La vérification du courriel lors de la création du compte, les exigences de mot de passe fort et l'authentification 3DS ajoutent des contrôles d'identité de base qui réduisent le risque de prise de contrôle de compte.
Signaux au niveau du paiement : Les vérifications de CVV, d'AVS et la prise d'empreinte des appareils peuvent détecter une grande partie des tentatives de fraude non présente (CNP) avant qu'elles ne soient terminées. Le traitement des transactions sans ces contrôles laisse des lacunes évidentes.
Évaluation des risques : L'évaluation en temps réel examine le contexte complet de la commande. C'est là qu'un outil comme Stripe Radar ajoute le plus de valeur, car le modèle s'appuie sur des signaux croisés de réseau que la vérification au niveau du paiement ne peut pas voir à elle seule.
Règles personnalisées : Des règles spécifiques à l'entreprise adaptent le modèle de base à votre contexte. Une entreprise de biens numériques fait face à des modèles de fraude différents d'un commerçant de biens physiques, et les règles vous permettent d'encoder ces connaissances directement dans votre prise de décision.
Surveillance post-transaction : Les taux de rétrofacturation, les modèles de contestation et les anomalies de traitement sont également des signaux. La surveillance des mesures en aval permet de détecter la fraude qui a échappé aux couches précédentes et d'informer des ajustements aux règles et aux seuils au fil du temps.
Contrôles des retours et des politiques : Les entreprises qui connaissent souvent des fraudes aux retours peuvent atténuer les abus en exigeant des photos des articles retournés, en émettant un crédit en magasin au lieu de remboursements pour les comptes signalés, ou en mettant en œuvre des périodes de retour proportionnelles à la valeur de la commande. Et elles peuvent le faire sans nuire de manière significative à l'expérience des clients honnêtes.
Comment Stripe Radar peut vous aider
Stripe Radar utilise des modèles d'IA pour détecter et prévenir la fraude, formés sur des données du réseau mondial de Stripe. Il met continuellement à jour ces modèles en fonction des dernières tendances de la fraude, afin que votre entreprise reste protégée à mesure que la fraude évolue.
Stripe propose également Radar for Fraud Teams, qui permet aux utilisateurs d’ajouter des règles personnalisées pour faire face ce à des scénarios de fraude propre à leurs entreprises et d’accéder à des informations avancées sur la fraude.
Radar peut aider votre entreprise à :
Éviter les pertes dues à la fraude : Stripe traite plus de 1 billion de dollars de paiements par an. Cette échelle permet à Radar de détecter et de prévenir la fraude avec précision et de vous faire économiser de l'argent.
Accroître les revenus : Les modèles d'IA de Radar sont formés sur des données de contestation réelles, des renseignements sur les clients, des données de navigation et plus encore. Cela permet à Radar de repérer les transactions à risque et de réduire les faux positifs, ce qui stimule vos revenus.
Gagner du temps : Radar est intégré à Stripe et ne nécessite aucune ligne de code pour être configuré. Vous pouvez également surveiller les performances de votre fraude, écrire des règles et plus encore sur une seule plateforme, ce qui augmente l'efficacité.
Apprenez-en plus sur Stripe Radar ou faites vos premiers pas dès aujourd’hui.
Le contenu de cet article est fourni uniquement à des fins informatives et pédagogiques. Il ne saurait constituer un conseil juridique ou fiscal. Stripe ne garantit pas l'exactitude, l'exhaustivité, la pertinence, ni l'actualité des informations contenues dans cet article. Nous vous conseillons de consulter un avocat compétent ou un comptable agréé dans le ou les territoires concernés pour obtenir des conseils adaptés à votre situation particulière.