La fraude aux nouveaux comptes est l’un des types de fraude les plus difficiles à détecter, car elle ne s’apparente pas toujours à de la fraude au premier abord. Elle cible votre flux d’inscription des utilisateurs en utilisant des identités volées ou factices et des campagnes d’inscription automatisées qui sondent votre suite d’outils de vérification jusqu’à trouver faille. Ci-dessous, nous examinons le fonctionnement de la fraude aux nouveaux comptes, en quoi elle diffère des menaces connexes, comme la prise de contrôle de compte et l’abus de promotions, et comment mettre en place des mesures préventives sans entraver l’expérience des utilisateurs légitimes.
Points clés
La fraude aux nouveaux comptes utilise des signaux d’identité volés, factices ou fabriqués pour créer des comptes qui semblent légitimes suffisamment longtemps pour tirer profit de votre plateforme.
Une détection efficace repose sur la combinaison de signaux provenant de l’intelligence des appareils, de l’analyse comportementale, de l’enrichissement des données d’identité et de la détection des anomalies.
La prévention est plus efficace lorsqu’elle est mise en œuvre de manière progressive lors de l’inscription des utilisateurs, que les obstacles sont proportionnels au risque et que les comptes font l’objet d’une surveillance continue après l’inscription.
Qu’est-ce que la fraude aux nouveaux comptes?
On parle de fraude aux nouveaux comptes lorsqu’une personne crée un compte en utilisant des données d’identité volées, factices ou inventées de toutes pièces pour accéder à une chose précieuse, puis disparaît. Ces tactiques peuvent parfois contourner les systèmes de vérification de l’identité des clients, ce qui expose les entreprises à des attaques. La cible peut être un bonus de bienvenue, une ligne de crédit, un essai gratuit avec un mode de paiement associé, ou la possibilité de transférer des fonds par l’intermédiaire de votre plateforme.
Comment fonctionne la fraude aux nouveaux comptes?
La fraude aux nouveaux comptes peut suivre l’un des schémas reconnaissables suivants. Chacun de ces schémas est conçu pour établir une présence apparemment légitime sur votre plateforme avant que l’auteur de la fraude n’en tire profit.
Voici les types courants de fraude aux nouveaux comptes :
Fraude à l’identité factice : un auteur de fraude crée un profil en utilisant un numéro d’identification fiscale réel, associé à un nom et à une date de naissance fabriqués, puis construit sa crédibilité progressivement avant de tirer avantage de la plateforme.
Usurpation d’identité : les identifiants d’une personne réelle sont obtenus lors d’une violation de données ou sur un marché illégal d’identifiants. Un compte est ouvert à l’insu de cette personne, l’auteur de la fraude utilise le compte à des fins malsaines et la victime ne l’apprend qu’à la réception d’un avis de recouvrement ou lorsque sa cote de solvabilité baisse.
Comptes de mules financières : de vraies personnes sont parfois recrutées sous de faux prétextes pour ouvrir des comptes qui reçoivent et transmettent des fonds illicites. Cette stratégie permet aux fraudeurs de dissimuler leurs flux financiers.
Inscriptions automatisées : des campagnes automatisées peuvent tester des milliers d’identifiants dans le cadre de votre processus d’inscription des utilisateurs, pour détecter les combinaisons qui permettraient à des comptes frauduleux de déjouer les mécanismes de contrôle. Une augmentation soudaine du nombre d’échec d’inscriptions précède souvent une vague d’inscriptions réussies.
Quel est le lien entre la fraude aux nouveaux comptes, la prise de contrôle de compte et les autres menaces?
La fraude aux nouveaux comptes se distingue de la prise de contrôle de compte et des autres menaces, chaque type de fraude nécessitant un mécanisme de défense précis. Voici un aperçu des autres risques de fraude liés aux comptes dont vous devez avoir connaissance :
Prise de contrôle de compte : cette méthode cible des comptes existants en obtenant des identifiants par hameçonnage, par bourrage d’identifiants ou sur des marchés illégaux.
Bourrage d’identifiants : il consiste à tester automatiquement des paires de noms d’utilisateur et de mots de passe, récupérées lors de violations de données en dehors de votre plateforme, sur votre page de connexion. Les comptes compromis peuvent être utilisés comme modèles pour la création d’identités factices.
Abus des essais gratuits et des promotions : cela désigne la création de plusieurs comptes pour réclamer un bonus de bienvenue à plusieurs reprises. L’auteur de la fraude peut utiliser de véritables identités distinctes.
Fraude à la rétrofacturation : la fraude à la rétrofacturation survient lorsqu’un client légitime conteste un paiement qu’il a en réalité autorisé.
Ces menaces de fraude sont souvent associées à la fraude aux nouveaux comptes pour maximiser les gains financiers.
Quels sont les signes avant-coureurs d’une fraude aux nouveaux comptes?
Pour trouver la fraude aux nouveaux comptes, vous devez rechercher un ensemble de signaux. Les signes avant-coureurs ci-dessous sont classés en fonction de l’endroit où vous les détecteriez dans votre suite d’outils.
Au niveau des périphériques et du réseau
Non-correspondance d’adresse IP : l’emplacement déclaré ne correspond pas à l’adresse du protocole Internet (IP) ou la connexion transite par un réseau privé virtuel (RPV), un serveur mandataire ou un centre de données.
Réutilisation d’empreinte des appareils : la même empreinte s’affiche dans plusieurs créations de compte récentes.
Indicateurs d’automatisation : les paramètres du navigateur ou de l’appareil suggèrent l’utilisation de scripts : résolution d’écran incohérente, interfaces de programmation d’applications (API) de navigateur attendues manquantes ou fuseau horaire non-correspondant.
Vitesse d’inscription : un grand nombre de nouveaux comptes sont créés à partir du même appareil ou de la même plage d’adresses IP dans un court laps de temps.
Au niveau du contrôle d’identité
Adresse de courriel jetable : l’adresse a été créée quelques heures avant l’inscription ou appartient à un domaine connu pour fournir des adresses temporaires.
Incohérences dans l’identité : le nom, l’adresse et la date de naissance ne correspondent pas systématiquement aux sources de données externes.
Anomalies dans les adresses : l’adresse soumise est celle d’un service d’acheminement de courrier, d’un terrain inoccupé ou d’un lieu ayant déjà été impliqué dans des actes frauduleux.
Au niveau de l’analyse comportementale
Remplissage de formulaire quasi instantané : les champs sont remplis à une vitesse de saisie qui dépasse celle de tout être humain, sans hésitation ni comportement de correction.
Absence de session organique : l’inscription provient d’un chemin de référence inhabituel qui ne présente aucun historique de navigation.
Action à haute valeur ajoutée dans l’immédiat : le compte tente d’ajouter un mode de paiement ou d’initier un transfert sans même effectuer les actions de démarrage habituelles.
Au niveau global
Vitesse de création : on observe une augmentation soudaine de nouveaux comptes créés depuis une zone géographique ou un groupe d’appareils précis.
Schéma récurrent d’échec suivi de réussite : un taux élevé d’échecs de vérification d’identité est suivi de légères variations et de nouvelles tentatives.
Comment détecter la fraude aux nouveaux comptes?
La détection de la fraude aux nouveaux comptes est plus efficace lorsque vous combinez plusieurs signaux. Les techniques suivantes peuvent améliorer la détection :
Intelligence des appareils : une empreinte d’appareil capture la combinaison du navigateur, du matériel, du système d’exploitation et des attributs réseau qui rendent un appareil distinct. Par conséquent, la plupart des attaques automatisées sont détectables.
Analyse comportementale : les utilisateurs véritables interagissent avec les formulaires différemment qu’avec des robots. Des signaux comme le rythme de frappe, les mouvements de la souris et le fait qu’un utilisateur ait copié-collé du contenu dans un champ sont difficiles à simuler à grande échelle.
Enrichissement des données d’identité : la validation des renseignements d’identité fournis à l’aide de signaux externes permet de déterminer si l’ensemble de ces signaux correspond à une personne réelle.
Détection des anomalies : une inscription qui semble quasi légitime pourrait s’avérer clairement frauduleuse dans le contexte d’une vague d’inscriptions similaires. La surveillance en temps réel des pics de volume, des regroupements géographiques et des anomalies de cohorte d’appareils permet de détecter les campagnes d’abus.
Évaluation du risque : plutôt que de prendre une décision binaire d’acceptation ou de refus lors de l’inscription, un indice de risque vous permet de rediriger les comptes vers différents parcours.
Comment prévenir la fraude aux nouveaux comptes sans empêcher les inscriptions légitimes?
L’objectif est de rendre la fraude suffisamment coûteuse pour que les auteurs d’attaques aillent voir ailleurs. Voici comment prévenir la fraude aux nouveaux comptes sans pénaliser les véritables utilisateurs :
Limitation du débit et défenses contre les robots : les tests de Turing publics entièrement automatisés permettant de différencier un utilisateur humain d’un ordinateur (CAPTCHA), la détection invisible de robots et les limites d’inscription par adresse IP et par appareil peuvent bloquer les attaques automatisées avant qu’elles ne permettent de recueillir des données exploitables à partir de votre suite d’outils de vérification.
Friction progressive : étalonner la profondeur de la vérification en fonction de l’indice de risque. Une inscription à faible risque depuis un appareil connu et un profil d’identité cohérent peut passer directement, tandis qu’une inscription à risque élevé est redirigée vers la vérification par téléphone ou le téléversement de documents.
Vérification renforcée : les premiers comportements du compte doivent déclencher des vérifications d’identité supplémentaires. Un compte qui réussit l’inscription initiale, mais qui tente immédiatement d’ajouter trois modes de paiement et d’initier un retrait devrait probablement faire l’objet d’une demande de vérification.
Surveillance après la création de compte : la fraude ne survient pas toujours immédiatement. Surveillez les nouveaux comptes pour détecter des schémas comportementaux qui seraient liés à des fraudes ultérieures, comme des séquences d’actions précises, des horaires de session inhabituels et des modifications immédiates du profil.
Comment Stripe Radar peut vous aider
Stripe Radar utilise des modèles d’IA formés pour détecter et prévenir la fraude, entraînés sur les données du réseau mondial de Stripe. Il met continuellement à jour ces modèles en fonction des dernières tendances en matière de fraude, protégeant ainsi votre entreprise au fur et à mesure que les tactiques frauduleuses évoluent.
Stripe propose également Radar for Fraud Teams, qui permet aux utilisateurs d’ajouter des règles personnalisées pour faire face ce à des scénarios de fraude propre à leurs entreprises et d’accéder à des informations avancées sur la fraude.
Radar peut aider votre entreprise à :
Prévenir les pertes dues à la fraude : Stripe traite plus de 1 000 milliards de dollars de paiements chaque année. Cette envergure permet à Radar de détecter et de prévenir la fraude avec une précision inégalée, vous permettant ainsi de réaliser des économies.
Augmenter les revenus : les modèles d’IA de Radar sont entraînés sur des données réelles de litiges, des informations relatives aux clients, des données de navigation, et bien plus encore. Cela permet à Radar de détecter les transactions à risque et de réduire les faux positifs, augmentant ainsi vos revenus.
Gagner du temps : Radar est intégré à Stripe et ne nécessite aucune ligne de code pour être configuré. Vous pouvez également surveiller vos performances en matière de fraude, définir des règles, etc., depuis une seule et même plateforme, augmentant ainsi l’efficacité de vos équipes.
Apprenez-en plus sur Stripe Radar ou faites vos premiers pas dès aujourd’hui.
Le contenu de cet article est fourni uniquement à des fins informatives et pédagogiques. Il ne saurait constituer un conseil juridique ou fiscal. Stripe ne garantit pas l'exactitude, l'exhaustivité, la pertinence, ni l'actualité des informations contenues dans cet article. Nous vous conseillons de consulter un avocat compétent ou un comptable agréé dans le ou les territoires concernés pour obtenir des conseils adaptés à votre situation particulière.