Fraude à l'identité synthétique : comment elle fonctionne et comment l'arrêter

Radar

Luttez contre la fraude grâce à la puissance du réseau Stripe.

En savoir plus 
  1. Introduction
  2. Points clés à retenir
  3. Qu’est-ce que la fraude à l’identité synthétique?
  4. Comment fonctionne la fraude à l’identité synthétique?
    1. Création d’identité
    2. Renforcement du crédit
    3. Coordination du réseau
    4. L’épuisement des limites
    5. Exploitation des incitatifs
  5. Pourquoi la fraude à l’identité synthétique est-elle si difficile à détecter?
  6. Quelles entreprises sont les plus exposées au risque de fraude à l’identité synthétique?
  7. Comment les entreprises préviennent-elles la fraude à l’identité synthétique?
  8. Quelles sont les contraintes et les limites de la prévention de la fraude à l’identité synthétique?
  9. Comment Stripe Radar peut vous aider
  10. FAQ sur la fraude à l’identité synthétique

La fraude à l'identité synthétique combine un vrai numéro d'identification avec des renseignements personnels fabriqués pour créer une identité qui n'appartient à personne. Contrairement à la fraude par usurpation d'identité, il n'y a aucune victime qui surveille le compte pour y déceler des activités suspectes, ce qui explique pourquoi cela peut prendre des mois ou des années à être découvert. L'identité fabriquée ressemble souvent à celle d'un client normal et solvable.

À l'échelle mondiale, la fraude à l'identité synthétique coûte aux entreprises environ 20 milliards à 40 milliards de dollars par année, et on s'attend à ce que les incidents de fraude continuent d'augmenter.

Ci-dessous, nous aborderons le fonctionnement du cycle de vie de la fraude, la façon de prévenir la fraude à l'identité synthétique et les raisons pour lesquelles les outils standard de détection de la fraude peuvent ne pas la détecter.

Points clés à retenir

  • La fraude à l'identité synthétique associe un vrai numéro d'identification à un nom et à une adresse fabriqués, de sorte qu'il n'y a aucune victime réelle pour signaler une activité suspecte.

  • La fraude se déroule généralement sur des mois ou des années dans le cadre d'une phase de développement de crédit avant de se terminer par un retrait massif qui épuise le crédit disponible.

  • Les entreprises qui offrent une inscription des utilisateurs rapide, des incitatifs à l'inscription ou du crédit aux clients ayant un dossier de crédit mince sont les plus exposées à ce type de fraude.

Qu'est-ce que la fraude à l'identité synthétique?

La fraude à l'identité synthétique se produit lorsque quelqu'un associe une vraie donnée personnelle, généralement un numéro d'identification tel qu'un numéro d'assurance sociale (NAS), à des détails fabriqués comme un nom, une date de naissance ou une adresse inventés. Cela crée une identité de client qui ne correspond à aucune personne réelle.

Comment fonctionne la fraude à l'identité synthétique?

Le cycle de vie de la fraude à l'identité synthétique se déroule par étapes.

Voici comment il se déroule généralement :

Création d'identité

L'acteur frauduleux associe un numéro d'identification réel à un nom, une date de naissance et une adresse postale inventés, puis demande un produit de crédit de faible valeur, tel qu'une carte garantie ou une carte de magasin avec une évaluation des risques indulgente. Même un formulaire d'inscription refusé est utile, car il relie le numéro d'identification et le faux nom dans le dossier d'une agence d'évaluation du crédit, créant ce que le secteur appelle un numéro de profil de crédit.

Renforcement du crédit

Une fois que ce dossier mince existe, l'identité se comporte comme un véritable emprunteur. Cela peut durer des mois ou, plus souvent, des années. Le fraudeur pourrait utiliser le dossier pour devenir un utilisateur autorisé sur le compte de quelqu'un d'autre afin d'hériter de son historique de paiement, d'effectuer de petits achats et de les payer à temps, puis de demander progressivement plus de crédit à mesure que le dossier s'épaissit. Ce sont des tactiques courantes dans la fraude à l'identité synthétique.

Coordination du réseau

Certaines opérations gèrent des dizaines d'identités synthétiques à la fois, puis les croisent en tant qu'utilisateurs autorisés sur les comptes des unes et des autres pour accélérer le développement. Cela transforme un processus individuel lent en quelque chose qui se rapproche d'une chaîne de montage.

L'épuisement des limites

Une fois qu'une identité a accumulé suffisamment de crédit, son gestionnaire maximise toutes les lignes disponibles, y compris les cartes de crédit, les prêts personnels et les soldes de type achetez maintenant, payez plus tard (BNPL) dans un court laps de temps, parfois quelques jours seulement, puis disparaît.

Exploitation des incitatifs

Sur les plateformes offrant des primes d'inscription ou des récompenses de parrainage, l'épuisement des limites se présente différemment. L'identité pourrait encaisser des récompenses ou exploiter un crédit promotionnel avant de devenir inactive plutôt que de maximiser une ligne de crédit.

Les outils d'IA ont modifié l'économie de la fraude à l'identité synthétique. En quelques minutes seulement, des modèles génératifs peuvent produire un faux document d'identité convaincant avec une photo. Les grands modèles de langage (LLM) peuvent générer les historiques de transactions et la correspondance cohérents qui nécessitaient auparavant un effort manuel sur des dizaines de faux profils.

Pourquoi la fraude à l'identité synthétique est-elle si difficile à détecter?

La plupart des systèmes de détection de la fraude sont conçus pour attraper une personne qui se fait passer pour une personne réelle et identifiable, mais dans le cas de la fraude à l'identité synthétique, il n'y a aucune personne réelle à laquelle se comparer. Le dossier de crédit d'une identité synthétique semble légitime car il a été constitué de la même manière que celui d'une personne réelle : au moyen de paiements à temps et d'augmentations progressives des limites. C'est pourquoi elle n'apparaîtra pas comme frauduleuse lors d'une vérification de crédit standard.

Les règles de vérification d'identité fondées sur la correspondance des documents présentent des angles morts similaires. Quelqu'un peut soumettre un permis de conduire avec un nom inventé qui correspond à l'adresse enregistrée au dossier, et la vérification du numéro d'identification reviendra valide car le numéro lui-même est réel, simplement mal attribué. Ce formulaire d'inscription passera chaque vérification dans un système basé sur des règles. La fraude ne devient évidente qu'au moment de l'épuisement des limites, et à ce stade, la perte s'est déjà produite.

Les équipes de lutte contre la fraude examinent souvent un petit nombre de comptes suspects dispersés au sein d'une clientèle beaucoup plus vaste à un moment donné. Étant donné que la création d'une seule identité synthétique prend des mois, les équipes doivent examiner les comptes au fil du temps pour repérer un modèle plutôt que de se concentrer sur une seule transaction ou un seul compte.

Quelles entreprises sont les plus exposées au risque de fraude à l'identité synthétique?

La fraude à l'identité synthétique a tendance à se concentrer là où les incitatifs pour l'ouverture de nouveaux comptes, l'octroi de crédit et les clients ayant un dossier de crédit mince se croisent.

Quelques catégories présentent une exposition élevée :

  • Fournisseurs de paiement fractionné : Ces entreprises accordent souvent du crédit à des emprunteurs novices ayant des antécédents de crédit limités, ce qui rend plus difficile la distinction entre un nouveau client légitime et un client synthétique.

  • Plateformes d'abonnement offrant des essais gratuits ou des primes de parrainage : Il existe un incitatif financier à créer de nouveaux comptes, mais la vérification de l'identité lors de l'inscription à un abonnement est souvent plus légère que ce qu'exigerait une banque.

  • Places de marché avec primes pour l'inscription des utilisateurs : Un seul réseau peut créer des dizaines de comptes pour réclamer des crédits d'inscription ou des récompenses de parrainage avant qu'un compte n'attire l'attention.

  • Émetteurs de cartes et prêteurs à la consommation : Ceux qui se disputent le volume de nouveaux comptes avec des délais d'approbation rapides sont particulièrement exposés, car une évaluation des risques plus rapide signifie généralement moins de temps pour vérifier l'identité.

  • Entreprises desservant des populations plus jeunes ou invisibles sur le plan du crédit : Les produits financiers destinés aux étudiants entrent dans cette catégorie, car ces clients ont naturellement des dossiers de crédit minces, ce qui rend plus difficile la distinction entre un véritable premier emprunteur et un emprunteur synthétique.

Comment les entreprises préviennent-elles la fraude à l'identité synthétique?

Pour prévenir la fraude à l'identité synthétique, commencez par déterminer où se situe réellement votre exposition. Si la plupart de vos nouveaux comptes proviennent de clients ayant des antécédents de crédit établis, vous avez un profil de risque différent de celui que vous auriez avec des emprunteurs novices ou des offres d'inscription qui attirent davantage de tentatives de fraude. Associez vos pertes liées à la fraude à l'ancienneté du compte, car les pertes liées à l'identité synthétique se concentrent dans les comptes ouverts depuis des mois ou des années. Lorsque vos données de rétrofacturation et de défaut de paiement ne sont pas segmentées de cette façon, il est difficile de savoir quelle part de votre perte est réellement de nature synthétique par rapport à tout autre chose.

À partir de là, vérifiez si votre vérification actuelle est ponctuelle ou continue. Une vérification d'identité unique lors de l'inscription ne tient pas compte des écarts de comportement qui apparaissent pendant la phase de renforcement du crédit, comme un changement soudain dans les modèles de transaction juste avant une fraude à l'épuisement des limites. Stripe Radar résout ce problème en évaluant les signaux de risque tout au long du cycle de vie du client plutôt que seulement lors de la création du compte. Il s'appuie sur des modèles observés sur le réseau d'entreprises de Stripe pour signaler tout comportement qui semble incompatible avec la façon dont un compte légitime évolue habituellement.

Quels que soient les outils que vous utilisez, prévoyez une cadence de test. Les réseaux de fraudeurs changent de tactique, ce qui signifie qu'une configuration de détection, comme un modèle d'empreinte d'appareil ou une séquence particulière de comportements de compte, qui fonctionne bien ce trimestre peut perdre de son efficacité le trimestre suivant si personne ne la réévalue avec de nouvelles données.

Quelles sont les contraintes et les limites de la prévention de la fraude à l'identité synthétique?

Les modèles d'apprentissage automatique ont besoin d'exemples historiques de fraude synthétique confirmée pour s'entraîner. Étant donné que ce type de fraude n'est souvent découvert qu'au moment de l'épuisement des limites, des mois ou des années après l'ouverture du compte, les données étiquetées disponibles pour l'entraînement sont intrinsèquement retardées et incomplètes.

Il existe également un compromis entre la force de détection et l'expérience d'inscription. Exiger des étapes supplémentaires, comme la correspondance d'un égoportrait avec une pièce d'identité émise par le gouvernement ou la vérification vidéo en direct, permet de repérer plus d'identités synthétiques, mais ajoute des complications qui pourraient amener des clients légitimes à abandonner le processus en cours de route. Suivez votre taux de faux positifs parallèlement à votre taux de détection. Cela peut être coûteux si des clients légitimes sont refusés ou contraints de suivre des étapes de vérification inutiles. Les entreprises doivent décider de la part de ce compromis qu'elles sont prêtes à accepter.

Le partage de données entre institutions aide également. Une identité synthétique qui semble irréprochable dans une entreprise pourrait présenter des tendances suspectes dans de nombreuses autres. Toutefois, le partage est limité par les réglementations sur la protection de la vie privée et par le fait que les concurrents ne veulent pas toujours échanger de signaux de fraude. Les modèles de données de consortium résolvent ce problème ; cependant, la couverture varie selon le secteur, et une entreprise dans un secteur moins couvert ne tire pas profit des mêmes avantages qu'une entreprise du secteur bancaire ou de l'émission de cartes.

Comment Stripe Radar peut vous aider

Stripe Radar aide à détecter la fraude et à stimuler la croissance, grâce à une IA formée avec les données du réseau mondial de Stripe. Radar aide à protéger votre entreprise contre la fraude tout au long du cycle de vie des clients avant qu'elle n'affecte vos résultats, tout en vous aidant à approuver plus de clients et de paiements légitimes.

Radar peut aider votre entreprise à :

  • Prévenir les pertes liées à la fraude : L'IA de Radar s'appuie sur plus de 1 900 milliards $ de transactions annuelles sur le réseau mondial de Stripe, ce qui l'aide à cerner et à bloquer les modèles de fraude que les entreprises individuelles ne pourraient pas détecter par elles-mêmes.

  • Unifier la protection contre les attaques de fraude évolutives : Radar regroupe la protection contre la fraude liée aux transactions, la fraude liée aux comptes et les abus de clients en une seule solution, afin que vous obteniez une protection unifiée contre les principaux types de fraude.

  • S'adapter à l'évolution de la fraude : Radar s'adapte continuellement à l'évolution des modèles de fraude, de l'abus de première partie aux transactions d'agents, contribuant ainsi à protéger votre entreprise contre les menaces émergentes.

  • S'intégrer à votre suite d'outils technologique existante : Utilisez Radar avec les paiements Stripe sans aucune intégration requise, ou accédez à l'intelligence de Radar par le biais d'API programmables, que vous traitiez les paiements sur Stripe ou non.

Apprenez-en plus sur Stripe Radar ou faites vos premiers pas dès aujourd’hui.

FAQ sur la fraude à l'identité synthétique

Le contenu de cet article est fourni uniquement à des fins informatives et pédagogiques. Il ne saurait constituer un conseil juridique ou fiscal. Stripe ne garantit pas l'exactitude, l'exhaustivité, la pertinence, ni l'actualité des informations contenues dans cet article. Nous vous conseillons de consulter un avocat compétent ou un comptable agréé dans le ou les territoires concernés pour obtenir des conseils adaptés à votre situation particulière.

Plus d'articles

  • Un problème est survenu. Veuillez réessayer ou contacter le service d’assistance.

Envie de vous lancer ?

Créez un compte et commencez à accepter des paiements rapidement, sans avoir à signer de contrat ni à fournir vos coordonnées bancaires. N'hésitez pas à nous contacter pour discuter de solutions personnalisées pour votre entreprise.
Radar

Radar

Luttez contre la fraude grâce à la puissance du réseau Stripe.

Documentation Radar

Utilisez Stripe Radar pour protéger votre entreprise contre la fraude.