Fraude aux nouveaux comptes : méthodes de détection, signaux d’alerte et prévention

Radar
Radar

Luttez contre la fraude grâce à la puissance du réseau Stripe.

En savoir plus 
  1. Introduction
  2. Qu’est-ce que la fraude aux nouveaux comptes ?
  3. Comment fonctionne la fraude aux nouveaux comptes ?
  4. En quoi la fraude aux nouveaux comptes est-elle liée à la prise de contrôle de compte et aux autres menaces ?
  5. Quels sont les signaux d’alerte de la fraude aux nouveaux comptes ?
    1. Au niveau de l’appareil et du réseau
    2. Au niveau de l’identité
    3. Au niveau comportemental
    4. Au niveau agrégé
  6. Comment détecter la fraude aux nouveaux comptes ?
  7. Comment prévenir la fraude aux nouveaux comptes sans freiner les inscriptions légitimes ?
  8. Comment Stripe Radar peut vous aider ?

La fraude aux nouveaux comptes fait partie des fraudes les plus difficiles à détecter, car elle ne ressemble pas toujours à une fraude au premier regard. Elle cible votre onboarding via des identités volées ou synthétiques et des campagnes d’inscription automatisées qui explorent votre suite d’outils de vérification jusqu’à identifier une faille. Nous verrons ci-dessous comment fonctionne la fraude aux nouveaux comptes, en quoi elle se distingue de menaces connexes comme la prise de contrôle de compte ou l’abus de promotions, et comment déployer des mesures de prévention sans pénaliser les utilisateurs légitimes.

Points clés

  • La fraude aux nouveaux comptes repose sur des signaux d’identité volés, synthétiques ou falsifiés pour créer des comptes qui paraissent légitimes assez longtemps pour extraire de la valeur de votre plateforme.

  • Une détection efficace repose sur la combinaison de signaux provenant de l’intelligence des appareils, de l’analyse comportementale, de l’enrichissement d’identité et de la détection d’anomalies.

  • La prévention est plus efficace lorsqu’elle est appliquée progressivement lors de l’onboarding, que la friction est adaptée au niveau de risque, et que les comptes sont surveillés en continu après l’inscription.

Qu’est-ce que la fraude aux nouveaux comptes ?

La fraude aux nouveaux comptes survient lorsqu’un utilisateur crée un compte à partir d’identités volées, synthétiques ou entièrement fabriquées pour accéder à une ressource de valeur, puis disparaît. Ces techniques peuvent parfois contourner les systèmes de vérification d’identité client, exposant ainsi les entreprises à des attaques. Les objectifs peuvent être variés : un bonus de bienvenue, une ligne de crédit, une période d’essai gratuite associée à un moyen de paiement, ou encore la capacité de transférer des fonds via votre plateforme.

Comment fonctionne la fraude aux nouveaux comptes ?

La fraude aux nouveaux comptes peut suivre plusieurs schémas identifiables. Chacun cherche à établir une présence en apparence légitime sur votre plateforme avant que l’acteur frauduleux n’en extraie de la valeur.

Voici les principaux types de fraude aux nouveaux comptes :

  • La fraude à l’identité synthétique : un acteur frauduleux crée un profil à partir d’un numéro d’identification fiscale réel, associé à un nom et une date de naissance fictifs, puis construit progressivement sa crédibilité avant d’extraire de la valeur.

  • La fraude par identité volée : les identifiants d’une personne réelle sont récupérés via une fuite de données ou un marché d’identifiants compromis. Un compte est ouvert à son insu, de la valeur est extraite, puis la victime ne s’en rend compte que lorsqu’un avis de recouvrement lui parvient ou que son score de crédit diminue.

  • Les comptes de mules financières : de vraies personnes sont parfois recrutées sous de faux prétextes pour ouvrir des comptes qui reçoivent et transfèrent des fonds illicites. Cela permet de masquer les flux financiers des acteurs frauduleux.

  • Les inscriptions pilotées par des bots : des campagnes automatisées peuvent tester des milliers d’identifiants sur votre flux d’onboarding, en cherchant les combinaisons qui permettent à des comptes frauduleux de passer. Une hausse soudaine des échecs d’inscription précède souvent une vague d’inscriptions réussies.

En quoi la fraude aux nouveaux comptes est-elle liée à la prise de contrôle de compte et aux autres menaces ?

La fraude aux nouveaux comptes se distingue des prises de contrôle de compte et d’autres types de menaces, chaque forme de fraude nécessitant des défenses spécifiques. Voici un aperçu des risques additionnels liés aux comptes dont vous devez être conscient :

  • La prise de contrôle de compte : cette méthode cible les comptes existants dont les identifiants ont été obtenus via des techniques de phishing, de bourrage d’identifiants ou des marchés frauduleux.

  • Le bourrage d’identifiants : le bourrage d’identifiants consiste à tester de manière automatisée des paires de nom d’utilisateur et mot de passe issues de fuites de données sans lien avec votre service, sur votre page de connexion. Les comptes compromis peuvent servir de modèles pour la création d’identités synthétiques.

  • Les abus d’essais gratuits et de promotions : il s’agit de la création de plusieurs comptes pour obtenir à répétition un bonus de bienvenue. L’acteur frauduleux peut utiliser des identités réelles et distinctes.

  • La fraude à la rétrofacturation : la fraude à la rétrofacturation se produit lorsqu’un client légitime conteste un paiement qu’il a pourtant autorisé.

Ces menaces de fraude sont souvent combinées à la fraude aux nouveaux comptes pour maximiser les gains financiers.

Quels sont les signaux d’alerte de la fraude aux nouveaux comptes ?

Pour détecter la fraude aux nouveaux comptes, il est nécessaire d’identifier un ensemble de signaux. Les signaux d’alerte ci-dessous sont organisés selon l’endroit de votre suite d’outils où ils peuvent être détectés.

Au niveau de l’appareil et du réseau

  • Incohérence d’adresse IP : la localisation déclarée ne correspond pas à l’adresse IP, ou la connexion passe par un réseau privé virtuel (VPN), un proxy ou un centre de données.

  • Réutilisation d’empreinte d’appareil : la même empreinte d’identification de l’appareil est observée sur plusieurs créations de comptes récentes.

  • Indicateurs d’automatisation : les paramètres du navigateur ou de l’appareil peuvent indiquer un comportement automatisé, comme une résolution d’écran incohérente, l’absence de certaines API du navigateur ou un fuseau horaire incohérent.

  • Vitesse d’inscription : un volume élevé de nouveaux comptes provient du même appareil ou de la même plage d’adresses IP sur une courte période.

Au niveau de l’identité

  • Adresse e-mail jetable : l’adresse a été créée peu de temps avant l’inscription ou appartient à un domaine jetable connu.

  • Incohérences d’identité : le nom, l’adresse et la date de naissance ne correspondent pas de manière cohérente aux données issues de sources externes.

  • Anomalies d’adresse : l’adresse fournie correspond à un service de réexpédition de courrier, à un terrain vacant ou à un lieu associé à des cas de fraude passés.

Au niveau comportemental

  • Remplissage quasi instantané des formulaires : les champs sont complétés plus rapidement que ne le permet une saisie humaine, sans hésitation ni correction.

  • Absence de session organique : l’inscription provient d’un parcours de référencement inhabituel, sans aucun comportement de navigation en amont.

  • Action à forte valeur immédiate : le compte tente d’ajouter un moyen de paiement ou d’initier un transfert avant toute phase normale de montée en activité.

Au niveau agrégé

  • Vitesse de création : on observe une augmentation soudaine du nombre de nouveaux comptes créés depuis une zone géographique ou une cohorte d’appareils spécifique.

  • Schéma d’échecs suivis de succès anormalement élevé : un taux élevé d’échecs de vérification d’identité est suivi de légères variations et de nouvelles tentatives.

Comment détecter la fraude aux nouveaux comptes ?

La détection de la fraude aux nouveaux comptes est plus efficace lorsqu’elle repose sur la combinaison de plusieurs signaux. Les techniques suivantes permettent d’améliorer la détection :

  • Intelligence des appareils : une empreinte d’identification de l’appareil regroupe les caractéristiques du navigateur, du matériel, du système d’exploitation et du réseau qui rendent un appareil identifiable. La plupart des attaques automatisées sont détectables.

  • Analyse comportementale : les utilisateurs réels n’interagissent pas avec les formulaires comme des bots. Des signaux comme le délai de frappe au clavier, les mouvements de la souris ou le fait de copier-coller dans un champ sont difficiles à imiter à grande échelle.

  • Enrichissement d’identité : la validation des informations d’identité fournies à partir de signaux externes permet d’évaluer si leur combinaison correspond à une personne réelle.

  • Détection d’anomalies : une inscription qui paraît légitime lorsqu’on l’examine seule peut en réalité être clairement frauduleuse dans le contexte d’une vague d’inscriptions similaires. La surveillance en temps réel des pics de volume, des regroupements géographiques et des anomalies de cohortes d’appareils permet d’identifier les campagnes d’abus.

  • Score de risque : plutôt que de prendre une décision binaire d’acceptation ou de rejet au moment de l’inscription, un score de risque permet d’orienter les comptes vers différents parcours.

Comment prévenir la fraude aux nouveaux comptes sans freiner les inscriptions légitimes ?

L’objectif est de rendre la fraude suffisamment coûteuse pour pousser les attaquants à se tourner vers d’autres cibles. Voici comment prévenir la fraude aux nouveaux comptes sans pénaliser les utilisateurs légitimes :

  • Limitation du débit et défenses anti-bots : les CAPTCHA (Completely Automated Public Turing tests to tell Computers and Humans Apart), la détection invisible des bots et les limitations du taux d’inscription par adresse IP et par appareil permettent de bloquer les attaques automatisées avant qu’elles ne produisent des données exploitables sur votre suite d’outils de vérification.

  • Friction progressive : adaptez le niveau de vérification au score de risque. Une inscription à faible risque, issue d’un appareil connu et d’un profil d’identité cohérent, peut être validée directement, tandis qu’une inscription à haut risque est redirigée vers une vérification par téléphone ou un dépôt de document d’identité.

  • Vérification renforcée : les comportements précoces d’un compte doivent déclencher des contrôles d’identité additionnels. Un compte qui passe l’onboarding initial mais tente immédiatement d’ajouter trois moyens de paiement et d’initier un prélèvement devrait probablement déclencher une demande de vérification.

  • Surveillance post-création : la fraude ne se manifeste pas toujours immédiatement. Surveillez les comptes nouvellement créés pour détecter des comportements corrélés à une fraude ultérieure, comme des séquences d’actions spécifiques, des horaires de session inhabituels ou des modifications de profil immédiates.

Comment Stripe Radar peut vous aider ?

Stripe Radar utilise des modèles d’IA pour détecter et prévenir la fraude en s’appuyant sur les données du réseau mondial de Stripe. Il met continuellement à jour ces modèles en fonction des dernières tendances de fraude, et protège ainsi votre entreprise à mesure que la fraude évolue.

Stripe propose également Radar for Fraud Teams, qui permet aux utilisateurs d’ajouter des règles personnalisées traitant des scénarios de fraude spécifiques à leurs entreprises et d’accéder à des analyses avancées sur la fraude.

Radar peut aider votre entreprise à :

  • Réduire les pertes liées à la fraude : Stripe traite plus de 1 000 milliards de dollars américains de paiements chaque année. Cette échelle unique permet à Radar d’identifier et de bloquer les tentatives de fraude avec précision, pour limiter les pertes financières.

  • Booster le chiffre d’affaires : les modèles d’IA de Radar sont entraînés à partir de données réelles de litiges, d’informations clients et de données de navigation. Ils permettent d’identifier les transactions à risque tout en réduisant les faux positifs, ce qui favorise l’augmentation des revenus.

  • Gagner du temps : Radar est intégré à Stripe et ne nécessite aucune ligne de code pour être configuré. Vous pouvez suivre vos performances en matière de fraude, définir des règles et accéder aux analyses depuis une plateforme unique, pour plus d’efficacité.

En savoir plus sur Stripe Radar, ou démarrer dès aujourd’hui.

Le contenu de cet article est fourni à des fins informatives et pédagogiques uniquement. Il ne saurait constituer un conseil juridique ou fiscal. Stripe ne garantit pas l'exactitude, l'exhaustivité, la pertinence, ni l'actualité des informations contenues dans cet article. Nous vous conseillons de solliciter l'avis d'un avocat compétent ou d'un comptable agréé dans le ou les territoires concernés pour obtenir des conseils adaptés à votre situation.

Plus d'articles

  • Un problème est survenu. Veuillez réessayer ou contacter le service de support.

Envie de vous lancer ?

Créez un compte et commencez à accepter des paiements rapidement, sans avoir à signer de contrat ni à fournir vos coordonnées bancaires. N'hésitez pas à nous contacter pour discuter de solutions personnalisées pour votre entreprise.
Radar

Radar

Luttez contre la fraude grâce à la puissance du réseau Stripe.

Documentation Radar

Utilisez Stripe Radar pour protéger votre entreprise contre la fraude.