Référence🔐 Sécurité & donnéesIntermédiaire⏱ 12 min de lecture

🎯 Menaces cyber du paiement

Magecart, attaques BIN et card testing, prise de contrôle de compte, bots, spoofing et rançongiciels : cartographie des offensives visant la chaîne de paiement et contre-mesures

Une surface d'attaque tout au long de la chaîne

La surface d'attaque d'une chaîne de paiement s'étend de la page de paiement du marchand aux systèmes de l'acquéreur et du PSP, en passant par les API, les comptes clients et les terminaux. Chaque maillon attire un mode opératoire différent, et les contre-mesures diffèrent en conséquence. La carte des menaces ci-dessous distingue les offensives selon le maillon visé et le moyen employé.

Clientcompte, appareilPage de paiementle DOM du marchandPSP / gatewayAPI d'autorisationAcquéreurremise, règlementÉmetteurACS, décisionflux nominalle comptele navigateurl'APIla décisionAccount takeovercredential stuffing · phishingMagecart / e-skimmingscript tiers compromisCard testingénumération par micro-montantsFraude à l'autorisationrejeu, MOTO, MIT non qualifiéeMFA · empreinte d'appareilCSP · SRI · intégrité 11.6.1vélocité · rate limit · 3DSMIT qualifiée · exemptionshors chaîne de paiementRançongiciel · BECle SI et les humains, hors fluxsauvegardes isolées · EDR · PCA-PRAflux nominalmode opératoirecontre-mesureUne seule de ces cinq attaques n'a pas besoin de la chaîne de paiement pour vous arrêter : le rançongiciel.
🕸️
Sur la page
Magecart / e-skimming : du JavaScript malveillant vole la carte dans le navigateur du client.
🃏
Sur la carte
Card testing et attaques BIN : validation en masse de numéros volés par micro-transactions.
🔓
Sur le compte
Account takeover : credential stuffing, phishing et SIM swap prennent le contrôle du compte client.
🤖
Par les bots
Trafic automatisé : scalping, création de faux comptes, fraude à l'inscription et aux promotions.
🎭
Par la ruse
Spoofing et ingénierie sociale : usurpation de domaine, d'e-mail ou de numéro pour tromper humains et filtres.
🔐
Sur le SI
Rançongiciels : chiffrement et double extorsion paralysant PSP, acquéreurs et commerçants.

Magecart : le skimming numérique

Magecart désigne un ensemble de groupes pratiquant l'e-skimming. La technique consiste à injecter un script voleur dans la page de paiement d'un site marchand, pour exfiltrer en temps réel les données carte saisies par le client. L'attaque passe inaperçue du client comme du marchand, puisque la transaction aboutit normalement. Elle est aussi souvent indirecte, le code étant logé dans un script tiers (analytics, widget, plugin) que le site charge. La compromission porte alors sur la chaîne d'approvisionnement logicielle du marchand.

⚠️
Pourquoi la v4 de PCI DSS s'y attaque
Deux exigences de la v4 répondent directement à ce mode opératoire. La 6.4.3 impose de gérer et d'autoriser tous les scripts de la page de paiement, la 11.6.1 d'en détecter toute altération. Les deux sont obligatoires depuis le 31 mars 2025. Les moyens employés combinent CSP, Subresource Integrity, surveillance des scripts et saisie déportée dans un iframe PSP.

Le script exfiltre les données vers un domaine contrôlé par l'attaquant. Le nom de ce domaine imite souvent celui d'un service légitime. La détection passe par la surveillance des connexions sortantes inattendues et par le contrôle d'intégrité du code servi aux clients. Faute de ces contrôles, un site peut rester infecté pendant des mois sans que le marchand le constate.

Attaques sur la carte et sur le compte

Deux familles d'attaques automatisées dominent la fraude en ligne, celles qui testent des numéros de carte et celles qui prennent le contrôle de comptes. Toutes deux reposent sur des outils industrialisés et sur des volumes de tentatives hors de portée d'un opérateur humain.

Les attaques BIN / card testing (aussi appelées attaques par énumération) valident en masse des données de carte, via une avalanche de micro-transactions ou de vérifications d'un centime. Le fraudeur part d'un BIN connu et éprouve les combinaisons de date d'expiration et de CVV. L'opération sert à trier les cartes vivantes pour les revendre, l'achat n'étant pas recherché. Le marchand subit les frais, des refus en cascade et une dégradation de ses ratios réseau.

L'account takeover (ATO) désigne la prise de contrôle du compte d'un client par un tiers muni d'identifiants volés. Trois vecteurs dominent. Le credential stuffing rejoue des couples e-mail/mot de passe fuités ailleurs, dont la réutilisation par les internautes fait le succès. Le phishing conduit la victime à saisir ses identifiants sur une page de connexion contrefaite. Le SIM swap détourne le numéro de téléphone pour intercepter les codes SMS. Une fois entré dans le compte, l'attaquant utilise les moyens de paiement enregistrés, change l'adresse de livraison ou vide une cagnotte.

4,88 M$
coût moyen mondial d'une violation de données en 2024, en hausse de 10 % sur un an
IBM Cost of a Data Breach 2024
Identifiants volés
l'un des vecteurs initiaux les plus fréquents des compromissions analysées
Verizon DBIR 2024
1 centime
montant typique des transactions de card testing
ℹ️
Le CVV ne suffit plus
Face au card testing, le cryptogramme statique offre une protection faible. Sa valeur se retrouve par force brute distribuée sur un grand nombre de tentatives. Les contre-mesures efficaces combinent limitation de débit, détection de comportement, filtres de vélocité et surtout authentification forte du porteur via 3-D Secure sur les opérations à risque.

Bots, spoofing et rançongiciels

Une grande part du trafic hostile est automatisée, et les bots interviennent bien au-delà du card testing. Ils créent de faux comptes pour capter des bonus de bienvenue, raflent des stocks (scalping), aspirent les prix ou saturent des services. La distinction entre un bot et un client légitime s'appuie sur l'empreinte d'appareil, sur des défis invisibles et sur l'analyse comportementale. La difficulté tient à opérer ce tri sans imposer de friction aux clients réels.

Le spoofing désigne l'usurpation d'une identité technique, domaine, e-mail, numéro appelant ou site entier, pour exploiter la confiance qu'elle inspire. Les protocoles SPF, DKIM et DMARC authentifient l'expéditeur d'un message et limitent l'usurpation d'un domaine de messagerie. La déclinaison la plus coûteuse du spoofing est le BEC (Business Email Compromise), un e-mail imitant un dirigeant ou un fournisseur pour détourner un virement. En français, on parle de fraude au président.

Le rançongiciel (ransomware) reste la menace la plus destructrice pour les organisations. Le mode opératoire moderne est la double extorsion, qui chiffre les systèmes et exfiltre les données pour menacer de les publier. La paralysie d'un PSP, d'un acquéreur ou d'un commerçant interrompt l'encaissement et ouvre une crise de continuité d'activité. Ces scénarios figurent pour cette raison parmi ceux que traite la réglementation de résilience opérationnelle (DORA).

MenaceCibleContre-mesures principales
Magecart / e-skimmingPage de paiementCSP, SRI, iframe PSP, contrôle d'intégrité (PCI 6.4.3 / 11.6.1)
Card testing / attaque BINPasserelle de paiementLimitation de débit, filtres de vélocité, CAPTCHA, 3-D Secure
Account takeoverCompte clientMFA, détection du credential stuffing, alertes de changement, empreinte d'appareil
BotsInscription, panier, promosGestion de bots, défis invisibles, analyse comportementale
Spoofing / BECHumains, e-mail, domaineSPF/DKIM/DMARC, sensibilisation, double validation des virements
RançongicielSystème d'informationSauvegardes isolées, segmentation, EDR, plan de continuité et de reprise
Menaces et contre-mesures
🔑
La défense se joue en couches
Aucune mesure prise isolément n'arrête l'ensemble de ces attaques, chacune visant un point différent de la chaîne. La défense en profondeur superpose donc le durcissement de la page, l'authentification forte, la surveillance des comportements, la sauvegarde hors ligne et la répétition des scénarios de crise. Le maillon humain reste le plus attaqué, ce qui explique la place de la sensibilisation et des procédures de virement dans ce dispositif.