Une surface d'attaque tout au long de la chaîne
La surface d'attaque d'une chaîne de paiement s'étend de la page de paiement du marchand aux systèmes de l'acquéreur et du PSP, en passant par les API, les comptes clients et les terminaux. Chaque maillon attire un mode opératoire différent, et les contre-mesures diffèrent en conséquence. La carte des menaces ci-dessous distingue les offensives selon le maillon visé et le moyen employé.
Magecart : le skimming numérique
Magecart désigne un ensemble de groupes pratiquant l'e-skimming. La technique consiste à injecter un script voleur dans la page de paiement d'un site marchand, pour exfiltrer en temps réel les données carte saisies par le client. L'attaque passe inaperçue du client comme du marchand, puisque la transaction aboutit normalement. Elle est aussi souvent indirecte, le code étant logé dans un script tiers (analytics, widget, plugin) que le site charge. La compromission porte alors sur la chaîne d'approvisionnement logicielle du marchand.
Le script exfiltre les données vers un domaine contrôlé par l'attaquant. Le nom de ce domaine imite souvent celui d'un service légitime. La détection passe par la surveillance des connexions sortantes inattendues et par le contrôle d'intégrité du code servi aux clients. Faute de ces contrôles, un site peut rester infecté pendant des mois sans que le marchand le constate.
Attaques sur la carte et sur le compte
Deux familles d'attaques automatisées dominent la fraude en ligne, celles qui testent des numéros de carte et celles qui prennent le contrôle de comptes. Toutes deux reposent sur des outils industrialisés et sur des volumes de tentatives hors de portée d'un opérateur humain.
Les attaques BIN / card testing (aussi appelées attaques par énumération) valident en masse des données de carte, via une avalanche de micro-transactions ou de vérifications d'un centime. Le fraudeur part d'un BIN connu et éprouve les combinaisons de date d'expiration et de CVV. L'opération sert à trier les cartes vivantes pour les revendre, l'achat n'étant pas recherché. Le marchand subit les frais, des refus en cascade et une dégradation de ses ratios réseau.
L'account takeover (ATO) désigne la prise de contrôle du compte d'un client par un tiers muni d'identifiants volés. Trois vecteurs dominent. Le credential stuffing rejoue des couples e-mail/mot de passe fuités ailleurs, dont la réutilisation par les internautes fait le succès. Le phishing conduit la victime à saisir ses identifiants sur une page de connexion contrefaite. Le SIM swap détourne le numéro de téléphone pour intercepter les codes SMS. Une fois entré dans le compte, l'attaquant utilise les moyens de paiement enregistrés, change l'adresse de livraison ou vide une cagnotte.
Bots, spoofing et rançongiciels
Une grande part du trafic hostile est automatisée, et les bots interviennent bien au-delà du card testing. Ils créent de faux comptes pour capter des bonus de bienvenue, raflent des stocks (scalping), aspirent les prix ou saturent des services. La distinction entre un bot et un client légitime s'appuie sur l'empreinte d'appareil, sur des défis invisibles et sur l'analyse comportementale. La difficulté tient à opérer ce tri sans imposer de friction aux clients réels.
Le spoofing désigne l'usurpation d'une identité technique, domaine, e-mail, numéro appelant ou site entier, pour exploiter la confiance qu'elle inspire. Les protocoles SPF, DKIM et DMARC authentifient l'expéditeur d'un message et limitent l'usurpation d'un domaine de messagerie. La déclinaison la plus coûteuse du spoofing est le BEC (Business Email Compromise), un e-mail imitant un dirigeant ou un fournisseur pour détourner un virement. En français, on parle de fraude au président.
Le rançongiciel (ransomware) reste la menace la plus destructrice pour les organisations. Le mode opératoire moderne est la double extorsion, qui chiffre les systèmes et exfiltre les données pour menacer de les publier. La paralysie d'un PSP, d'un acquéreur ou d'un commerçant interrompt l'encaissement et ouvre une crise de continuité d'activité. Ces scénarios figurent pour cette raison parmi ceux que traite la réglementation de résilience opérationnelle (DORA).
| Menace | Cible | Contre-mesures principales |
|---|---|---|
| Magecart / e-skimming | Page de paiement | CSP, SRI, iframe PSP, contrôle d'intégrité (PCI 6.4.3 / 11.6.1) |
| Card testing / attaque BIN | Passerelle de paiement | Limitation de débit, filtres de vélocité, CAPTCHA, 3-D Secure |
| Account takeover | Compte client | MFA, détection du credential stuffing, alertes de changement, empreinte d'appareil |
| Bots | Inscription, panier, promos | Gestion de bots, défis invisibles, analyse comportementale |
| Spoofing / BEC | Humains, e-mail, domaine | SPF/DKIM/DMARC, sensibilisation, double validation des virements |
| Rançongiciel | Système d'information | Sauvegardes isolées, segmentation, EDR, plan de continuité et de reprise |