Chapitre 1. Panorama et enjeux : une course aux armements.
La fraude aux paiements est une course aux armements permanente. Chaque protection (puce EMV, 3-D Secure, tokenisation) déplace la fraude vers le maillon le moins défendu, sans jamais l'éliminer. La puce et le code PIN ont écrasé la fraude en proximité dès les années 1990 en France, avant que la fraude ne migre vers le paiement à distance. L'authentification forte (SCA) de la DSP2 l'a comprimée à son tour, les fraudeurs se reportant alors sur la manipulation des personnes (faux conseillers bancaires, fraude au virement) et sur l'industrialisation du test de cartes. Rien ne disparaît, tout se déplace.
La géographie de la fraude carte française est très déséquilibrée. Le paiement à distance ne pèse qu'environ un quart des montants réglés par carte, mais il concentre les deux tiers de la fraude en valeur (OSMP). La fraude en proximité, elle, est résiduelle grâce à EMV, tandis que le sans-contact reste contenu par ses plafonds. Le rapport conjoint BCE/ABE sur la fraude (2024) confirme que les transactions authentifiées en SCA affichent des taux de fraude nettement inférieurs, l'écart étant le plus net sur les flux transfrontières.
L'équation économique : la fraude n'est pas le seul coût
- Coût d'une fraude aboutie : marchandise perdue + montant remboursé (chargeback) + frais de litige (15 à 50 € selon l'acquéreur) + dégradation des ratios schemes + temps de traitement.
- Coût d'un faux positif : marge perdue sur la vente refusée + valeur vie du client « insulté » qui part à la concurrence + coût d'image. Les études du secteur (Javelin, Sift) estiment que les refus à tort coûtent aux marchands plus cher que la fraude elle-même.
- Coût de la friction : chaque point d'abandon au challenge 3DS est du chiffre d'affaires évaporé, invisible dans les tableaux de bord fraude.
| Scénario | Qui porte la perte ? |
|---|---|
| Proximité, puce + PIN | L'émetteur (sauf négligence grave du porteur) |
| À distance non authentifié (exemption, MIT…) | Le marchand, via le chargeback |
| À distance authentifié 3DS | L'émetteur (transfert de responsabilité) |
| Virement autorisé sous manipulation | Longtemps le payeur ; remboursements au cas par cas, en évolution avec le paquet DSP3/PSR |
Chapitre 2. Typologie : connaître l'adversaire.
On ne détecte bien que ce que l'on sait nommer. Six familles couvrent l'essentiel de la fraude subie par un marchand ou un PSP, chacune avec sa signature statistique, son mode opératoire et sa parade privilégiée.
Zoom : l'attaque par énumération de BIN
Un numéro de carte n'a que peu d'entropie : 6 à 8 chiffres de BIN connus, une clé de Luhn, des plages d'émission devinables. Avec un botnet, tester des dizaines de milliers de combinaisons coûte quelques euros. La signature est reconnaissable entre toutes. Montants très faibles (0,10 à 2 €), taux de refus massif (souvent > 80 %), même BIN ou plage contiguë, cadence machinale, adresses e-mail jetables. Les parades : rate-limiting par IP/ASN/device, vérification CVV et AVS systématique, détection de bots, seuils de vélocité par BIN, blocage temporaire des plages attaquées. Même refusées, ces autorisations coûtent des frais de scheme et dégradent la réputation du marchand chez les émetteurs.
Zoom : la friendly fraud et la bataille de la preuve
Le first-party misuse s'est envolé avec l'e-commerce, et Visa estime que jusqu'à trois litiges « fraude » sur quatre en vente à distance seraient en réalité le fait du porteur lui-même. Les réseaux ont réagi. Visa Compelling Evidence 3.0 (avril 2023) requalifie un litige 10.4 si le marchand produit deux transactions antérieures non contestées, datées de 120 à 365 jours avant. Ces transactions doivent partager deux éléments concordants parmi l'adresse IP, l'empreinte de l'appareil, l'identifiant de compte et l'adresse de livraison. Mastercard suit la même logique avec son programme First-Party Trust. Archiver proprement IP, device ID et logs de connexion conditionne donc la capacité à contester ces litiges.
| Typologie | Signature | Parade prioritaire |
|---|---|---|
| Carte volée | Client inconnu, panier revendable, livraison express | Scoring + 3DS ciblé |
| BIN attack | Rafales de micro-montants, refus massifs, même BIN | Rate-limiting, vélocité par BIN, anti-bot |
| Friendly fraud | Client connu, litige tardif « fraude » | Evidence pack, CE 3.0, libellé bancaire clair |
| ATO | Connexion inhabituelle puis modification du compte | Détection de connexion, re-authentification |
| Triangulation | Carte volée + adresse de livraison « propre » | Croisement carte/compte/adresse, graphe |
| Abus de remboursement | Récidive de colis « non reçus », retours douteux | Historique client, politique différenciée |
Chapitre 3. Signaux et features : la matière première du scoring.
Règles ou machine learning, tout système antifraude repose sur la même matière première, les features, variables calculées à partir de la transaction, de son contexte et de l'historique. La qualité du feature engineering pèse plus lourd que le choix de l'algorithme.
Identité et commande
- Âge et réputation de l'e-mail : un e-mail créé il y a 3 ans et vu chez d'autres marchands rassure ; un domaine jetable (
mailinator, alias horodaté) alerte. - Cohérence billing/shipping : distance entre adresse de facturation, de livraison et géolocalisation IP ; livraison en point relais ou boîte postale pour un panier haut de gamme.
- Nature du panier : biens numériques, cartes cadeaux et high-tech revendables sont les cibles favorites ; quantité inhabituelle d'un même article.
- Ancienneté de la relation : première commande = risque structurellement plus élevé ; changements récents (adresse, téléphone, carte) sur un compte ancien = signal d'ATO.
- Numéro de téléphone : type de ligne (mobile, VoIP jetable), correspondance pays téléphone / pays carte / pays IP.
Appareil et réseau
Le device fingerprint agrège des dizaines d'attributs techniques (navigateur, OS, résolution, polices, canvas/WebGL, fuseau horaire, langues) en une empreinte quasi unique, qui relie des commandes en apparence indépendantes et détecte les fermes d'appareils. Côté réseau, on scrute IP, ASN, usage de VPN/proxy/Tor, incohérences fuseau horaire déclaré vs IP. La biométrie comportementale (cadence de frappe, mouvements de souris, copier-coller du numéro de carte) distingue un humain d'un bot et un titulaire de son usurpateur. Deux limites à connaître. Les protections des navigateurs (ITP, anti-fingerprinting) érodent la stabilité des empreintes, tandis que les fraudeurs outillés font tourner devices et IP résidentielles.
La vélocité : le signal roi
Un compteur de vélocité mesure combien d'événements partagent une même clé sur une fenêtre de temps glissante. Nombre de cartes vues sur un device en 24 h, de tentatives sur un BIN en 10 minutes, d'e-mails associés à une adresse de livraison en 7 jours. La fraude industrialisée est presque toujours trahie par une vélocité anormale quelque part. Encore faut-il compter sur la bonne clé.
RULE card_testing_burst
WHEN count(auth_attempts, key = card_bin, window = 10 min) > 25
AND avg(amount, window = 10 min) < 2.00 EUR
AND ratio(declines, window = 10 min) > 0.80
THEN block_source(ip, asn) FOR 24 h
AND force_3ds_challenge(bin) FOR 6 h
AND alert(severity = P1, channel = astreinte-fraude)Les features de graphe
En reliant cartes, e-mails, devices, adresses et IBAN dans un graphe d'entités, on fait émerger les réseaux. Dix comptes « indépendants » partagent deux devices et une adresse de livraison ; une carte apparaît sur cinq comptes en une semaine. Les features de graphe (degré d'un nœud, taille de la composante connexe, proximité avec un nœud déjà étiqueté frauduleux) comptent parmi les plus prédictives contre la fraude organisée. Elles sont aussi les plus coûteuses à calculer en temps réel.
Chapitre 4. Règles vs machine learning, et les outils du marché.
Le débat « règles ou ML » est mal posé, les systèmes performants combinant un moteur de règles (réactivité, contrôle, cas réglementaires) et des modèles de machine learning (généralisation, finesse). Reste à savoir ce que l'on confie à chacun.
| Critère | Moteur de règles | Machine learning |
|---|---|---|
| Mise en production | Immédiate (quelques minutes) | Cycle d'entraînement, validation, déploiement |
| Explicabilité | Totale, chaque décision est lisible | Partielle (importance de features, SHAP) |
| Généralisation | Nulle : ne voit que ce qu'on a écrit | Détecte des combinaisons inédites de signaux |
| Faux positifs | Élevés si les règles s'empilent | Meilleur ratio précision/rappel à volume égal |
| Maintenance | Dette de règles, effets de bord entre règles | Drift du modèle, réentraînement, monitoring |
| Usage idéal | Riposte immédiate, listes, seuils réglementaires | Scoring de fond sur tout le trafic |
Le ML antifraude en pratique
L'industrie s'appuie massivement sur le gradient boosting (XGBoost, LightGBM), performant sur données tabulaires, rapide à l'inférence et relativement interprétable. Les difficultés sont ailleurs. Déséquilibre extrême des classes : la fraude pèse souvent moins de 0,1 % des lignes, ce qui commande de travailler par pondération et sous-échantillonnage, et de juger en précision/rappel, jamais en accuracy. Label delay : le chargeback qui étiquette une transaction frauduleuse arrive 30 à 90 jours après, le modèle apprenant toujours la fraude d'avant-hier. Boucle de rétroaction : les transactions refusées ne produisent aucun label, si bien qu'on ignorera toujours si elles étaient frauduleuses. Il faut en laisser passer un mince échantillon de contrôle pour garder une vision non biaisée. Le déploiement se fait en champion/challenger, le nouveau modèle scorant en parallèle avant de prendre la main. Le seuil de score se règle comme un curseur économique, chaque point de rappel gagné se payant en faux positifs.
Le marché des outils
Trois familles structurent l'offre. Les modules des PSP (Stripe Radar, Adyen RevenueProtect, Checkout.com) s'intègrent sans effort et mutualisent les signaux du réseau, au prix d'un paramétrage parfois limité. Les spécialistes de la décision garantie (Riskified, Signifyd, Forter) approuvent ou refusent, et indemnisent les chargebacks fraude sur les transactions approuvées, le risque devenant un coût contractuel (0,4 à 1 % du CA), attractif pour les verticales exposées. Les plateformes et enrichisseurs (Feedzai côté banques/acquéreurs, Sift, SEON pour l'enrichissement d'identité, les solutions des schemes comme Visa/Cybersource Decision Manager ou Mastercard Brighterion/NuData). Le choix build vs buy dépend du volume, car en dessous de quelques millions de transactions par an, les données propres suffisent rarement à battre un modèle mutualisé.
Chapitre 5. 3DS ciblé : doser la friction, router la responsabilité.
Depuis la DSP2, l'authentification forte (SCA) est la règle en Europe pour les paiements électroniques initiés par le payeur. Mais un challenge 3DS systématique coûte cher en conversion, l'abandon se chiffrant en plusieurs points, variables selon les parcours et les banques. Toute la subtilité consiste à choisir qui subit la friction, et qui porte la responsabilité de la fraude.
Avec 3-D Secure 2, deux issues sont possibles. Le parcours frictionless : l'émetteur authentifie silencieusement sur la base des données transmises (device, historique, adresse). Le challenge : biométrie in-app ou code. Le marchand peut orienter ce choix : demander une exemption, forcer un challenge, ou envoyer davantage de données (jusqu'au « data only » chez Mastercard) pour maximiser le frictionless.
| Cas | Conditions | Qui porte la fraude ? |
|---|---|---|
| Exemption TRA (analyse de risque) | Taux de fraude de l'exempteur ≤ 0,13 % → jusqu'à 100 € ; ≤ 0,06 % → 250 € ; ≤ 0,01 % → 500 € | Celui qui demande l'exemption (acquéreur/marchand ou émetteur) |
| Faible montant (LVP) | ≤ 30 €, max 5 opérations consécutives ou 100 € cumulés sans SCA | Le demandeur de l'exemption |
| Bénéficiaires de confiance | Le porteur a inscrit le marchand en liste blanche chez son émetteur | L'émetteur |
| Abonnements récurrents | SCA sur la première opération, exemption sur les suivantes de montant fixe | Le demandeur de l'exemption |
| MIT (initié par le marchand) | Hors périmètre SCA : transaction sans le payeur, adossée à un mandat initial authentifié | Le marchand (pas de transfert de responsabilité) |
| MOTO, one-leg-out | Hors périmètre : commande téléphonique/courrier, ou une des deux banques hors EEE | Le marchand, en général |
La stratégie de routage 3DS
- Score très bas (trafic sûr) : demander l'exemption TRA → zéro friction, conversion maximale, risque assumé mais statistiquement négligeable.
- Score intermédiaire : envoyer en 3DS en visant le frictionless (friction faible, transfert de responsabilité obtenu).
- Score élevé : forcer le challenge, voire refuser en amont sans consommer une autorisation.
- Soft declines : un refus code
1A(Visa) ou65(Mastercard) signifie « authentification requise », pas « refus définitif » : il faut rejouer automatiquement la transaction avec 3DS, sous peine de perdre des ventes parfaitement légitimes. - Boucle de pilotage : suivre par émetteur le taux de frictionless, d'abandon au challenge et de refus post-authentification, et adapter le routage banque par banque.
Ce pilotage fin exige de rester sous les seuils TRA de son acquéreur, un dérapage du taux de fraude au-dessus de 0,13 % faisant perdre le droit d'exempter au-delà de 100 €. L'effet boule de neige suit, avec plus de friction et plus d'abandons, sans baisse immédiate de fraude, et peut coûter des points de conversion pendant des mois. Le taux de fraude est donc un actif commercial à protéger.
Chapitre 6. KPI : piloter la fraude comme un P&L.
Une équipe fraude sans tableau de bord pilote à l'aveugle. Les indicateurs se lisent ensemble, un taux de fraude qui baisse pendant que le taux d'acceptation s'effondre n'étant pas une victoire, mais un transfert de coût vers le commerce.
- Taux de fraude (en points de base) : montant fraudé / volume encaissé. Se mesure en bps (0,05 % = 5 bps), par canal, pays, méthode de paiement. C'est aussi la variable qui conditionne les exemptions TRA.
- Ratio de litiges (chargeback ratio) : nombre de litiges / nombre de transactions. C'est lui que surveillent les programmes des schemes.
- Taux d'acceptation (approval rate) : la contrepartie commerciale, à suivre au même niveau hiérarchique que le taux de fraude.
- Faux positifs / insult rate : part de bons clients refusés à tort. Difficile à mesurer directement ; on l'approche par échantillons de contrôle, réclamations et taux de « retour » des clients refusés.
- Taux de revue manuelle et SLA : part des commandes envoyées à un analyste (cible usuelle < 5 % des commandes) et délai de décision. Chaque heure d'attente dégrade l'expérience et la promesse logistique.
- Hit rate des règles : part des déclenchements de chaque règle qui correspondent à de la vraie fraude ; une règle sous 20-30 % de précision est candidate à la retraite.
- Coût complet de la fraude : pertes + frais de litiges + coût de l'outillage + coût de l'équipe + manque à gagner des faux positifs. C'est ce chiffre-là qu'on optimise.
Les programmes de surveillance des schemes
Franchir ces seuils déclenche plans de remédiation, pénalités financières croissantes et, en dernier recours, résiliation du contrat d'acquisition, une menace existentielle pour un e-commerçant. Le VAMP réserve un piège. Les déclarations de fraude (TC40) comptent même si la transaction a été remboursée. Rembourser après coup n'efface pas la trace, d'où l'importance de tuer les attaques avant la capture.
Chapitre 7. Organisation d'une équipe fraude et gestion de crise.
La fraude est un métier d'équipe pluridisciplinaire, à cheval entre le risque, la data et l'exploitation. Selon la taille, elle est rattachée à la direction des risques, à la direction paiement ou aux opérations. Deux points comptent avant tout. Le premier est un mandat clair, qui fixe les seuils de décision et le budget de pertes acceptées ; le second, un accès direct aux équipes produit et au PSP.
- Analystes fraude : revue manuelle des commandes, traitement des litiges et representments, veille sur les modes opératoires.
- Rule writers / fraud engineers : conception, test et cycle de vie des règles ; gestion des listes (block/allow) ; réponse rapide aux attaques.
- Data scientists : modèles de scoring, features, mesure des faux positifs, échantillons de contrôle, monitoring du drift.
- Fraud ops manager : SLA de revue, capacité, formation, qualité des décisions (double lecture, calibration inter-analystes).
- Rituels : point quotidien sur les alertes, revue hebdomadaire des règles et de leur hit rate, comité mensuel fraude/paiement/finance, post-mortems systématiques après incident.
Playbook de crise : une attaque est en cours
Une crise se prépare à froid. Les runbooks testés tranchent d'avance les questions qui se posent en pleine attaque. Ils désignent nommément qui a le droit d'activer le 3DS à 100 %, et qui appelle l'acquéreur à 3 h du matin. Kill switch documenté sur les parcours sensibles (création de compte, page de don, ajout de carte), astreinte outillée, exercices réguliers sur table. Le jour J, on n'improvise que ce qu'on n'a pas répété.