🎓 FormationRisque & conformitéAvancé⏱ 60 min

Gérer une crise de fraude. 6 chapitres et un QCM final.

Une attaque est en cours : rafale de tests de cartes, prise de contrôle massive de comptes ou fuite de données. Ce cours déroule la réponse complète d'une équipe paiement. Détecter en minutes, activer la war room, déployer des mesures d'urgence graduées (règles de risque, 3DS forcé, blocage BIN). Puis notifier banques, schemes, CNIL et clients dans les délais, et transformer la crise en plan de résilience testé.

Chapitre 1. Anatomie d'une attaque : test de cartes, ATO, fuite de données.

En fraude, la question n'est pas de savoir si votre plateforme sera attaquée, mais quand, et surtout combien de temps vous mettrez à vous en apercevoir. Les attaques modernes sont industrialisées : botnets, listes de cartes achetées sur des places de marché criminelles, scripts qui testent vos API des milliers de fois par heure. Trois scénarios couvrent l'essentiel des crises qu'une équipe paiement doit savoir gérer.

Clientcompte, appareilPage de paiementle DOM du marchandPSP / gatewayAPI d'autorisationAcquéreurremise, règlementÉmetteurACS, décisionflux nominalle comptele navigateurl'APIla décisionAccount takeovercredential stuffing · phishingMagecart / e-skimmingscript tiers compromisCard testingénumération par micro-montantsFraude à l'autorisationrejeu, MOTO, MIT non qualifiéeMFA · empreinte d'appareilCSP · SRI · intégrité 11.6.1vélocité · rate limit · 3DSMIT qualifiée · exemptionshors chaîne de paiementRançongiciel · BECle SI et les humains, hors fluxsauvegardes isolées · EDR · PCA-PRAflux nominalmode opératoirecontre-mesureUne seule de ces cinq attaques n'a pas besoin de la chaîne de paiement pour vous arrêter : le rançongiciel.
🃏
Test de cartes (card testing)
Le fraudeur valide des numéros volés ou générés (attaque par énumération sur un BIN) en soumettant des rafales de petites autorisations sur un point d'entrée mal protégé : page de don, création de compte, ajout de carte, API de paiement.
👤
Prise de contrôle de comptes (ATO)
Le fraudeur rejoue des couples identifiant/mot de passe issus d'autres fuites (credential stuffing), prend la main sur des comptes clients légitimes, puis exploite les moyens de paiement enregistrés ou détourne les cagnottes et avoirs.
🗄️
Fuite de données
Compromission de votre système ou de celui d'un prestataire : exfiltration de PAN, de tokens, de données personnelles. Les dégâts se matérialisent souvent des semaines plus tard, quand les données volées sont exploitées ailleurs.
CritèreTest de cartesATO massifFuite de données
Signal dominantRafale d'autorisations de faible montant, taux de refus qui explosePic de connexions échouées, réinitialisations de mot de passe, changements d'e-mailSouvent silencieux ; détecté via un point de compromission commun (CPP) signalé par les émetteurs
VitesseMinutes à heuresHeures à joursSemaines à mois avant détection
Dégâts directsFrais d'autorisation, fraude aboutie sur les cartes validesAchats frauduleux, vidage d'avoirs, litiges clientsNotification RGPD, enquête forensique, ré-émission de cartes
Dégâts indirectsDégradation des ratios schemes (VAMP), réputation du BIN marchandPerte de confiance, churn, exposition médiatiqueAmendes CNIL et schemes, inscription MATCH possible, procès
Signatures comparées des trois scénarios

Le test de cartes mérite une attention particulière, parce qu'il est devenu massif et automatisé. L'attaquant part d'un BIN, les 8 premiers chiffres d'une gamme de cartes, et fait générer par script les combinaisons de PAN, dates d'expiration et CVV. Chaque autorisation acceptée « valide » une carte qui sera revendue plus cher ou exploitée immédiatement sur d'autres sites. Votre plateforme sert alors de banc d'essai gratuit, et les frais sont pour vous.

⚠️
Le coût caché du card testing
Même si aucune fraude n'aboutit chez vous, chaque tentative coûte. Frais d'autorisation facturés par l'acquéreur et les schemes, quelques centimes multipliés par des dizaines de milliers de tentatives ; dégradation de votre taux d'acceptation global ; et surtout détérioration de vos ratios de surveillance Visa/Mastercard. Depuis avril 2025, le programme VAMP de Visa suit explicitement un ratio d'énumération. Un marchand qui laisse passer des rafales de tests devient un dossier de conformité.
1,195 Md€
Fraude sur les moyens de paiement scripturaux en France en 2023
OSMP, rapport annuel 2024
0,053 %
Taux de fraude sur les paiements par carte en France (2023)
OSMP, Banque de France
> 1,1 Md$
Pertes annuelles mondiales attribuées aux attaques par énumération
Visa Payment Fraud Disruption, 2024
🎯 Question éclair
Quelle est la signature la plus typique d'une attaque par test de cartes ?