Gérer une crise de fraude. 6 chapitres et un QCM final.
Une attaque est en cours : rafale de tests de cartes, prise de contrôle massive de comptes ou fuite de données. Ce cours déroule la réponse complète d'une équipe paiement. Détecter en minutes, activer la war room, déployer des mesures d'urgence graduées (règles de risque, 3DS forcé, blocage BIN). Puis notifier banques, schemes, CNIL et clients dans les délais, et transformer la crise en plan de résilience testé.
Reconnaître les trois grands scénarios d'attaque (test de cartes, ATO massif, fuite de données) et leurs signatures techniques
Construire les indicateurs et les alertes qui détectent une attaque en minutes plutôt qu'en jours
Activer et piloter une war room : rôles, cadence de décision, journal de crise horodaté
Déployer des mesures d'urgence graduées (règles de vélocité, 3DS challenge forcé, blocage BIN, rate limiting) en mesurant leurs effets de bord sur le taux de conversion
Chapitre 1. Anatomie d'une attaque : test de cartes, ATO, fuite de données.
En fraude, la question n'est pas de savoir si votre plateforme sera attaquée, mais quand, et surtout combien de temps vous mettrez à vous en apercevoir. Les attaques modernes sont industrialisées : botnets, listes de cartes achetées sur des places de marché criminelles, scripts qui testent vos API des milliers de fois par heure. Trois scénarios couvrent l'essentiel des crises qu'une équipe paiement doit savoir gérer.
🃏
Test de cartes (card testing)
Le fraudeur valide des numéros volés ou générés (attaque par énumération sur un BIN) en soumettant des rafales de petites autorisations sur un point d'entrée mal protégé : page de don, création de compte, ajout de carte, API de paiement.
👤
Prise de contrôle de comptes (ATO)
Le fraudeur rejoue des couples identifiant/mot de passe issus d'autres fuites (credential stuffing), prend la main sur des comptes clients légitimes, puis exploite les moyens de paiement enregistrés ou détourne les cagnottes et avoirs.
🗄️
Fuite de données
Compromission de votre système ou de celui d'un prestataire : exfiltration de PAN, de tokens, de données personnelles. Les dégâts se matérialisent souvent des semaines plus tard, quand les données volées sont exploitées ailleurs.
Critère
Test de cartes
ATO massif
Fuite de données
Signal dominant
Rafale d'autorisations de faible montant, taux de refus qui explose
Pic de connexions échouées, réinitialisations de mot de passe, changements d'e-mail
Souvent silencieux ; détecté via un point de compromission commun (CPP) signalé par les émetteurs
Vitesse
Minutes à heures
Heures à jours
Semaines à mois avant détection
Dégâts directs
Frais d'autorisation, fraude aboutie sur les cartes valides
Notification RGPD, enquête forensique, ré-émission de cartes
Dégâts indirects
Dégradation des ratios schemes (VAMP), réputation du BIN marchand
Perte de confiance, churn, exposition médiatique
Amendes CNIL et schemes, inscription MATCH possible, procès
Signatures comparées des trois scénarios
Le test de cartes mérite une attention particulière, parce qu'il est devenu massif et automatisé. L'attaquant part d'un BIN, les 8 premiers chiffres d'une gamme de cartes, et fait générer par script les combinaisons de PAN, dates d'expiration et CVV. Chaque autorisation acceptée « valide » une carte qui sera revendue plus cher ou exploitée immédiatement sur d'autres sites. Votre plateforme sert alors de banc d'essai gratuit, et les frais sont pour vous.
⚠️
Le coût caché du card testing
Même si aucune fraude n'aboutit chez vous, chaque tentative coûte. Frais d'autorisation facturés par l'acquéreur et les schemes, quelques centimes multipliés par des dizaines de milliers de tentatives ; dégradation de votre taux d'acceptation global ; et surtout détérioration de vos ratios de surveillance Visa/Mastercard. Depuis avril 2025, le programme VAMP de Visa suit explicitement un ratio d'énumération. Un marchand qui laisse passer des rafales de tests devient un dossier de conformité.
1,195 Md€
Fraude sur les moyens de paiement scripturaux en France en 2023
OSMP, rapport annuel 2024
0,053 %
Taux de fraude sur les paiements par carte en France (2023)
OSMP, Banque de France
> 1,1 Md$
Pertes annuelles mondiales attribuées aux attaques par énumération
Visa Payment Fraud Disruption, 2024
🎯 Question éclair
Quelle est la signature la plus typique d'une attaque par test de cartes ?
Chapitre 2. Détecter en minutes : indicateurs, seuils et alertes.
La différence entre un incident à 500 € et une crise à 500 000 € tient presque toujours au délai de détection. Une attaque laisse des traces à chaque étape du parcours de transaction. Il faut y poser des capteurs. Les seuils se calibrent sur votre trafic normal.
Les indicateurs à surveiller en temps réel
Taux de refus d'autorisation par tranche de 5 minutes, globalement et par BIN émetteur : c'est l'alarme incendie du card testing.
Vélocité : nombre de tentatives par carte, par adresse IP, par empreinte d'appareil (device fingerprint) et par adresse e-mail sur des fenêtres glissantes de 1, 15 et 60 minutes.
Taux d'échec d'authentification 3DS et proportion de transactions abandonnées au challenge : un pic signale des cartes volées sans accès au téléphone du porteur.
Créations de comptes et réinitialisations de mot de passe par heure, croisées avec la géolocalisation IP : la signature de l'ATO.
Nouveaux moyens de paiement ajoutés sur des comptes anciens, suivis d'un achat rapide : le geste classique après une prise de contrôle.
Alertes externes : e-mails de porteurs, signalements de votre PSP, listes de compromission (CPP) remontées par les émetteurs.
Exemple de règle de vélocité (pseudo-configuration d'un moteur de risque)
rule: card_testing_burst
scope: checkout + add_card + donation
window: 5m
conditions:
- auth_attempts_per_ip >= 15
- decline_rate_per_bin >= 0.60 # 60 % de refus sur un meme BIN
- avg_amount <= 5.00 # petits montants typiques du testing
actions:
- challenge: captcha # friction ciblee, pas de blocage global
- alert: fraud_oncall (PagerDuty, severite P2)
- tag: enumeration_suspect
escalation:
if: auth_attempts_per_ip >= 100 in 15m
then: block_ip + alert P1 + notify war_room
Indicateur
Normal
Suspect (alerte P2)
Critique (alerte P1)
Taux de refus global / 5 min
5-15 %
> 25 %
> 40 %
Tentatives par IP / 5 min
1-3
> 15
> 100
Créations de compte / heure
baseline ± 50 %
× 3 la baseline
× 10 la baseline
Échecs de connexion / heure
baseline ± 50 %
× 5 la baseline
× 20 la baseline
Part des montants < 2 €
< 5 %
> 15 %
> 40 %
Seuils d'alerte indicatifs (à calibrer sur votre baseline)
🔑
Une baseline vivante, pas des seuils gravés dans le marbre
Un seuil fixe déclenche des faux positifs chaque Black Friday et rate les attaques nocturnes. Calculez vos seuils relativement à la baseline de la même heure et du même jour de semaine, et revalidez-les à chaque événement commercial. Une alerte qui sonne trop souvent finit ignorée. Cette lassitude est la panne la plus fréquente des dispositifs de détection.
🎯 Question éclair
Pourquoi des seuils d'alerte fixes sont-ils déconseillés pour détecter une attaque ?
Chapitre 3. Activer la war room : rôles, cadence, journal de crise.
L'alerte P1 vient de sonner. La première heure, la golden hour, détermine l'ampleur finale des dégâts. L'erreur classique consiste à laisser trois personnes bricoler des blocages en parallèle, sans coordination. Une crise de fraude se pilote comme un incident de production majeur : un cadre, des rôles, une cadence.
Chaîne d'escalade type
Moteur de risque / monitoring
Déclenche l'alerte P1
Seuils critiques franchis, notification automatique de l'astreinte
➜
Analyste fraude d'astreinte
Qualifie en 15 minutes
Tri entre faux positif et attaque en cours, délimitation du périmètre touché, premier gel ciblé si nécessaire
➜
Responsable fraude / risque
Décide l'ouverture de la war room
Critères écrits à l'avance : volume, vitesse de propagation, données personnelles exposées
➜
War room
Pilote la riposte
Canal dédié, points de situation toutes les 30 minutes, journal horodaté
➜
Direction / DPO / juridique
Arbitre les décisions lourdes
Coupure d'un tunnel de paiement, notification CNIL, communication publique
🎯
Pilote de crise (incident commander)
Une seule personne décide et arbitre. Elle ne manipule pas les outils elle-même. Elle orchestre, tranche et protège l'équipe des sollicitations extérieures.
🛡️
Lead fraude / risque
Analyse l'attaque, propose les contre-mesures, estime l'exposition financière en continu (montants autorisés, cartes touchées, comptes compromis).
⚙️
Lead technique
Déploie les règles, les blocages et les correctifs. Vérifie que chaque mesure produit l'effet attendu dans les métriques, sans effet de bord catastrophique.
⚖️
Juridique / DPO
Qualifie l'incident au sens du RGPD, prépare la notification CNIL sous 72 heures si des données personnelles sont concernées, cadre la communication.
📣
Communication
Prépare les éléments de langage pour le service client, les partenaires et, si nécessaire, le public. Un seul message, une seule voix.
💰
Finance / trésorerie
Chiffre les pertes, suit les remboursements et provisions, alerte sur l'impact de trésorerie si l'acquéreur impose une réserve.
T+0
Alerte qualifiée, war room ouverte
Canal dédié créé, rôles assignés, premier gel ciblé (IP, BIN, endpoint) si l'hémorragie l'exige.
T+1 h
Périmètre cartographié
Vecteur d'entrée identifié, volumes exposés estimés, mesures d'endiguement principales déployées.
T+4 h
Situation stabilisée
Métriques revenues sous les seuils, première notification à l'acquéreur et au PSP, évaluation RGPD engagée.
T+24 h
Communication structurée
Point complet aux partenaires, préparation des messages clients, décision de notification CNIL documentée.
T+72 h
Échéance réglementaire
Date limite de notification à la CNIL en cas de violation de données personnelles (article 33 du RGPD).
⚠️
Le journal de crise n'est pas optionnel
Chaque décision, chaque mesure, chaque chiffre constaté doit être consigné avec un horodatage et un auteur. Ce journal servira au post-mortem, à la CNIL, à l'assureur cyber, aux schemes et éventuellement au juge. Une décision non tracée est une décision indéfendable, et la mémoire humaine à chaud est notoirement peu fiable.
🎯 Question éclair
Dans une war room, quel est le rôle du pilote de crise (incident commander) ?
L'arsenal d'endiguement va de la friction ciblée à la coupure totale du tunnel de paiement. Deux principes guident le choix. La proportionnalité commande de retenir la mesure la moins destructrice de chiffre d'affaires qui stoppe l'attaque. La réversibilité exige que tout ce qui est activé en urgence puisse être désactivé aussi vite, avec une date de revue explicite.
Mesure
Effet sur l'attaque
Effet de bord
Réversibilité
CAPTCHA / proof-of-work sur l'endpoint visé
Casse les scripts d'énumération
Friction légère pour les clients légitimes
Immédiate
Rate limiting par IP / device / e-mail
Plafonne la vélocité des bots
Peut gêner les IP partagées (entreprises, 4G)
Immédiate
Règles de risque durcies (montant min., pays, vélocité)
Filtre les patterns identifiés
Faux positifs sur les profils atypiques légitimes
Rapide, à documenter
3DS challenge forcé (suppression des exemptions)
Exige l'authentification du porteur sur chaque paiement
Hausse de l'abandon au checkout (friction)
Rapide via le PSP
Blocage de BIN ou de plages de cartes
Stoppe net une attaque concentrée sur quelques BIN
Refuse aussi les porteurs légitimes de ces BIN
Rapide, à lever dès accalmie
Blocage géographique (pays / ASN)
Coupe les origines massives de l'attaque
Exclut des clients légitimes entiers
Rapide
Désactivation d'un parcours (dons, guest checkout, ajout de carte)
Supprime le vecteur d'entrée
Perte de chiffre d'affaires directe
Immédiate mais coûteuse
Mesures d'urgence graduées, de la moins à la plus intrusive
Forcer le challenge 3DS : l'arme lourde standardisée
En régime normal, une grande partie de vos transactions passe en frictionless grâce aux exemptions DSP2 : analyse de risque transactionnel, faibles montants. En crise, vous inversez la logique. Le challenge systématique reporte l'authentification sur la banque émettrice, une étape que le fraudeur ne peut généralement pas franchir sans le téléphone du porteur. Chez la plupart des PSP, un simple paramètre suffit.
Forcer le challenge 3DS via l'API du PSP (format illustratif)
POST /v1/payment_intents
{
"amount": 4900,
"currency": "eur",
"payment_method_options": {
"card": {
"request_three_d_secure": "challenge" // force le challenge, ignore les exemptions TRA
}
},
"metadata": {
"crisis_mode": "true", // tag pour mesurer l'impact et revenir en arriere
"activated_by": "war-room-2026-07-11"
}
}
Le blocage de BIN est l'autre geste réflexe face au card testing, parce que les attaques par énumération se concentrent souvent sur quelques BIN d'un même émetteur. Bloquer ces plages chez le PSP ou dans votre moteur de risque tarit l'attaque instantanément, mais un BIN couvre des dizaines de milliers de porteurs légitimes. Le blocage doit être temporaire, journalisé et revu toutes les 24 heures.
⚠️
Mesurez le coût de vos propres mesures
Un 3DS forcé global peut faire chuter la conversion de plusieurs points, et un blocage pays coûter plus cher que l'attaque elle-même. En war room, affichez côte à côte la courbe de fraude évitée et la courbe de chiffre d'affaires perdu. Ce ratio doit guider le maintien ou la levée de chaque mesure, pas le confort de l'équipe fraude.
🔑
Préparez vos kill switches à froid
Chaque mesure de ce chapitre devrait exister avant la crise, sous forme de commutateur pré-testé : une règle désactivée prête à l'emploi, un paramètre PSP documenté, un runbook d'exécution. Improviser une règle de vélocité à 2 heures du matin sous pression est le meilleur moyen de bloquer tous vos clients légitimes.
🎯 Question éclair
Quel est le principal effet de bord d'un blocage de BIN décidé en urgence ?
Une crise de fraude se joue autant dans la communication que dans la technique, et chaque partie prenante a ses délais, son canal et son niveau de détail. Le principe directeur ne varie pas. Informer tôt, factuellement, et par écrit. Un partenaire qui découvre l'incident par la presse ou par ses propres alertes devient un adversaire.
Partie prenante
Délai
Canal
Contenu attendu
Acquéreur / PSP
Immédiat (heures)
Contact risque dédié + écrit
Nature de l'attaque, volumes, mesures prises ; c'est lui qui relaie aux schemes
Schemes (Visa, Mastercard, CB)
Sans délai en cas de compromission de données de cartes
Via l'acquéreur ; programmes dédiés (Visa « What To Do If Compromised », Mastercard ADC)
Périmètre de la compromission, plages de cartes exposées, enquête forensique engagée
CNIL
72 heures après la découverte (art. 33 RGPD)
Téléservice de notification des violations
Nature de la violation, catégories et volumes de données, mesures, point de contact DPO
Clients concernés
Dans les meilleurs délais si risque élevé (art. 34 RGPD)
E-mail dédié + page d'information
Faits, données concernées, actions recommandées, gestes déjà effectués pour eux
Assureur cyber
Selon contrat (souvent 24-48 h sous peine de déchéance de garantie)
72 heures : le chronomètre RGPD démarre à la découverte
L'article 33 du RGPD impose de notifier la CNIL dans les 72 heures après avoir pris connaissance d'une violation de données personnelles, sauf si elle ne présente vraisemblablement pas de risque pour les personnes. Mieux vaut une notification initiale incomplète, complétée ensuite, qu'une notification tardive. Le retard lui-même est sanctionnable. Documentez dans le journal de crise l'heure exacte de la découverte et le raisonnement de qualification.
Circuit de notification en cas de compromission de données de cartes
Marchand
Alerte son acquéreur et son PSP
Premier signalement écrit, périmètre estimé, mesures d'endiguement
➜
Acquéreur
Notifie les schemes
Visa exige un signalement sous trois jours ouvrés via son programme dédié ; un enquêteur PFI (PCI Forensic Investigator) peut être exigé
➜
Schemes
Diffusent les plages de cartes exposées aux émetteurs
Alertes CPP (point de compromission commun) et listes de cartes à surveiller
➜
Banques émettrices
Surveillent, bloquent ou ré-émettent les cartes
Le coût de ré-émission peut être refacturé au marchand fautif via les programmes de compromission
➜
Porteurs
Sont informés par leur banque et par le marchand
Message coordonné : pas de contradiction entre la banque et le site marchand
Côté clients, la tentation de minimiser est le piège classique, alors qu'un message clair coûte moins cher qu'un démenti suivi d'une correction. Il dit ce qui s'est passé, ce que vous avez fait, ce que le client doit faire. Préparez aussi le service client, avec des scripts de réponse, une FAQ interne et des renforts d'effectifs. Lors d'un ATO massif, il absorbe le choc des appels.
Partenaires à mobiliser dans la chaîne de notificationVisaMastercardCACartes Bancaires CBStripeAdyen
⚠️
Une seule voix, des messages cohérents
Le service client qui nie, le compte X officiel qui minimise, l'e-mail légal qui admet, cette cacophonie détruit la confiance plus sûrement que l'attaque. Tout message externe passe par la cellule communication de la war room, avec validation juridique. Y compris, surtout, les réponses individuelles aux clients mécontents.
🎯 Question éclair
Dans quel délai une violation de données personnelles doit-elle être notifiée à la CNIL ?
Chapitre 6. Post-mortem et plan de résilience.
La crise est éteinte, les métriques sont revenues à la normale. Le travail le plus rentable commence. Un post-mortem sans blâme (blameless), conduit dans les deux semaines, transforme l'incident en amélioration durable. L'objectif consiste à comprendre pourquoi le système (outils, processus, organisation) a laissé passer l'attaque et a mis ce temps à réagir, la recherche d'un coupable restant hors de son champ.
Chronologie factuelle reconstituée depuis le journal de crise : première trace de l'attaque, première alerte, première action, endiguement, résolution.
Analyse de cause racine : la méthode des « 5 pourquoi » appliquée à la fois au vecteur d'entrée (pourquoi l'endpoint était-il attaquable ?) et au délai de détection (pourquoi l'alerte a-t-elle mis 6 heures ?).
Chiffrage complet : fraude nette, frais techniques, heures d'équipe, chiffre d'affaires perdu par les contre-mesures, coûts de notification et de remédiation.
Plan d'action : chaque action a un responsable, une échéance et un critère de vérification. Un post-mortem sans suivi d'actions est une séance de thérapie collective, pas un outil de résilience.
Partage : diffusion interne large et retour d'expérience à l'acquéreur et au PSP, qui voient des dizaines de crises et enrichiront votre analyse.
Frais d'autorisation des rafales de tests, frais de litiges et de chargebacks
Contre-mesures
Chiffre d'affaires perdu par le 3DS forcé, les blocages BIN et géographiques
Conformité
Enquête forensique (PFI), notification, amendes éventuelles CNIL et schemes, ré-émission de cartes refacturée
Organisation
Heures de war room, renfort du service client, conseil juridique et communication
Long terme
Dégradation des ratios de surveillance schemes, hausse des réserves acquéreur, churn client
Le coût total d'une crise dépasse largement la fraude nette
La vague de chargebacks qui suit une fuite ou un épisode de fraude aboutie arrive avec plusieurs semaines de décalage. Les porteurs contestent quand ils découvrent leur relevé. Anticipez-la dans vos provisions et dans votre dialogue avec l'acquéreur, car elle peut vous faire franchir les seuils des programmes de surveillance Visa et Mastercard, bien après la fin de l'attaque.
Du post-mortem au plan de résilience
📖
Runbooks à jour
Un scénario écrit par type d'attaque : qui alerter, quels kill switches, quels seuils de décision. Ces scénarios sont relus à chaque post-mortem et à chaque changement d'outil.
🎲
Exercices table-top
Deux fois par an, simulez une crise sur table avec tous les rôles de la war room, y compris direction et juridique. Le premier exercice révèle toujours des contacts périmés et des accès manquants.
🔌
Kill switches testés
Chaque commutateur d'urgence (3DS forcé, blocage BIN, fermeture d'un parcours) est testé en conditions réelles au moins une fois par an, hors crise.
📇
Annuaire de crise
Contacts à jour : astreintes internes, risque acquéreur, PSP, DPO, assureur cyber, PFI sous contrat cadre, autorités. Annuaire vérifié trimestriellement.
🧾
Contrats préparés
Assurance cyber adaptée aux risques de paiement, enquêteur forensique retenu à l'avance, clauses de réactivité avec le PSP, tout se négocie mieux à froid.
📊
Métriques de résilience
Suivez le temps de détection (MTTD) et le temps d'endiguement (MTTC) de chaque incident, même mineur. Leur tendance mesure les progrès réels du dispositif.
4,4 M$
Coût moyen mondial d'une violation de données en 2025
IBM, Cost of a Data Breach Report 2025
241 jours
Délai moyen pour identifier et contenir une violation
IBM, Cost of a Data Breach Report 2025
2 / an
Fréquence recommandée des exercices de crise table-top
Bonnes pratiques de place (ANSSI, MRC)
🔑
La résilience est un muscle, pas un document
Un plan de crise qui dort dans un wiki ne protège de rien. Le jour J, la différence se joue sur des kill switches testés, des seuils calibrés, des contacts joignables. Et sur une équipe qui a déjà répété. Chaque crise réelle ou simulée doit laisser le dispositif plus fort qu'elle ne l'a trouvé.
🎯 Question éclair
Pourquoi la vague de chargebacks consécutive à une crise de fraude est-elle particulièrement piégeuse ?