Skip to main content
Blog
Blog Attacks

Bots de test de carte pilotés par des agents IA | Comment les arrêter

Les agents de test de cartes par IA utilisent de vrais navigateurs pour valider des identifiants volés à grande échelle. Apprenez à les détecter et à les bloquer avant le paiement.

May 15, 2026 10 min read
Couverture sombre cside avec des points sur le blocage des bots de test de carte par IA
Table des matières

En bref : détection des attaques d'énumération par IA face à VAMP et EFM

  • Les règles de vélocité échouent : Les marchands font encore confiance aux règles de vélocité et à la réputation d'IP pour arrêter le carding. Visa affirme que les attaques d'énumération représentent 1,1 milliard de dollars de pertes annuelles liées à la fraude, et 33 % des comptes énumérés subissent une fraude dans les cinq jours. Une seule campagne IA de 10 000 cartes sur 48 heures a validé 600 cartes, à un rythme d'environ 200 par heure.
  • Seuils de conformité : Visa VAMP signale les marchands au-dessus d'un ratio d'énumération de 20 %, Mastercard EFM démarre les amendes à 500 USD le deuxième mois au-dessus de 0,50 % de fraude-sur-ventes CNP, et l'ECP se déclenche à plus de 100 rétrofacturations et 150 points de base. cside attrape les cardeurs IA au niveau du navigateur, là où les outils traditionnels ont manqué 8 tests contrôlés sur 10.
  • Réponse graduée : Si une session présente un risque élevé, déclenchez un CAPTCHA comportemental avant le chargement du formulaire de paiement. Si l'empreinte revient d'une session à l'autre, mettez l'appareil sur liste noire. Si un cluster d'empreintes partage timing et parcours de checkout, bloquez tout le cluster plutôt que de courir après chaque session.

Peu de temps ? Découvrez la détection d'agents IA de cside. Elle couvre tout ce qui suit en un seul déploiement.

Points clés

  • Les bots de test de carte font tourner rapidement des identifiants de paiement volés sur les pages de paiement. L'objectif est de tester un grand volume de cartes jusqu'à ce qu'une transaction frauduleuse aboutisse.
  • Contrairement aux bots de test de carte traditionnels, les bots de test de carte pilotés par des agents IA peuvent raisonner et utiliser des navigateurs furtifs pour éviter la détection.
  • Détecter des agents IA frauduleux exige de croiser signaux réseau, navigateur et surtout comportementaux avec l'activité sur la page.
  • Des outils spécialisés (comme cside ou DataDome) existent pour repérer ces bots en surveillant l'exécution dans le navigateur et les signaux d'empreinte, ce qui aide les organisations à stopper ce vecteur de fraude plus tôt.

Qu'est-ce que le test de cartes par IA ?

Définition du test de carte par IA

Le test de cartes par IA est l'usage d'une automatisation pilotée par l'IA pour vérifier si des identifiants de carte de paiement volés sont valides contre de vrais parcours de checkout marchand. Contrairement aux bots de carding traditionnels qui s'appuient sur des appels API bruts ou des requêtes HTTP simples, les agents de test de cartes par IA utilisent de vraies sessions navigateur qui exécutent du JavaScript, manipulent les éléments de formulaire et imitent un comportement d'achat humain.

Une opération de test de cartes se déroule généralement en plusieurs étapes :

  1. Obtenir un lot d'identifiants de carte volés (issus de fuites de données, achetés sur des places de marché du dark web, ou générés de façon algorithmique)
  2. Trouver un site marchand dont le parcours de checkout permet de valider des cartes avec des montants faibles ou nuls : formulaires de don, inscriptions d'essai et achats à minimum bas sont des cibles fréquentes
  3. Lancer des sessions automatisées contre le checkout, en testant chaque identifiant jusqu'à obtenir une validation réussie
  4. Utiliser les cartes validées pour de la fraude à plus forte valeur sur d'autres sites, ou les revendre comme « vérifiées » sur le marché criminel

Les testeurs de cartes pilotés par IA ajoutent une couche de sophistication comportementale : ils varient le rythme des transactions, simulent une activité de navigation avant le paiement, et ajustent leur comportement en fonction des réponses du score antifraude pour éviter de déclencher une détection.

Comment détecter le test de cartes de crédit piloté par des agents IA

Couches de détection du test de carte par IA

Détecter ce vecteur de fraude repose sur une empreinte avancée, en plus de mesures spécifiques de détection d'agents IA.

Détecter les agents IA

  • Signaux réseau, navigateur et comportementaux pour identifier les agents IA : la base pour attraper les testeurs de cartes IA est d'abord d'identifier qu'une session est bien pilotée par un agent IA. Cela implique d'analyser des indicateurs au niveau réseau comme la détection de proxy et l'empreinte TLS, des artefacts au niveau navigateur issus des frameworks d'automatisation, et des motifs comportementaux dans la façon dont la session interagit avec la page.

Nous détaillons les signaux concrets utilisés par cside pour identifier le trafic d'agents IA dans notre guide pour bloquer les agents IA sur votre site. Pour une analyse approfondie des signaux du navigateur qui exposent spécifiquement les agents de test de cartes, consultez Comment bloquer les agents de test de cartes par IA. Lorsque vous arrivez à l'étape d'évaluation des fournisseurs, notre guide sur comment évaluer les solutions de détection d'agents IA pour votre stack antifraude détaille les critères qui comptent.

Repérer un comportement d'agent frauduleux (test de cartes)

  • Croisez la détection d'agent avec l'activité sur la page. Une fois que vous savez qu'une session est un agent IA, l'étape suivante consiste à identifier une intention de test de cartes. Le comportement de remplissage de formulaire est l'un des signaux les plus forts. Tester sept numéros de carte différents en peu de temps, ou faire tourner dix valeurs de CVV sur la même carte, n'est pas un comportement humain normal. La différence avec les agents IA, c'est qu'ils peuvent raisonner et ne suivent pas toujours des motifs linéaires, ce qui les rend plus difficiles à limiter par un simple rate limiting.

Lorsque ces signaux comportementaux se combinent à d'autres signaux d'alerte, comme un VPN détecté ou un environnement d'empreinte présentant des incohérences, le score de risque augmente.

Dans un outil fournisseur, comme la détection d'agents IA de cside, de multiples signaux se combinent en un score de risque. Cela vous aide à identifier les sessions suspectées de tester des cartes et à orienter votre action d'enforcement (blocage ou liste noire).

Exemple : déroulement d'une attaque de test de cartes par IA

Prenons l'exemple d'une entreprise de commerce électronique de taille moyenne vendant de l'électronique grand public, traitant environ 50 000 transactions par mois avec un parcours de checkout standard.

  • Sélection de la cible. L'attaquant identifie le site parce qu'il propose l'achat invité, accepte des achats de cartes-cadeaux à faible valeur (à partir de 5 USD), et renvoie des réponses claires de succès/échec sur les tentatives de paiement.
  • Mise en place de l'infrastructure. L'attaquant provisionne une flotte d'agents IA à l'aide d'un framework d'automatisation navigateur. Chaque agent tourne dans une véritable instance Chromium avec une IP de proxy résidentiel unique et une empreinte d'appareil aléatoire. L'attaquant charge 10 000 numéros de carte volés.
  • La campagne de test. Sur 48 heures, les agents naviguent sur le site, ajoutent une carte-cadeau de 5 USD au panier et saisissent un numéro de carte volé au checkout. Les cartes qui réussissent sont marquées comme « live ». Les tentatives échouées font tourner IP et empreinte. La flotte teste environ 200 cartes par heure, en espaçant les transactions pour éviter les déclencheurs de vélocité.
  • Les dégâts. Sur 10 000 cartes testées, 600 se valident avec succès. Ces cartes vérifiées sont revendues avec une prime ou utilisées pour des achats à forte valeur ailleurs.

Pourquoi la détection traditionnelle échoue face aux testeurs de cartes par IA

L'antifraude traditionnelle s'appuie sur les règles de vélocité, la réputation d'IP, l'empreinte d'appareil et la correspondance des user-agents. Les agents de test de cartes par IA déjouent tous ces mécanismes.

  • Règles de vélocité : les testeurs de cartes par IA espacent les transactions pour éviter de déclencher les seuils basés sur la vitesse.
  • Réputation d'IP : ils font tourner des réseaux de proxies résidentiels avec des historiques d'IP propres.
  • Empreinte d'appareil : ils présentent une empreinte fraîche et réaliste à chaque session au lieu de recycler la même.
  • Inspection du user-agent et des en-têtes : ils tournent dans de vraies sessions navigateur avec des en-têtes standard indiscernables d'un trafic Chrome légitime.

cside a constaté que les outils de détection traditionnels ont manqué des agents IA dans 8 tests contrôlés sur 10.

Le coût en fraude du test de cartes

Coût en fraude du test de carte par IA

Selon Visa, les attaques par énumération (le terme utilisé par les réseaux de cartes pour désigner le test de cartes) sont responsables de 1,1 milliard de dollars de pertes annuelles liées à la fraude, et 33 % des comptes énumérés subissent une fraude dans les cinq jours suivant leur compromission.

  • Le programme Acquirer Monitoring Program (VAMP) de Visa inclut un ratio d'énumération dédié. Si plus de 20 % des transactions d'un marchand sont signalées comme des attaques d'énumération, le marchand entre dans le programme. Pour les marchands ayant plus de 300 000 tentatives d'énumération signalées en un mois représentant 20 % ou plus du volume, Visa les classe au niveau « excessif ».
  • Le programme Excessive Fraud Merchant (EFM) de Mastercard surveille les ratios fraude/ventes sans carte présente. Lorsque le ratio d'un marchand dépasse 0,50 % sur les transactions CNP, les pénalités commencent à 500 USD au deuxième mois et augmentent ensuite. Le programme Excessive Chargeback Program (ECP) ajoute une couche supplémentaire : plus de 100 rétrofacturations à 150 points de base ou plus en un seul mois déclenchent l'inscription.

Une seule campagne de test, comme l'exemple e-commerce ci-dessus, peut faire basculer un marchand d'un statut conforme vers un programme de surveillance. En sortir demande trois mois consécutifs sans incident, pendant que les pénalités s'accumulent tout ce temps.

Stratégies d'enforcement contre le test de cartes piloté par des agents IA

Une fois que vous pouvez identifier les sessions suspectées de test de cartes, il vous faut une stratégie d'enforcement qui équilibre l'arrêt de la fraude et la réduction de la friction pour les clients légitimes.

  • Challenge avant le formulaire de paiement. Les sessions avec un score de risque élevé devraient rencontrer un challenge de vérification avant d'atteindre les champs de paiement, pas après. Un CAPTCHA comportemental exigeant une interaction humaine authentique ajoute une couche que les agents IA ne peuvent pas résoudre parfaitement sans se trahir. C'est le point d'intervention à plus fort impact, car il stoppe la tentative de test avant toute soumission de données de carte.
  • Mettre le visiteur sur liste noire. Si une activité de test de cartes est suspectée sur un appareil donné, cet appareil peut être mis sur liste noire pour empêcher une fraude répétée.
  • Corréler et bloquer entre sessions. Les opérations de test de cartes font tourner de nombreuses sessions depuis la même infrastructure sous-jacente. La corrélation de sessions qui identifie des motifs coordonnés, comme des grappes d'empreintes correspondantes, un timing comportemental partagé et des parcours de checkout qui se recoupent, permet d'attraper des opérations qu'une analyse session par session pourrait manquer. Une fois qu'un cluster est identifié, l'enforcement peut être appliqué à l'ensemble de l'opération plutôt que de courir après chaque session individuellement.
Mike Kutlu
Client-Side Security Consultant

Client-side security consultant at cside. 10+ years of experience implementing technology solutions for enterprises (previously at Oracle, Cloudflare, and Splunk). Now helping teams use client-side intelligence to catch & reduce fraud.

FAQ

Frequently Asked Questions

Le test de cartes par IA s'appuie sur une automatisation pilotée par navigateur pour vérifier des identifiants de paiement volés contre de vrais parcours de checkout. Contrairement aux bots de carding qui s'appuient sur des requêtes HTTP ou des scripts simples, les testeurs IA tournent dans de vrais navigateurs, imitent le comportement humain, varient le rythme et s'adaptent aux réponses antifraude. Ils sont nettement plus difficiles à détecter avec des outils antifraude classiques côté serveur uniquement.

Les testeurs par IA utilisent des réseaux de proxies résidentiels avec une bonne réputation d'IP et espacent les transactions pour éviter les seuils de vélocité. Ils font tourner les sessions entre adresses IP, empreintes d'appareil et instances de navigateur différentes. Les contrôles conçus pour des bots rapides sur des IP réputées mauvaises ratent souvent des opérations de test par IA bien réglées.

Les signaux clés incluent une rotation rapide de numéros de carte (plusieurs cartes en peu de temps), des tentatives CVV répétées sur la même carte et des schémas de navigation ou de frappe peu humains. Les agents IA peuvent raisonner et éviter des motifs linéaires, mais le timing des clics et les séquences d'interaction sur les formulaires les trahissent encore. Combinés à un VPN détecté ou à des incohérences d'empreinte, ces signaux comportementaux font fortement monter le score de risque.

Appliquez un challenge (CAPTCHA comportemental, invitation 3DS) lorsque les signaux sont élevés mais non définitifs, car la session peut être un checkout légitime très rapide. Appliquez un blocage dur lorsque les signaux sont très fiables et que la session montre de la coordination (même grappe d'empreinte que des sessions déjà signalées, adaptation comportementale aux contrôles antifraude). Une réponse graduée limite les faux positifs sur les checkouts légitimes rapides.

Les tests réussis qui aboutissent à des transactions créent des rétrofacturations lorsque le véritable titulaire conteste la charge. Les chargebacks coûtent aux marchands le montant de la transaction, des frais de rétrofacturation et du temps de traitement opérationnel. Des taux élevés de rétrofacturation déclenchent des programmes de surveillance réseau comme le VAMP de Visa (qui inclut un ratio d'énumération dédié) et l'EFM de Mastercard, ce qui peut entraîner des pénalités croissantes et, in fine, restreindre votre capacité à traiter les paiements. Visa estime que les attaques par énumération causent 1,1 milliard de dollars de pertes annuelles liées à la fraude à l'échelle mondiale.

Le programme Acquirer Monitoring Program (VAMP) de Visa inclut un ratio d'énumération qui signale les commerçants lorsque plus de 20 % de leurs transactions sont identifiées comme du test de cartes. Le programme Excessive Fraud Merchant (EFM) de Mastercard surveille les ratios fraude/ventes sans carte présente avec un seuil de 0,50 %. Les deux programmes imposent des pénalités croissantes et exigent des marchands qu'ils réduisent leur niveau de fraude pendant trois mois consécutifs pour en sortir.

Surveillez et sécurisez vos scripts tiers

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Commencez gratuitement, ou essayez Business avec un essai de 14 jours.

Interface du tableau de bord cside affichant la surveillance des scripts et les analyses de sécurité
Related Articles
Réserver une démonstration

Envie de passer tout ça en revue avec un ingénieur ?

Trente minutes, sur votre propre site. Pas de slides.

Nous vous montrerons :

Quels scripts tiers s'exécutent actuellement sur votre site
Où vous en êtes sur les exigences PCI DSS 6.4.3 et 11.6.1
Quelle part de votre trafic provient de bots et d'agents IA

Vous préférez simplement poser une question ?

Recherche de créneaux…

Humains uniquement. On le saurait.

Un problème pour réserver ? Ouvrir le calendrier dans un nouvel onglet

Quel problème cherchez-vous à résoudre ?

Dites-le-nous en une ligne et nous reviendrons vers vous avec quelque chose d'utile, pas un discours générique.

Nous aidons souvent sur :

Voir quels scripts tiers s'exécutent sur votre site
Les preuves pour PCI DSS 6.4.3 et 11.6.1
Les bots, les agents IA et le vol de comptes

Vous préférez réserver un créneau ? Choisir un créneau