Skip to main content
Blog
Blog

Détournement d'affiliation et détournement de trafic : comment les scripts de fraude redirigent les utilisateurs

Le détournement d'affiliation est un détournement de trafic utilisé pour la fraude aux commissions : des scripts côté navigateur réacheminent les clics via des liens affiliés contrôlés par un attaquant. Voici comment cela fonctionne et comment y mettre fin.

Jul 10, 2025 11 min read
bannière de cet article sur fond noir et bleu
Table des matières

En bref : détournement d'affiliation

  • Le détournement d'affiliation se produit quand une extension de navigateur compromise ou malveillante, un résolveur DNS ou un script tiers redirige le trafic marchand légitime vers des liens d'affiliation contrôlés par l'attaquant, capturant des commissions sur des transactions que le marchand aurait de toute façon obtenues.
  • Le dommage est double : le marchand paie des commissions sur des ventes non incrémentales, et la session de l'utilisateur peut être redirigée vers des sites ressemblants ou de phishing.
  • La détection exige un monitoring en session des appels réseau sortants depuis votre site, car la redirection se produit après le chargement de la page et avant le commit de la transaction. Les contrôles côté serveur ne le voient pas.

Peu de temps ? Découvrez les outils de preuve de chargeback de cside. Elle couvre tout ce qui suit en un seul déploiement.

Le détournement d'affiliation est une forme croissante d'abus de scripts tiers dans l'e-commerce. Du JavaScript injecté intercepte le clic sortant d'un utilisateur dans le navigateur, le route via l'URL affiliée d'un attaquant, puis envoie l'utilisateur vers sa destination réelle. Le serveur reçoit une requête normale ; la fraude est accomplie avant que la page suivante ne se charge.

Ce guide explique comment fonctionnent le détournement d'affiliation et la catégorie plus large du détournement de trafic, comment les attaquants évitent la détection et ce qui les arrête réellement.

Qu'est-ce que le détournement d'affiliation ?

Le détournement d'affiliation est une forme de détournement de trafic dans laquelle du JavaScript injecté modifie le clic, le lien sortant ou le parcours de session d'un utilisateur afin qu'il passe par l'URL affiliée d'un attaquant avant d'atteindre la véritable destination. L'utilisateur peut quand même arriver sur le site attendu, mais l'attribution et le crédit de commission passent à l'attaquant. Comme la redirection est déclenchée dans le navigateur, les journaux serveur, les WAF et les contrôles centrés uniquement sur le paiement voient souvent une requête normale pendant que le vol de revenus se produit entre le clic et la destination.

Qu'est-ce que le détournement de trafic ?

Le détournement de trafic consiste à modifier secrètement la destination des liens d'un site web, afin de rediriger les visiteurs vers d'autres sites, souvent à des fins malveillantes. C'est néfaste pour les utilisateurs (qui se font piéger ou exposer à des dangers) comme pour les propriétaires de sites (qui perdent confiance et revenus).

Nous avons conditionné les utilisateurs à considérer comme normal le fait que, lorsqu'ils cliquent sur « Payer », l'écran clignote et une toute nouvelle page se charge depuis un domaine complètement différent.

Mais c'est un angle mort majeur, et les attaquants le savent.

Ainsi, si vous protégez le formulaire de paiement lui-même, en validant les scripts de cette page avec cside, par exemple, il est tout à fait logique pour un acteur malveillant de détourner plutôt le clic qui amène les utilisateurs jusqu'à ce formulaire.

Pour en savoir plus sur cette tactique, consultez notre mise à jour PCI DSS de janvier destinée aux entreprises SAQ A.

Cette tactique spécifique est connue sous le nom de clickjacking (une simple variante du détournement de trafic), et elle est couramment utilisée pour usurper des parcours de confiance.

Les types de détournement en un coup d'œil

TermeDe quoi il s'agitQui en pâtit
Détournement de traficUn code modifie secrètement la destination vers laquelle les liens ou la navigation d'un site envoient les visiteursLes utilisateurs et les propriétaires de sites
ClickjackingTrompe un utilisateur en lui faisant cliquer sur autre chose que ce qu'il voit, souvent via des superpositions invisiblesLes utilisateurs
Détournement d'affiliation (détournement de liens)Réachemine un clic ou une session via le lien affilié d'un attaquant afin de voler une commissionLes programmes d'affiliation et les propriétaires de sites
Redirection malveillanteEnvoie un visiteur vers une page d'arnaque ou de logiciel malveillant en plein parcoursLes utilisateurs et les propriétaires de sites

Comment fonctionne la fraude aux affiliés ?

Le détournement d'affiliation en est la forme la plus courante : un code malveillant force le clic ou la session d'un utilisateur à passer par le lien affilié d'un attaquant avant le chargement de la véritable destination, de sorte que l'attaquant perçoit une commission que le visiteur n'avait jamais l'intention de générer. Plus largement, la fraude aux affiliés consiste à abuser des programmes d'affiliation (qui rémunèrent les clics ou les ventes) en forçant les utilisateurs à passer par des liens spéciaux, même si ces derniers n'avaient aucune intention de s'y rendre. C'est injuste aussi bien pour le vrai site web que pour les entreprises qui gèrent ces programmes d'affiliation.

Une tactique courante est le détournement de liens, où un script redirige l'utilisateur via le lien affilié de l'attaquant avant d'atteindre la destination finale. Dans les cas les plus sophistiqués, les attaquants insèrent des liens affiliés de manière dynamique uniquement pour certains utilisateurs à forte valeur, ou en fonction de signaux du navigateur, ce qui rend la détection plus difficile.

Les contrôles de qualité du trafic peuvent signaler la qualité des clics de campagne, filtrer le trafic bot, détecter les faux leads et relever les abus de formulaires. La visibilité de session dans le navigateur ajoute la vue d'exécution qui montre quand JavaScript réécrit des liens, ouvre des redirections cachées ou manipule les cookies d'attribution dans la page.

Contrôles de qualité du trafic marketing comparés à la visibilité de cside sur la fraude et l'automatisation dans le navigateur

Comment savoir si votre site est victime d'un détournement d'affiliation ?

Le détournement d'affiliation ne laisse aucune trace dans les journaux serveur car la redirection s'exécute à l'intérieur du navigateur. Ces signaux apparaissent lorsque vous disposez d'une visibilité côté client :

  • Écarts dans les tableaux de bord affiliés. Les conversions générées par vos campagnes payantes commencent à créditer un identifiant affilié inconnu que vous n'avez jamais autorisé.
  • Chemins de référence incohérents. Les utilisateurs provenant de trafic direct ou payant passent par un domaine supplémentaire avant le paiement, visible uniquement dans les traces de requêtes au niveau du navigateur, pas dans les journaux d'accès au serveur.
  • Scripts interrogeant les éléments de liens en temps réel. Un script appelant document.querySelectorAll('a') ou attachant des écouteurs de clic à tous les liens sortants est un indicateur fort de réécriture de liens.
  • Comportement de redirection conditionné par des cookies. Le détournement s'active uniquement pour les visiteurs sans un cookie spécifique, ce qui le rend presque impossible à reproduire dans les sessions QA réutilisant le même profil de navigateur.
  • Écarts de commission nuls. Les rapports de dépenses publicitaires montrent des impressions et clics payants, mais les tableaux de bord du programme d'affiliation créditent les conversions à un éditeur non autorisé.

Le Centre de plaintes pour crimes sur Internet du FBI (IC3) a reçu 880 418 plaintes en 2023, signalant des pertes totales de plus de 12,5 milliards de dollars (source : Rapport annuel IC3 2023). La fraude aux clics d'affiliation est systématiquement sous-comptabilisée dans ces chiffres : les journaux serveur montrent une séquence de requêtes normale même lorsque la redirection s'exécute côté client.

Comment ces attaques se produisent-elles ? (avec des exemples de code simples)

Les attaquants utilisent du JavaScript caché sur les sites web.

Voici comment cela fonctionne, étape par étape :

1. Détecter votre navigateur

Le script commence par vérifier quel navigateur vous utilisez :

// Vérifie si vous utilisez Chrome, Firefox, Safari, etc.  
function getBrowser() {  
  // ...détecte le type de navigateur...  
}

2. Remplacer les liens de téléchargement

Il trouve tous les liens de téléchargement et modifie ce qui se passe lorsque vous cliquez dessus :

// Trouve tous les liens de téléchargement et modifie leur comportement  
let links = document.querySelectorAll('a.dlink');  
for (let link of links) {  
  link.setAttribute('href', 'javascript:void(0);');  
  link.addEventListener('click', function () {  
    // Au lieu de télécharger, vous êtes redirigé  
    window.open('https://malicious-redirect[.]com', "_blank");  
  });  
}

3. Suivre et limiter les redirections

Pour ne pas être trop visible, le script utilise des cookies pour limiter la fréquence à laquelle vous êtes redirigé :

function hasCookie() {  
  return document.cookie.includes('wpdlInterval=1');  
}

Comment prévenir le détournement d'affiliation

Le détournement d'affiliation se déclenche dans le navigateur du visiteur, et non sur le serveur. Les contrôles de sécurité conventionnels sont donc mal positionnés. Ces étapes ciblent la couche navigateur :

  1. Inventoriez les scripts tiers sur chaque page. Le code de détournement entre par des entrées compromises dans le gestionnaire de balises, des scripts publicitaires malveillants ou des extensions de navigateur malveillantes. Un inventaire en temps d'exécution est nécessaire, pas seulement une analyse de code statique.

  2. Configurez des alertes pour les mutations de liens sortants à l'exécution. Surveillez les scripts qui appellent document.querySelectorAll('a'), écrasent des attributs href sur des éléments de lien ou attachent des écouteurs de clic à tous les liens sortants. Les scripts légitimes modifient rarement les liens ; les scripts de détournement d'affiliation le font presque toujours.

  3. Comparez avec votre liste d'éditeurs autorisés. Si votre tableau de bord d'affiliation crédite un identifiant d'éditeur que vous n'avez jamais autorisé, c'est le signal après coup. Automatisez la comparaison des rapports d'affiliation avec votre liste d'éditeurs approuvés pour que les écarts remontent rapidement.

  4. Testez dans des profils de navigateur vierges depuis plusieurs régions. Les scripts de détournement ne s'activent que lorsqu'un cookie spécifique est absent, ce qui les rend invisibles dans les sessions d'assurance qualité qui réutilisent le même profil de navigateur. Tester depuis des profils vierges dans différentes régions expose le comportement de redirection conditionnelle.

  5. Appliquez une politique de sécurité du contenu stricte. Une CSP limitant les sources de scripts autorisées réduit les canaux qu'un attaquant peut utiliser pour injecter de nouveaux scripts. Elle ne détecte pas le détournement via des scripts déjà autorisés, mais elle augmente le coût de l'attaque.

  6. Déployez une surveillance de sécurité au niveau du navigateur. La surveillance côté client qui observe l'exécution de JavaScript lors de sessions réelles de visiteurs peut signaler en temps réel des navigations non autorisées et des réécritures de liens. C'est le seul contrôle qui voit la redirection d'affiliation au moment où elle se déclenche. cside exécute cette surveillance via du JavaScript first-party, ce qui évite la suppression par les bloqueurs de publicités qui affecte les balises de sécurité tierces.

Qu'est-ce que cela signifie pour vous ?

  • Pour les utilisateurs : Vous pourriez vous retrouver sur des sites frauduleux ou dangereux, ou votre ordinateur pourrait être infecté.
  • Pour les propriétaires de sites : Vos visiteurs perdent confiance, votre réputation en pâtit, vous risquez de violer des exigences de conformité, et vous perdez des revenus réels.

Comment détecter et prévenir ces attaques ?

Pour les utilisateurs :

  • Soyez prudent avec les liens de téléchargement, en particulier sur des sites que vous ne connaissez pas.
  • Utilisez une extension de navigateur ou un bloqueur de publicités qui avertit en cas de redirections suspectes.
  • Maintenez votre navigateur et votre antivirus à jour.

Pour les propriétaires de sites :

  • Analysez régulièrement votre site à la recherche de scripts inconnus.
  • Utilisez des plugins de sécurité et maintenez vos logiciels à jour.
  • Configurez des alertes pour les schémas de trafic inhabituels.

Conclusion

Le détournement de trafic et la fraude aux affiliés sont des menaces bien réelles. En comprenant comment ces attaques fonctionnent, vous pouvez mieux vous protéger, ainsi que votre site web. Restez vigilant et faites toujours preuve de prudence face aux liens inconnus.

Pour les propriétaires de sites, la défense repose sur la visibilité au niveau du navigateur. Le code de détournement d'affiliation et de redirection ne se révèle qu'à l'exécution dans le navigateur ; c'est donc une surveillance de sécurité côté client, qui inventorie chaque script et alerte sur les modifications non autorisées des liens sortants, qui parvient à le détecter. cside signale également les agents IA et bots qui automatisent de plus en plus cet abus.

Inscrivez-vous pour commencer ou réservez une démo.

Himanshu Anand
Software Engineer

I'm a software engineer and security analyst.

FAQ

Frequently Asked Questions

Les écarts dans les tableaux de bord affiliés sont le signal le plus courant : les conversions de vos campagnes payantes créditent un identifiant affilié inconnu. D'autres signes incluent des scripts appelant document.querySelectorAll sur les éléments de liens en temps réel, un comportement de redirection conditionné par des cookies qui n'apparaît pas dans les sessions QA, et des écarts de commission nuls où les dépenses publicitaires montrent des clics mais les rapports d'affiliation créditent un éditeur différent. Aucun de ces signaux n'apparaît dans les journaux serveur ; une surveillance au niveau du navigateur est nécessaire pour les détecter.

Le détournement d'affiliation est une forme de fraude aux affiliés où un code malveillant présent sur un site force le clic ou la session d'un utilisateur à passer par le lien affilié d'un attaquant avant de l'envoyer vers la véritable destination, de sorte que l'attaquant gagne une commission que l'utilisateur n'avait jamais l'intention de générer. Il s'exécute généralement sous la forme de JavaScript injecté qui réécrit les liens de téléchargement ou les liens sortants, parfois uniquement pour certains utilisateurs ou certains signaux du navigateur afin d'éviter d'être détecté.

Oui. Le détournement d'affiliation peut venir d'un script tiers compromis, d'une entrée non autorisée dans un gestionnaire de balises ou d'une extension de navigateur malveillante exécutée sur l'appareil de l'utilisateur. Dans ces cas, le serveur peut sembler propre pendant que JavaScript dans le navigateur réécrit des liens, ouvre des redirections affiliées ou modifie des cookies d'attribution.

Le clickjacking trompe un utilisateur en lui faisant cliquer sur quelque chose de différent de ce qu'il voit, souvent à l'aide de superpositions invisibles. Le détournement d'affiliation réachemine spécifiquement le clic ou la navigation via le lien affilié d'un attaquant afin de voler des commissions. Le clickjacking est une technique ; le détournement d'affiliation est l'un des résultats frauduleux que des scripts de redirection injectés peuvent produire.

Un script injecté repère les liens sortants ou de téléchargement et les réécrit, ou ajoute un écouteur de clic qui ouvre d'abord l'URL affiliée de l'attaquant. Il utilise souvent des cookies pour limiter la fréquence à laquelle il se déclenche et des vérifications du navigateur pour ne cibler que certains visiteurs, ce qui rend le comportement difficile à reproduire et quasiment invisible pour les outils côté serveur.

Comme le code malveillant s'exécute dans le navigateur, les contrôles côté serveur le manquent. Détectez-le grâce à une surveillance côté client qui inventorie chaque script, signale les modifications non autorisées des liens sortants ou de téléchargement, et alerte lorsque du code redirige les utilisateurs vers des domaines non approuvés. cside surveille les scripts à l'exécution dans le navigateur afin de détecter le code de redirection et de détournement d'affiliation injecté avant qu'il ne nuise aux utilisateurs ou aux revenus.

L'e-commerce, les téléchargements de logiciels et les jeux en ligne présentent le risque le plus élevé, car ils dépendent de liens sortants traçables avec des structures de commissions d'affiliation. Tout site qui verse des commissions pour des clics ou des achats offre une surface d'attaque exploitable par des scripts injectés. Les voyages, les services financiers et les logiciels par abonnement sont également des cibles fréquentes.

La prévention nécessite une visibilité côté client que les outils côté serveur ne fournissent pas. Inventoriez tous les scripts tiers sur vos pages, configurez des alertes pour les modifications à l'exécution des éléments de lien sortant, auditez votre liste d'éditeurs affiliés autorisés à la recherche d'identifiants inconnus, et testez votre site dans des profils de navigateur vierges pour détecter les comportements de redirection conditionnelle invisibles lors des tests d'assurance qualité habituels. cside surveille l'exécution de JavaScript dans le navigateur à partir de sessions réelles de visiteurs, en signalant les scripts qui réécrivent des liens ou dirigent les utilisateurs vers des domaines non autorisés.

Surveillez et sécurisez vos scripts tiers

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Commencez gratuitement, ou essayez Business avec un essai de 14 jours.

Interface du tableau de bord cside affichant la surveillance des scripts et les analyses de sécurité
Related Articles
Réserver une démonstration

Envie de passer tout ça en revue avec un ingénieur ?

Trente minutes, sur votre propre site. Pas de slides.

Nous vous montrerons :

Quels scripts tiers s'exécutent actuellement sur votre site
Où vous en êtes sur les exigences PCI DSS 6.4.3 et 11.6.1
Quelle part de votre trafic provient de bots et d'agents IA

Vous préférez simplement poser une question ?

Recherche de créneaux…

Humains uniquement. On le saurait.

Un problème pour réserver ? Ouvrir le calendrier dans un nouvel onglet

Quel problème cherchez-vous à résoudre ?

Dites-le-nous en une ligne et nous reviendrons vers vous avec quelque chose d'utile, pas un discours générique.

Nous aidons souvent sur :

Voir quels scripts tiers s'exécutent sur votre site
Les preuves pour PCI DSS 6.4.3 et 11.6.1
Les bots, les agents IA et le vol de comptes

Vous préférez réserver un créneau ? Choisir un créneau