En bref : détournement d'affiliation
- Le détournement d'affiliation se produit quand une extension de navigateur compromise ou malveillante, un résolveur DNS ou un script tiers redirige le trafic marchand légitime vers des liens d'affiliation contrôlés par l'attaquant, capturant des commissions sur des transactions que le marchand aurait de toute façon obtenues.
- Le dommage est double : le marchand paie des commissions sur des ventes non incrémentales, et la session de l'utilisateur peut être redirigée vers des sites ressemblants ou de phishing.
- La détection exige un monitoring en session des appels réseau sortants depuis votre site, car la redirection se produit après le chargement de la page et avant le commit de la transaction. Les contrôles côté serveur ne le voient pas.
Peu de temps ? Découvrez les outils de preuve de chargeback de cside. Elle couvre tout ce qui suit en un seul déploiement.
Le détournement d'affiliation est une forme croissante d'abus de scripts tiers dans l'e-commerce. Du JavaScript injecté intercepte le clic sortant d'un utilisateur dans le navigateur, le route via l'URL affiliée d'un attaquant, puis envoie l'utilisateur vers sa destination réelle. Le serveur reçoit une requête normale ; la fraude est accomplie avant que la page suivante ne se charge.
Ce guide explique comment fonctionnent le détournement d'affiliation et la catégorie plus large du détournement de trafic, comment les attaquants évitent la détection et ce qui les arrête réellement.
Qu'est-ce que le détournement d'affiliation ?
Le détournement d'affiliation est une forme de détournement de trafic dans laquelle du JavaScript injecté modifie le clic, le lien sortant ou le parcours de session d'un utilisateur afin qu'il passe par l'URL affiliée d'un attaquant avant d'atteindre la véritable destination. L'utilisateur peut quand même arriver sur le site attendu, mais l'attribution et le crédit de commission passent à l'attaquant. Comme la redirection est déclenchée dans le navigateur, les journaux serveur, les WAF et les contrôles centrés uniquement sur le paiement voient souvent une requête normale pendant que le vol de revenus se produit entre le clic et la destination.
Qu'est-ce que le détournement de trafic ?
Le détournement de trafic consiste à modifier secrètement la destination des liens d'un site web, afin de rediriger les visiteurs vers d'autres sites, souvent à des fins malveillantes. C'est néfaste pour les utilisateurs (qui se font piéger ou exposer à des dangers) comme pour les propriétaires de sites (qui perdent confiance et revenus).
Nous avons conditionné les utilisateurs à considérer comme normal le fait que, lorsqu'ils cliquent sur « Payer », l'écran clignote et une toute nouvelle page se charge depuis un domaine complètement différent.
Mais c'est un angle mort majeur, et les attaquants le savent.
Ainsi, si vous protégez le formulaire de paiement lui-même, en validant les scripts de cette page avec cside, par exemple, il est tout à fait logique pour un acteur malveillant de détourner plutôt le clic qui amène les utilisateurs jusqu'à ce formulaire.
Pour en savoir plus sur cette tactique, consultez notre mise à jour PCI DSS de janvier destinée aux entreprises SAQ A.
Cette tactique spécifique est connue sous le nom de clickjacking (une simple variante du détournement de trafic), et elle est couramment utilisée pour usurper des parcours de confiance.
Les types de détournement en un coup d'œil
| Terme | De quoi il s'agit | Qui en pâtit |
|---|---|---|
| Détournement de trafic | Un code modifie secrètement la destination vers laquelle les liens ou la navigation d'un site envoient les visiteurs | Les utilisateurs et les propriétaires de sites |
| Clickjacking | Trompe un utilisateur en lui faisant cliquer sur autre chose que ce qu'il voit, souvent via des superpositions invisibles | Les utilisateurs |
| Détournement d'affiliation (détournement de liens) | Réachemine un clic ou une session via le lien affilié d'un attaquant afin de voler une commission | Les programmes d'affiliation et les propriétaires de sites |
| Redirection malveillante | Envoie un visiteur vers une page d'arnaque ou de logiciel malveillant en plein parcours | Les utilisateurs et les propriétaires de sites |
Comment fonctionne la fraude aux affiliés ?
Le détournement d'affiliation en est la forme la plus courante : un code malveillant force le clic ou la session d'un utilisateur à passer par le lien affilié d'un attaquant avant le chargement de la véritable destination, de sorte que l'attaquant perçoit une commission que le visiteur n'avait jamais l'intention de générer. Plus largement, la fraude aux affiliés consiste à abuser des programmes d'affiliation (qui rémunèrent les clics ou les ventes) en forçant les utilisateurs à passer par des liens spéciaux, même si ces derniers n'avaient aucune intention de s'y rendre. C'est injuste aussi bien pour le vrai site web que pour les entreprises qui gèrent ces programmes d'affiliation.
Une tactique courante est le détournement de liens, où un script redirige l'utilisateur via le lien affilié de l'attaquant avant d'atteindre la destination finale. Dans les cas les plus sophistiqués, les attaquants insèrent des liens affiliés de manière dynamique uniquement pour certains utilisateurs à forte valeur, ou en fonction de signaux du navigateur, ce qui rend la détection plus difficile.
Les contrôles de qualité du trafic peuvent signaler la qualité des clics de campagne, filtrer le trafic bot, détecter les faux leads et relever les abus de formulaires. La visibilité de session dans le navigateur ajoute la vue d'exécution qui montre quand JavaScript réécrit des liens, ouvre des redirections cachées ou manipule les cookies d'attribution dans la page.

Comment savoir si votre site est victime d'un détournement d'affiliation ?
Le détournement d'affiliation ne laisse aucune trace dans les journaux serveur car la redirection s'exécute à l'intérieur du navigateur. Ces signaux apparaissent lorsque vous disposez d'une visibilité côté client :
- Écarts dans les tableaux de bord affiliés. Les conversions générées par vos campagnes payantes commencent à créditer un identifiant affilié inconnu que vous n'avez jamais autorisé.
- Chemins de référence incohérents. Les utilisateurs provenant de trafic direct ou payant passent par un domaine supplémentaire avant le paiement, visible uniquement dans les traces de requêtes au niveau du navigateur, pas dans les journaux d'accès au serveur.
- Scripts interrogeant les éléments de liens en temps réel. Un script appelant
document.querySelectorAll('a')ou attachant des écouteurs de clic à tous les liens sortants est un indicateur fort de réécriture de liens. - Comportement de redirection conditionné par des cookies. Le détournement s'active uniquement pour les visiteurs sans un cookie spécifique, ce qui le rend presque impossible à reproduire dans les sessions QA réutilisant le même profil de navigateur.
- Écarts de commission nuls. Les rapports de dépenses publicitaires montrent des impressions et clics payants, mais les tableaux de bord du programme d'affiliation créditent les conversions à un éditeur non autorisé.
Le Centre de plaintes pour crimes sur Internet du FBI (IC3) a reçu 880 418 plaintes en 2023, signalant des pertes totales de plus de 12,5 milliards de dollars (source : Rapport annuel IC3 2023). La fraude aux clics d'affiliation est systématiquement sous-comptabilisée dans ces chiffres : les journaux serveur montrent une séquence de requêtes normale même lorsque la redirection s'exécute côté client.
Comment ces attaques se produisent-elles ? (avec des exemples de code simples)
Les attaquants utilisent du JavaScript caché sur les sites web.
Voici comment cela fonctionne, étape par étape :
1. Détecter votre navigateur
Le script commence par vérifier quel navigateur vous utilisez :
// Vérifie si vous utilisez Chrome, Firefox, Safari, etc.
function getBrowser() {
// ...détecte le type de navigateur...
}
2. Remplacer les liens de téléchargement
Il trouve tous les liens de téléchargement et modifie ce qui se passe lorsque vous cliquez dessus :
// Trouve tous les liens de téléchargement et modifie leur comportement
let links = document.querySelectorAll('a.dlink');
for (let link of links) {
link.setAttribute('href', 'javascript:void(0);');
link.addEventListener('click', function () {
// Au lieu de télécharger, vous êtes redirigé
window.open('https://malicious-redirect[.]com', "_blank");
});
}
3. Suivre et limiter les redirections
Pour ne pas être trop visible, le script utilise des cookies pour limiter la fréquence à laquelle vous êtes redirigé :
function hasCookie() {
return document.cookie.includes('wpdlInterval=1');
}
Comment prévenir le détournement d'affiliation
Le détournement d'affiliation se déclenche dans le navigateur du visiteur, et non sur le serveur. Les contrôles de sécurité conventionnels sont donc mal positionnés. Ces étapes ciblent la couche navigateur :
-
Inventoriez les scripts tiers sur chaque page. Le code de détournement entre par des entrées compromises dans le gestionnaire de balises, des scripts publicitaires malveillants ou des extensions de navigateur malveillantes. Un inventaire en temps d'exécution est nécessaire, pas seulement une analyse de code statique.
-
Configurez des alertes pour les mutations de liens sortants à l'exécution. Surveillez les scripts qui appellent
document.querySelectorAll('a'), écrasent des attributshrefsur des éléments de lien ou attachent des écouteurs de clic à tous les liens sortants. Les scripts légitimes modifient rarement les liens ; les scripts de détournement d'affiliation le font presque toujours. -
Comparez avec votre liste d'éditeurs autorisés. Si votre tableau de bord d'affiliation crédite un identifiant d'éditeur que vous n'avez jamais autorisé, c'est le signal après coup. Automatisez la comparaison des rapports d'affiliation avec votre liste d'éditeurs approuvés pour que les écarts remontent rapidement.
-
Testez dans des profils de navigateur vierges depuis plusieurs régions. Les scripts de détournement ne s'activent que lorsqu'un cookie spécifique est absent, ce qui les rend invisibles dans les sessions d'assurance qualité qui réutilisent le même profil de navigateur. Tester depuis des profils vierges dans différentes régions expose le comportement de redirection conditionnelle.
-
Appliquez une politique de sécurité du contenu stricte. Une CSP limitant les sources de scripts autorisées réduit les canaux qu'un attaquant peut utiliser pour injecter de nouveaux scripts. Elle ne détecte pas le détournement via des scripts déjà autorisés, mais elle augmente le coût de l'attaque.
-
Déployez une surveillance de sécurité au niveau du navigateur. La surveillance côté client qui observe l'exécution de JavaScript lors de sessions réelles de visiteurs peut signaler en temps réel des navigations non autorisées et des réécritures de liens. C'est le seul contrôle qui voit la redirection d'affiliation au moment où elle se déclenche. cside exécute cette surveillance via du JavaScript first-party, ce qui évite la suppression par les bloqueurs de publicités qui affecte les balises de sécurité tierces.
Qu'est-ce que cela signifie pour vous ?
- Pour les utilisateurs : Vous pourriez vous retrouver sur des sites frauduleux ou dangereux, ou votre ordinateur pourrait être infecté.
- Pour les propriétaires de sites : Vos visiteurs perdent confiance, votre réputation en pâtit, vous risquez de violer des exigences de conformité, et vous perdez des revenus réels.
Comment détecter et prévenir ces attaques ?
Pour les utilisateurs :
- Soyez prudent avec les liens de téléchargement, en particulier sur des sites que vous ne connaissez pas.
- Utilisez une extension de navigateur ou un bloqueur de publicités qui avertit en cas de redirections suspectes.
- Maintenez votre navigateur et votre antivirus à jour.
Pour les propriétaires de sites :
- Analysez régulièrement votre site à la recherche de scripts inconnus.
- Utilisez des plugins de sécurité et maintenez vos logiciels à jour.
- Configurez des alertes pour les schémas de trafic inhabituels.
Conclusion
Le détournement de trafic et la fraude aux affiliés sont des menaces bien réelles. En comprenant comment ces attaques fonctionnent, vous pouvez mieux vous protéger, ainsi que votre site web. Restez vigilant et faites toujours preuve de prudence face aux liens inconnus.
Pour les propriétaires de sites, la défense repose sur la visibilité au niveau du navigateur. Le code de détournement d'affiliation et de redirection ne se révèle qu'à l'exécution dans le navigateur ; c'est donc une surveillance de sécurité côté client, qui inventorie chaque script et alerte sur les modifications non autorisées des liens sortants, qui parvient à le détecter. cside signale également les agents IA et bots qui automatisent de plus en plus cet abus.
Inscrivez-vous pour commencer ou réservez une démo.









