En bref : fraude aux nouveaux comptes en 2026
- Trois formes : identité synthétique (fabriquée), identité volée (victime réelle), et abus de bonus ou d'essai (email jetable).
- Le stack de détection : continuité d'empreinte d'appareil, réputation email et téléphone, vélocité comportementale, corrélation inter-comptes.
- L'attraper à l'inscription est bien moins cher que le remédier après. Post-inscription vous payez en chargebacks et réputation.
Qu'est-ce que la fraude aux nouveaux comptes ?
La fraude aux nouveaux comptes (NAF) se produit lorsqu'un fraudeur ouvre un compte en utilisant une identité fabriquée, volée ou jetable plutôt que de compromettre un compte existant. Elle se distingue de la prise de contrôle de compte (ATO) : l'ATO attaque un compte établi après coup, tandis que le NAF attaque l'inscription elle-même. La fenêtre de détection est différente, ce qui signifie que les signaux qui comptent se trouvent dans l'interaction d'inscription, pas dans le comportement post-connexion.
Le terme est utilisé par les analystes en fraude, les institutions financières et les entreprises de paiement comme catégorie générale pour trois types d'attaques distincts.
Les trois types de fraude aux nouveaux comptes
| Type | Identité utilisée | Cibles principales | Objectif principal |
|---|---|---|---|
| Fraude à l'identité synthétique | Fabriquée ou mélange réel+fabriqué | Banques, prêteurs, fintech | Accumuler du crédit, puis disparaître |
| Manipulation d'identité réelle | Identité réelle volée | Tout produit financier avec KYC | Extraire de la valeur au nom de la victime |
| Création de faux comptes | Coordonnées jetables ou générées | SaaS, jeux, e-commerce, fintech | Abus de bonus, accès aux essais, multi-comptes |
Fraude à l'identité synthétique
La fraude à l'identité synthétique construit une nouvelle identité plutôt que de voler une existante. Une méthode courante associe un numéro de Sécurité Sociale réel, appartenant souvent à un enfant ou à une personne avec peu d'historique de crédit, à un nom, une date de naissance et une adresse inventés. L'identité résultante peut passer de nombreuses vérifications standards car un élément est réel.
Après avoir ouvert un compte, les fraudeurs à l'identité synthétique construisent généralement un historique de paiement sur plusieurs mois, augmentant progressivement les plafonds de crédit. Au moment où le crédit disponible est maximal, ils exécutent un "bust-out" : ils retirent tout le crédit disponible et abandonnent le compte. La Banque fédérale de réserve de New York a identifié la fraude à l'identité synthétique comme l'une des formes de criminalité financière à la croissance la plus rapide dans le système de paiement américain dans une recherche devenue la référence standard pour le secteur du crédit.
Manipulation d'identité réelle
La manipulation d'identité réelle utilise une identité complète et réelle, obtenue via une violation de données, une campagne de phishing ou le dark web, pour ouvrir de nouveaux comptes au nom de la victime à son insu. La victime découvre la fraude à réception d'un relevé, lors d'une vérification de crédit signalant de nouveaux comptes, ou lorsque des activités de recouvrement commencent pour des dettes qu'elle n'a pas contractées.
Le défi pour la détection est que l'identité elle-même est légitime. Les contrôles de vérification standards peuvent être contournés car le fraudeur présente des informations précises sur la personne réelle. La détection doit provenir de signaux externes aux données d'identité : comportement de l'appareil, modèles d'interaction à l'inscription et signaux d'infrastructure e-mail qui ne correspondent pas à l'historique de la personne réelle.
Création de faux comptes
La création de faux comptes utilise des coordonnées jetables ou générées, adresses e-mail temporaires, numéros de téléphone temporaires, informations personnelles synthétiques, pour ouvrir des comptes dans le seul but d'extraire de la valeur de la plateforme. Les objectifs varient : bonus d'inscription, périodes d'essai gratuites, récompenses de parrainage ou avantages multi-comptes dans les jeux.
La création organisée de faux comptes opère à grande échelle. Un seul opérateur peut créer des centaines de faux comptes en quelques heures en combinant des frameworks d'automatisation, des navigateurs anti-détection et des réseaux de proxies résidentiels. Chaque outil du stack contourne une couche de détection spécifique : le navigateur anti-détection fait tourner les empreintes digitales des appareils pour que chaque inscription semble provenir d'un appareil différent ; le proxy résidentiel fait tourner les adresses IP pour que chaque inscription semble provenir d'une connexion domestique différente ; le framework d'automatisation injecte des modèles de comportement de souris et de clavier pour que l'interaction semble humaine au niveau du formulaire.
Les limites des contrôles d'inscription traditionnels
La sécurité d'inscription standard repose sur trois catégories de signaux : vérification e-mail, vérification téléphonique et réputation IP. Chacune couvre un vecteur de l'attaque.
La vérification e-mail confirme qu'une boîte mail peut recevoir des messages. Elle ne confirme pas que l'inscrit est humain, que le domaine appartient à une vraie entreprise, ni que la boîte mail n'est pas temporaire. La nouvelle infrastructure d'e-mails jetables, des domaines enregistrés dans la semaine précédente, provisionnés pour une campagne de fraude, passe les vérifications des listes de blocage car ces listes couvrent les fournisseurs connus, pas les nouveaux.
La vérification téléphonique par SMS OTP confirme qu'une SIM peut recevoir des messages. Elle ne confirme pas que la SIM appartient à l'inscrit. Les API de numéros de téléphone temporaires qui provisionnent un numéro, reçoivent un code de vérification et suppriment ensuite le numéro sont disponibles commercialement et contournent le SMS OTP au niveau de la création de compte.
Les vérifications de réputation IP signalent les points de sortie VPN connus et les plages de centres de données. Les réseaux de proxies résidentiels acheminent le trafic via des connexions résidentielles légitimes, rendant les inscriptions depuis un proxy résidentiel indiscernables de celles d'un vrai consommateur sur une connexion haut débit domestique.
La faille est le navigateur lui-même. Aucun de ces trois contrôles ne voit ce qui se passe dans le navigateur au moment de l'inscription. Un attaquant qui utilise un domaine d'e-mail jetable inédit, achemine via un proxy résidentiel et présente une empreinte digitale d'appareil propre depuis un navigateur anti-détection passe les trois catégories de signaux simultanément.
Ce qu'apporte la détection au niveau du navigateur
La détection au niveau du navigateur opère dans l'interaction d'inscription elle-même, avant même que les signaux d'identité soient soumis. Elle observe l'environnement d'exécution du navigateur, où fonctionnent les outils anti-détection et les frameworks d'automatisation, plutôt que les données d'identité que ces outils présentent.
Les signaux disponibles à cette couche existent indépendamment des identifiants que les fraudeurs font tourner :
- Signaux du contexte d'exécution : les outils de navigateurs anti-détection laissent des traces dans l'environnement d'exécution JavaScript qui sont détectables même lorsque leur usurpation des API de fingerprinting individuelles réussit. L'outil occupe l'environnement d'exécution d'une façon que les navigateurs authentiques ne font pas.
- Signaux comportementaux : le timing d'interaction, les modèles de trajectoire de la souris et le rythme de remplissage des formulaires distinguent le comportement scripté de l'interaction humaine authentique, même lorsque le scripting a été ajusté pour imiter les modèles humains.
- Cohérence de l'appareil entre les sessions : la corrélation des signaux de l'appareil entre les sessions d'inscription provenant de la même infrastructure identifie les campagnes coordonnées même lorsque chaque inscription individuelle semble indépendante.
Signup Shield se déploie comme un unique fragment JavaScript first-party à l'inscription. Sans proxy, sans modification DNS, il s'exécute sur la page d'inscription active dans les navigateurs réels des visiteurs. Il produit un verdict de confiance au niveau de la session avant que la création du compte soit finalisée, donnant aux équipes fraude et croissance la possibilité de bloquer, signaler ou intensifier la vérification d'une inscription suspecte avant que le compte n'existe.
Pour une analyse plus approfondie des techniques spécifiques utilisées par les attaquants et des contrôles qui arrêtent la création de faux comptes à chaque couche, consultez comment prévenir la création de faux comptes. Pour la fraude aux comptes multiples spécifiquement dans la fintech et le SaaS, y compris l'empreinte digitale des appareils et l'intelligence de domaine e-mail appliquée aux populations de comptes existants, consultez la détection de fraude aux comptes multiples.







