Skip to main content
Blog
Blog Attacks

Fraude aux Nouveaux Comptes : Définition, Types Principaux et Fonctionnement de la Détection

La fraude aux nouveaux comptes (NAF) est une fraude commise via un compte nouvellement ouvert. Elle se décline en trois formes, fraude à l'identité synthétique, manipulation d'identité réelle et création de faux comptes, chacune exploitant une faille différente dans les contrôles d'inscription standards.

Jul 18, 2026 7 min read
Fraude aux Nouveaux Comptes : Définition, Types Principaux et Fonctionnement de la Détection

En bref : fraude aux nouveaux comptes en 2026

  • Trois formes : identité synthétique (fabriquée), identité volée (victime réelle), et abus de bonus ou d'essai (email jetable).
  • Le stack de détection : continuité d'empreinte d'appareil, réputation email et téléphone, vélocité comportementale, corrélation inter-comptes.
  • L'attraper à l'inscription est bien moins cher que le remédier après. Post-inscription vous payez en chargebacks et réputation.

A new-account fraud attempt in four steps

Qu'est-ce que la fraude aux nouveaux comptes ?

La fraude aux nouveaux comptes (NAF) se produit lorsqu'un fraudeur ouvre un compte en utilisant une identité fabriquée, volée ou jetable plutôt que de compromettre un compte existant. Elle se distingue de la prise de contrôle de compte (ATO) : l'ATO attaque un compte établi après coup, tandis que le NAF attaque l'inscription elle-même. La fenêtre de détection est différente, ce qui signifie que les signaux qui comptent se trouvent dans l'interaction d'inscription, pas dans le comportement post-connexion.

Le terme est utilisé par les analystes en fraude, les institutions financières et les entreprises de paiement comme catégorie générale pour trois types d'attaques distincts.

Les trois types de fraude aux nouveaux comptes

TypeIdentité utiliséeCibles principalesObjectif principal
Fraude à l'identité synthétiqueFabriquée ou mélange réel+fabriquéBanques, prêteurs, fintechAccumuler du crédit, puis disparaître
Manipulation d'identité réelleIdentité réelle voléeTout produit financier avec KYCExtraire de la valeur au nom de la victime
Création de faux comptesCoordonnées jetables ou généréesSaaS, jeux, e-commerce, fintechAbus de bonus, accès aux essais, multi-comptes

Fraude à l'identité synthétique

La fraude à l'identité synthétique construit une nouvelle identité plutôt que de voler une existante. Une méthode courante associe un numéro de Sécurité Sociale réel, appartenant souvent à un enfant ou à une personne avec peu d'historique de crédit, à un nom, une date de naissance et une adresse inventés. L'identité résultante peut passer de nombreuses vérifications standards car un élément est réel.

Après avoir ouvert un compte, les fraudeurs à l'identité synthétique construisent généralement un historique de paiement sur plusieurs mois, augmentant progressivement les plafonds de crédit. Au moment où le crédit disponible est maximal, ils exécutent un "bust-out" : ils retirent tout le crédit disponible et abandonnent le compte. La Banque fédérale de réserve de New York a identifié la fraude à l'identité synthétique comme l'une des formes de criminalité financière à la croissance la plus rapide dans le système de paiement américain dans une recherche devenue la référence standard pour le secteur du crédit.

Manipulation d'identité réelle

La manipulation d'identité réelle utilise une identité complète et réelle, obtenue via une violation de données, une campagne de phishing ou le dark web, pour ouvrir de nouveaux comptes au nom de la victime à son insu. La victime découvre la fraude à réception d'un relevé, lors d'une vérification de crédit signalant de nouveaux comptes, ou lorsque des activités de recouvrement commencent pour des dettes qu'elle n'a pas contractées.

New-account fraud signals — what cside sees at signup

Le défi pour la détection est que l'identité elle-même est légitime. Les contrôles de vérification standards peuvent être contournés car le fraudeur présente des informations précises sur la personne réelle. La détection doit provenir de signaux externes aux données d'identité : comportement de l'appareil, modèles d'interaction à l'inscription et signaux d'infrastructure e-mail qui ne correspondent pas à l'historique de la personne réelle.

Création de faux comptes

La création de faux comptes utilise des coordonnées jetables ou générées, adresses e-mail temporaires, numéros de téléphone temporaires, informations personnelles synthétiques, pour ouvrir des comptes dans le seul but d'extraire de la valeur de la plateforme. Les objectifs varient : bonus d'inscription, périodes d'essai gratuites, récompenses de parrainage ou avantages multi-comptes dans les jeux.

La création organisée de faux comptes opère à grande échelle. Un seul opérateur peut créer des centaines de faux comptes en quelques heures en combinant des frameworks d'automatisation, des navigateurs anti-détection et des réseaux de proxies résidentiels. Chaque outil du stack contourne une couche de détection spécifique : le navigateur anti-détection fait tourner les empreintes digitales des appareils pour que chaque inscription semble provenir d'un appareil différent ; le proxy résidentiel fait tourner les adresses IP pour que chaque inscription semble provenir d'une connexion domestique différente ; le framework d'automatisation injecte des modèles de comportement de souris et de clavier pour que l'interaction semble humaine au niveau du formulaire.

Les limites des contrôles d'inscription traditionnels

La sécurité d'inscription standard repose sur trois catégories de signaux : vérification e-mail, vérification téléphonique et réputation IP. Chacune couvre un vecteur de l'attaque.

La vérification e-mail confirme qu'une boîte mail peut recevoir des messages. Elle ne confirme pas que l'inscrit est humain, que le domaine appartient à une vraie entreprise, ni que la boîte mail n'est pas temporaire. La nouvelle infrastructure d'e-mails jetables, des domaines enregistrés dans la semaine précédente, provisionnés pour une campagne de fraude, passe les vérifications des listes de blocage car ces listes couvrent les fournisseurs connus, pas les nouveaux.

La vérification téléphonique par SMS OTP confirme qu'une SIM peut recevoir des messages. Elle ne confirme pas que la SIM appartient à l'inscrit. Les API de numéros de téléphone temporaires qui provisionnent un numéro, reçoivent un code de vérification et suppriment ensuite le numéro sont disponibles commercialement et contournent le SMS OTP au niveau de la création de compte.

Les vérifications de réputation IP signalent les points de sortie VPN connus et les plages de centres de données. Les réseaux de proxies résidentiels acheminent le trafic via des connexions résidentielles légitimes, rendant les inscriptions depuis un proxy résidentiel indiscernables de celles d'un vrai consommateur sur une connexion haut débit domestique.

La faille est le navigateur lui-même. Aucun de ces trois contrôles ne voit ce qui se passe dans le navigateur au moment de l'inscription. Un attaquant qui utilise un domaine d'e-mail jetable inédit, achemine via un proxy résidentiel et présente une empreinte digitale d'appareil propre depuis un navigateur anti-détection passe les trois catégories de signaux simultanément.

A blocked synthetic signup in cside

Ce qu'apporte la détection au niveau du navigateur

La détection au niveau du navigateur opère dans l'interaction d'inscription elle-même, avant même que les signaux d'identité soient soumis. Elle observe l'environnement d'exécution du navigateur, où fonctionnent les outils anti-détection et les frameworks d'automatisation, plutôt que les données d'identité que ces outils présentent.

Les signaux disponibles à cette couche existent indépendamment des identifiants que les fraudeurs font tourner :

  • Signaux du contexte d'exécution : les outils de navigateurs anti-détection laissent des traces dans l'environnement d'exécution JavaScript qui sont détectables même lorsque leur usurpation des API de fingerprinting individuelles réussit. L'outil occupe l'environnement d'exécution d'une façon que les navigateurs authentiques ne font pas.
  • Signaux comportementaux : le timing d'interaction, les modèles de trajectoire de la souris et le rythme de remplissage des formulaires distinguent le comportement scripté de l'interaction humaine authentique, même lorsque le scripting a été ajusté pour imiter les modèles humains.
  • Cohérence de l'appareil entre les sessions : la corrélation des signaux de l'appareil entre les sessions d'inscription provenant de la même infrastructure identifie les campagnes coordonnées même lorsque chaque inscription individuelle semble indépendante.

Signup Shield se déploie comme un unique fragment JavaScript first-party à l'inscription. Sans proxy, sans modification DNS, il s'exécute sur la page d'inscription active dans les navigateurs réels des visiteurs. Il produit un verdict de confiance au niveau de la session avant que la création du compte soit finalisée, donnant aux équipes fraude et croissance la possibilité de bloquer, signaler ou intensifier la vérification d'une inscription suspecte avant que le compte n'existe.

Pour une analyse plus approfondie des techniques spécifiques utilisées par les attaquants et des contrôles qui arrêtent la création de faux comptes à chaque couche, consultez comment prévenir la création de faux comptes. Pour la fraude aux comptes multiples spécifiquement dans la fintech et le SaaS, y compris l'empreinte digitale des appareils et l'intelligence de domaine e-mail appliquée aux populations de comptes existants, consultez la détection de fraude aux comptes multiples.

Mike Kutlu
Client-Side Security Consultant

Client-side security consultant at cside. 10+ years of experience implementing technology solutions for enterprises (previously at Oracle, Cloudflare, and Splunk). Now helping teams use client-side intelligence to catch & reduce fraud.

FAQ

Frequently Asked Questions

La fraude aux nouveaux comptes (NAF) est une fraude commise via un compte nouvellement ouvert, par opposition à la prise de contrôle de compte (ATO) qui compromet un compte existant. Le NAF se décline en trois catégories : la fraude à l'identité synthétique (identités fabriquées ou mélangées), la manipulation d'identité réelle (identifiants volés utilisés pour ouvrir de nouveaux comptes) et la création de faux comptes (coordonnées jetables combinées à l'automatisation). Chacune exploite une faille différente dans les contrôles d'inscription standards.

La prise de contrôle de compte (ATO) compromet un compte légitime existant, généralement via du credential stuffing, du phishing ou du vol de session. La fraude aux nouveaux comptes ouvre un compte frauduleux de toutes pièces, l'attaque se produit au moment de l'inscription ou avant, et non après l'authentification. Cela déplace la fenêtre de détection plus tôt : les signaux qui comptent le plus se trouvent dans l'interaction d'inscription elle-même, et non dans le comportement post-connexion.

La fraude à l'identité synthétique consiste à créer une identité fictive en combinant des données réelles et fabriquées, par exemple, un numéro de Sécurité Sociale réel associé à un nom et une date de naissance inventés. Les identités synthétiques peuvent passer les vérifications standards car un élément de l'identité est légitime. La Banque fédérale de réserve de New York a identifié la fraude à l'identité synthétique comme l'une des formes de criminalité financière à la croissance la plus rapide dans le système de paiement américain.

La fraude à l'ouverture de compte consiste à utiliser des identifiants d'identité volés ou fabriqués pour ouvrir un compte financier, compte bancaire, carte de crédit, prêt ou produit fintech, à l'insu de la personne réelle dont l'identité a été utilisée. C'est une sous-catégorie de la fraude aux nouveaux comptes qui cible spécifiquement les produits financiers réglementés, où elle peut nuire au dossier de crédit de la personne réelle et générer des pertes de fraude significatives pour l'institution.

La création organisée de faux comptes combine une infrastructure d'e-mails jetables, des API de numéros de téléphone temporaires, des navigateurs anti-détection qui font tourner les empreintes digitales des appareils, et des réseaux de proxies résidentiels qui font tourner les adresses IP. Des frameworks d'automatisation simulent ensuite des interactions d'inscription similaires à celles d'un humain. Chaque outil cible une couche de détection spécifique : l'e-mail jetable contourne les listes de blocage de domaines, le navigateur anti-détection contourne l'empreinte digitale des appareils, le proxy résidentiel contourne les vérifications de réputation IP et le framework d'automatisation contourne les défis comportementaux.

La détection au niveau du navigateur opère dans l'interaction d'inscription elle-même, en observant l'environnement d'exécution du navigateur où fonctionnent les outils anti-détection et les frameworks d'automatisation. Elle voit des signaux que les contrôles côté serveur ne peuvent pas détecter : la présence d'outils anti-détection, le contexte d'exécution de l'automatisation, la cohérence des appareils entre les sessions et les modèles comportementaux qui distinguent l'interaction utilisateur authentique du comportement scripté. Cela comble la faille de détection qu'exploitent les e-mails jetables et la rotation IP, en fournissant un signal qui existe indépendamment des identifiants que les fraudeurs font tourner.

Surveillez et sécurisez vos scripts tiers

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Commencez gratuitement, ou essayez Business avec un essai de 14 jours.

cside Interface du tableau de bord affichant la surveillance des scripts et les analyses de sécurité
Related Articles
Réserver une démonstration