Skip to main content
Blog
Blog Attacks

Qu'est-ce qu'une attaque BIN ? Comment détecter et stopper le test de cartes automatisé

Une attaque BIN teste des milliers de numéros de carte volés ou générés sur votre page de paiement. Détectez la signature côté navigateur et stoppez-la avant qu'elle ne coûte cher.

Aug 14, 2026 7 min read
Qu'est-ce qu'une attaque BIN ? Comment détecter et stopper le test de cartes automatisé
Table des matières

En bref : détection d'attaques BIN au niveau du navigateur

  • Pourquoi les contrôles échouent : La rotation d'IP et les CAPTCHA bon marché sont présentés comme la réponse à l'énumération BIN, mais Visa attribue environ 1,1 milliard de dollars de pertes de l'écosystème à cette attaque en une seule année, donc les contrôles standards ne font clairement pas le travail.
  • Ce que fait cside : cside capture l'empreinte de l'appareil, le score comportemental et l'activité des scripts de chaque session de checkout, et signale les scores plats, l'absence de mouvement de curseur et les envois de formulaire à vitesse surhumaine avant que la transaction ne quitte le navigateur vers la passerelle.
  • Vérifiez vos journaux : Si vos 30 derniers jours comportent des sessions avec plus de cinq numéros de carte distincts et un taux de refus au-delà de 90%, votre passerelle vous facture des tentatives d'autorisation sur une attaque qu'elle ne détecte qu'après avoir dépensé votre argent.

Peu de temps ? Découvrez les outils de preuve de chargeback de cside. Elle couvre tout ce qui suit en un seul déploiement.

Les attaquants ne testent pas les cartes volées à la main. Ils lancent un script automatisé qui bombarde la page de paiement d'un marchand de milliers de transactions de faible montant en quelques minutes. Chaque autorisation réussie remet au criminel un numéro de carte validé qu'il peut revendre ou réutiliser. Si votre acquéreur constate un pic de refus de faible montant provenant d'un ensemble restreint de sessions, vous êtes la cible d'une attaque BIN.

Ce qu'est réellement une attaque BIN

Un Bank Identification Number correspond aux six à huit premiers chiffres d'une carte de crédit ou de débit, et il identifie la banque émettrice et le réseau de la carte. Les attaquants qui obtiennent ou génèrent par algorithme des numéros de carte à l'intérieur d'une plage BIN valide utilisent l'automatisation pour déterminer quels numéros sont actifs.

Le fonctionnement est le même dans toutes les attaques que nous avons observées au niveau du navigateur :

  1. Un script parcourt des numéros de carte candidats à l'intérieur d'une plage BIN valide.
  2. Chaque candidat est soumis sous la forme d'une petite transaction, souvent de 0,01 $ à 1,00 $, à la page de paiement d'un marchand.
  3. Toute carte qui renvoie une autorisation est marquée pour être réutilisée plus tard dans une tentative de fraude de plus grande valeur.

Visa suit la même attaque sous le nom d'attaque par énumération et lui a attribué environ 1,1 milliard de dollars de pertes pour l'écosystème en une seule année. Mastercard la signale dans ses rapports Fraud and Chargeback Reduction et déploie ses Fraud Protection Technologies spécifiquement pour contrer l'énumération.

Pourquoi certains marchands sont ciblés

Les auteurs d'attaques BIN choisissent les pages de paiement où l'automatisation peut tourner à moindre coût. Trois caractéristiques placent généralement un marchand en tête de liste :

  • Le paiement en tant qu'invité sans barrière de connexion
  • Peu ou pas de friction anti-bot au-delà d'un CAPTCHA basique
  • Un montant de transaction minimum très bas, si bien que les tentatives passent sous le radar des règles anti-fraude

Les petits marchands absorbent l'essentiel du volume car leurs contrôles sont plus légers. Les grands marchands paient tout de même un prix bien réel : des frais de passerelle sur chaque tentative, des rétrofacturations sur les tentatives réussies et des amendes au niveau des réseaux si la part de trafic d'énumération devient suffisamment élevée.

La signature côté navigateur

Une attaque BIN est impossible à confondre si vous pouvez voir la session, et pas seulement la transaction. Six schémas apparaissent ensemble :

  • Des dizaines ou des centaines de tentatives de soumission depuis une seule session, un seul appareil ou une seule IP en un court laps de temps
  • Des numéros de carte séquentiels au sein d'une même plage BIN
  • Des ratios de refus par rapport aux autorisations supérieurs à 90 %
  • La même empreinte d'appareil qui tente de nombreuses cartes différentes
  • Aucun mouvement du curseur, aucun défilement, aucune modification du panier, juste de la soumission de formulaire pure
  • Un rythme plus régulier que ce qu'un humain pourrait produire

Les outils de détection de fraude côté serveur qui ne voient que le flux de transactions repèrent cette attaque après coup. La couche navigateur voit la signature d'automatisation avant que la transaction n'atteigne la passerelle. C'est le même signal qui permet de repérer les agents de test de cartes pilotés par IA. Consultez notre guide sur comment bloquer les agents de test de carte bancaire par IA pour le cas où l'automatisation est un agent piloté par LLM plutôt qu'un bot scripté.

Les contrôles qui fonctionnent vraiment

ContrôleCe qu'il stoppeImpact réaliste
Empreinte d'appareilLes tentatives répétées depuis le même appareil, même avec rotation des IPÉlevé
Scoring comportementalInteraction scriptée ou humaine sur la page de paiementÉlevé
Limites de vélocité au niveau du navigateurLes soumissions rapides depuis un même appareil ou une même sessionMoyen
Limites de débit par IP au niveau de la passerelleLe flood d'IP en ligne droiteFaible ; les attaquants font tourner les IP
CAPTCHAL'automatisation basiqueFaible ; les bots modernes contournent reCAPTCHA à moindre coût
Liste de blocage BINLes plages BIN connues pour être abuséesMoyen et réactif

L'empreinte d'appareil arrive en tête car les attaques BIN reposent sur une identité d'appareil stable pour fonctionner à grande échelle. Faire tourner les adresses IP est trivial pour un attaquant. Faire tourner les empreintes d'appareil d'une manière qui trompe aussi les modèles comportementaux ne l'est pas.

Le rôle de cside

cside capture l'empreinte d'appareil, les signaux comportementaux et l'activité des scripts depuis le navigateur à chaque session de paiement. Lorsqu'une session présente des schémas d'automatisation (scoring comportemental plat, aucun mouvement de pointeur naturel, soumissions de formulaire plus rapides qu'un humain ne pourrait taper), cside peut la signaler avant que la transaction ne quitte le navigateur.

La même empreinte d'appareil devient aussi une preuve exploitable sur le faible pourcentage de transactions d'attaque BIN qui réussissent et sont contestées. Découvrez comment l'empreinte d'appareil pour le test de cartes fonctionne lorsque les litiges arrivent.

Ce qu'il faut faire cette semaine

Si vous ne savez pas avec certitude si une attaque BIN a déjà touché votre page de paiement, trois vérifications vous le diront rapidement :

  1. Extrayez les 30 derniers jours de données d'autorisation de votre passerelle et comptez les sessions ayant tenté plus de cinq numéros de carte distincts. C'est votre volume de tentatives d'énumération.
  2. Comparez le taux de refus de ces sessions à la moyenne du site. Tout ce qui dépasse 90 % relève de l'énumération.
  3. Vérifiez si l'une de ces sessions a traité une transaction avec succès. Si oui, attendez-vous à une rétrofacturation dans les 30 à 60 jours qui suivent.

Si les deux premiers chiffres sont élevés et que vous ne pouvez pas voir le signal côté navigateur, vous vous reposez entièrement sur les règles anti-fraude de votre passerelle, et votre passerelle ne voit l'attaque qu'après avoir dépensé votre argent.

Simon Wijckmans
Founder & CEO

Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.

FAQ

Frequently Asked Questions

Une attaque BIN est un test de cartes automatisé qui parcourt des numéros de carte candidats à l'intérieur d'une plage de Bank Identification Number valide et soumet chacun d'eux à la page de paiement d'un marchand pour voir quels numéros renvoient une autorisation. Les numéros autorisés sont marqués pour être réutilisés plus tard dans des fraudes de plus grande valeur. Visa désigne la même attaque sous le nom d'attaque par énumération et lui a attribué environ 1,1 milliard de dollars de pertes pour l'écosystème en une seule année.

L'attaque présente une signature côté navigateur constante : des dizaines ou des centaines de tentatives de transaction depuis une seule session, des numéros de carte séquentiels dans une même plage BIN, des ratios de refus par rapport aux autorisations supérieurs à 90 %, la même empreinte d'appareil qui teste de nombreuses cartes différentes, et une platitude comportementale sans défilement ni mouvement du curseur. Les outils de détection de fraude côté serveur voient l'attaque dans le flux de transactions, mais seulement une fois les frais déjà facturés. La détection côté navigateur voit la signature d'automatisation avant la soumission.

L'empreinte d'appareil est le contrôle le plus efficace, car les attaques BIN reposent sur une identité d'appareil stable pour fonctionner à grande échelle. Faire tourner les adresses IP est trivial pour les attaquants, mais faire tourner les empreintes d'appareil d'une manière qui trompe aussi les modèles comportementaux ne l'est pas. Associez l'empreinte d'appareil à un scoring comportemental sur la page de paiement, à des limites de vélocité côté navigateur et à des limites de débit par IP au niveau de la passerelle en dernier recours. Le CAPTCHA ralentit l'automatisation basique, mais les bots modernes contournent la plupart des défis.

Ils se recoupent largement. Une attaque BIN est une forme spécifique de test de cartes qui parcourt les numéros à l'intérieur d'une plage BIN connue. Le test de cartes, au sens large, couvre toute tentative automatisée de vérifier si un numéro de carte est actif. Les deux s'appuient sur les mêmes défenses au niveau du navigateur. Consultez notre guide sur comment bloquer les agents de test de cartes pilotés par IA pour le cas précis où l'automatisation est un agent IA plutôt qu'un bot scripté.

Surveillez et sécurisez vos scripts tiers

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Commencez gratuitement, ou essayez Business avec un essai de 14 jours.

Interface du tableau de bord cside affichant la surveillance des scripts et les analyses de sécurité
Related Articles
Réserver une démonstration

Envie de passer tout ça en revue avec un ingénieur ?

Trente minutes, sur votre propre site. Pas de slides.

Nous vous montrerons :

Quels scripts tiers s'exécutent actuellement sur votre site
Où vous en êtes sur les exigences PCI DSS 6.4.3 et 11.6.1
Quelle part de votre trafic provient de bots et d'agents IA

Vous préférez simplement poser une question ?

Recherche de créneaux…

Humains uniquement. On le saurait.

Un problème pour réserver ? Ouvrir le calendrier dans un nouvel onglet

Quel problème cherchez-vous à résoudre ?

Dites-le-nous en une ligne et nous reviendrons vers vous avec quelque chose d'utile, pas un discours générique.

Nous aidons souvent sur :

Voir quels scripts tiers s'exécutent sur votre site
Les preuves pour PCI DSS 6.4.3 et 11.6.1
Les bots, les agents IA et le vol de comptes

Vous préférez réserver un créneau ? Choisir un créneau