Skip to main content
Blog
Blog

Qu'est-ce que la prise de contrôle de compte (ATO) ? Définition, schémas d'attaque et prévention

La prise de contrôle de compte est l'un des vecteurs de fraude en ligne les plus courants. Comprenez l'ATO, ses schémas d'attaque et comment la stopper au niveau du navigateur.

Aug 13, 2026 7 min read
Qu'est-ce que la prise de contrôle de compte (ATO) ? Définition, schémas d'attaque et prévention
Table des matières

En bref : qu'est-ce que l'account takeover

  • Ce que c'est: Un attaquant entre dans un compte légitime et le monétise : vidage du solde, changement d'expédition, arbitrage de points de fidélité, arnaques aux cartes cadeaux.
  • Trois voies communes d'entrée : credential stuffing, kits de phishing avec bypass MFA Evilginx, et SIM swap pour battre SMS OTP.
  • Détectez à chaque étape : vélocité et device intelligence au login, anomalie de session in-app, empreinte d'appareil au checkout.

Peu de temps ? Découvrez la détection de prise de contrôle de compte de cside. Elle couvre tout ce qui suit en un seul déploiement.

An account takeover — the attacker's four steps

La définition

La prise de contrôle de compte est l'accès non autorisé au compte d'un utilisateur légitime par un attaquant qui n'en est pas le propriétaire légitime. L'attaquant ne s'est pas inscrit sous une fausse identité (ce serait de la fraude à la création de compte). Le compte appartient à une personne réelle. L'attaquant a obtenu les identifiants ou la session nécessaires pour le contrôler.

Une fois à l'intérieur, l'attaquant peut :

  • Réaliser des transactions avec les moyens de paiement enregistrés
  • Extraire de la valeur stockée : points de fidélité, soldes de cartes cadeaux, crédits
  • Lire ou voler des données : informations personnelles, communications, historique financier
  • Modifier les paramètres du compte pour verrouiller le véritable utilisateur
  • Utiliser le compte comme point de départ pour d'autres attaques

Les principales voies d'attaque

L'ATO ne commence généralement pas par le contournement du système d'authentification. Elle commence par l'obtention d'identifiants via des canaux plus faciles.

Credential stuffing : les attaquants récupèrent des paires identifiant/mot de passe issues de fuites de données publiques et les testent sur de nombreux sites, en pariant que les utilisateurs réutilisent leurs mots de passe. C'est le vecteur d'ATO au volume le plus élevé, car les données de fuites sont peu coûteuses et abondantes. Consultez notre guide détaillé sur la détection et la prévention du credential stuffing.

Phishing : les attaquants poussent les utilisateurs à saisir leurs identifiants sur un faux site. Les kits de phishing modernes ciblent les codes MFA et les cookies de session, pas seulement les mots de passe.

Détournement de session : les attaquants volent des cookies de session actifs dans le navigateur de l'utilisateur et usurpent son identité sans avoir besoin d'identifiants. Consultez notre article sur le vol de cookies, le détournement de session et les attaques pass-the-cookie.

Contournement de la MFA : les attaques par SIM swap, le prompt bombing, la fatigue liée à la MFA et les attaques adversary-in-the-middle déjouent le second facteur.

Ingénierie sociale du personnel de support : les attaquants appellent ou contactent l'équipe de support en se faisant passer pour l'utilisateur, en utilisant des données personnelles ayant fuité pour répondre aux questions de vérification.

En quoi l'ATO se distingue des autres fraudes

L'ATO se distingue de la fraude à la création de compte (fausse inscription) et de la fraude au card testing par ce que l'attaquant fait du compte :

Type de fraudeOrigine du compteL'attaquant utilise le compte pour
Prise de contrôle de compteUtilisateur légitimeExtraire de la valeur d'un compte existant
Abus de création de compteFausse identitéAbuser des promotions, blanchir de l'argent ou spammer
Card testing / cardingPaiement invitéTester des numéros de carte volés
Fraude amicaleUtilisateur légitimeContester ses propres transactions valides

Les contrôles diffèrent selon la catégorie. Consultez notre comparaison entre partage de compte et prise de contrôle de compte pour la distinction précise entre l'ATO et le partage de compte, qui sont souvent confondus.

ATO signals — where the attacker leaks

Signaux de détection

Une détection efficace de l'ATO combine des signaux issus de trois couches :

Couche d'authentification

  • Vélocité des échecs de connexion par utilisateur, IP ou appareil
  • Connexion réussie depuis une nouvelle zone géographique
  • Horaires de connexion en dehors du schéma habituel du compte
  • Taux de réussite des défis MFA inférieur à la référence historique du compte

Couche navigateur et appareil

  • Empreinte d'appareil ne correspondant pas aux appareils habituels du compte
  • Voyage impossible : connexion depuis un lieu incompatible avec le dernier lieu connu
  • Comportements pendant la session (rythme de frappe, mouvements du curseur) ne correspondant pas aux références historiques
  • Caractéristiques de session compatibles avec de l'automatisation ou un accès scripté

Couche des actions métier

  • Changement de mot de passe immédiatement après la connexion
  • Réinitialisation de la MFA ou changement de méthode
  • Modification de l'adresse enregistrée
  • Ajout d'un moyen de paiement
  • Transaction importante ou inhabituelle

Les systèmes de détection les plus solides combinent les trois. Les seuls signaux réseau laissent passer trop de choses, car les attaquants changent d'IP à moindre coût. Les seuls signaux d'actions métier détectent l'abus trop tard.

Détection du voyage impossible

Le voyage impossible est l'un des signaux d'ATO les plus forts à lui seul : deux sessions authentifiées sur le même compte depuis des lieux géographiques qui ne pouvaient pas être atteints dans le temps écoulé. Un utilisateur connecté depuis Londres à 09:00 UTC puis depuis Kuala Lumpur à 10:30 UTC est impossible, à moins de se téléporter.

Cette détection demande de la prudence, car les VPN, les bureaux dans le cloud et les réseaux mobiles peuvent produire des faux positifs. Consultez notre guide qu'est-ce que la détection du voyage impossible pour l'implémentation précise.

Les agents IA et l'ATO

Les agents IA peuvent être utilisés pour mener des ATO à grande échelle. Un agent pilotant un vrai navigateur peut tenter du credential stuffing de manière plus convaincante qu'un bot scripté, valider des invites MFA si l'utilisateur a été manipulé par ingénierie sociale, et exécuter des abus après connexion avant que l'utilisateur ne s'en aperçoive. Consultez comment les agents IA cassent la sécurité des comptes pour les schémas d'attaque émergents.

Guide de prévention

Les contrôles qui réduisent réellement le risque d'ATO :

  1. Limiter le débit de l'authentification : plafonner les échecs de connexion par IP, par appareil, par compte
  2. MFA partout où elle peut être imposée : avec une résistance au MFA bombing et au SIM swap
  3. Empreinte d'appareil : lier les sessions aux appareils et signaler les incohérences
  4. Scoring comportemental : détecter la signature d'automatisation pendant la connexion et les actions post-connexion
  5. Intégrité de session : identifiants de session liés à l'appareil là où c'est pris en charge
  6. Surveillance du voyage impossible : détecter l'invraisemblance géographique
  7. Contrôles des actions post-connexion : vérification supplémentaire pour les actions à haut risque comme le changement de mot de passe, la réinitialisation de la MFA et les transactions importantes
  8. Surveillance des fuites d'identifiants : comparer les mots de passe des utilisateurs aux corpus de fuites connus lors de la connexion

Pour un guide plus approfondi, consultez le guide de détection au niveau du navigateur et le guide de sélection des meilleures solutions de prévention de l'ATO.

An ATO attempt intercepted in cside

Où cside intervient

cside produit l'empreinte d'appareil et le scoring comportemental dont dépend la détection de l'ATO. Chaque session de connexion est évaluée par rapport à l'ensemble des appareils habituels du compte et à sa référence comportementale. Le voyage impossible, l'incohérence d'appareil et les signatures d'automatisation se déclenchent en temps réel afin que la logique métier puisse imposer une authentification renforcée, bloquer la session ou la signaler pour examen.

Ces mêmes signaux alimentent l'ensemble plus large de la lutte anti-fraude. L'empreinte qui repère une tentative d'ATO aujourd'hui est la même empreinte qui fournira des preuves de contestation de paiement demain.

Simon Wijckmans
Founder & CEO

Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.

FAQ

Frequently Asked Questions

La prise de contrôle de compte, ou ATO, désigne l'accès non autorisé au compte d'un utilisateur légitime par un attaquant. L'attaquant se sert du compte pour commettre une fraude financière, voler des données, extraire des points de fidélité ou comme tremplin vers d'autres attaques. L'ATO est l'un des vecteurs de fraude en ligne les plus courants. L'étude Identity Fraud Study 2024 de Javelin a attribué environ 23 milliards de dollars de pertes aux États-Unis à l'ATO sur une seule année. Les attaquants obtiennent généralement les identifiants via des fuites de données, du phishing ou du credential stuffing, plutôt qu'en cassant directement le système d'authentification.

Les voies les plus courantes sont : le credential stuffing (tester des paires identifiant/mot de passe volées sur de nombreux sites), le phishing (pousser l'utilisateur à saisir ses identifiants sur un faux site), le SIM swap ou le contournement de la MFA (déjouer le second facteur), le détournement de session (voler un cookie de session actif) et l'ingénierie sociale du personnel de support. Chaque voie présente des signaux défensifs différents. Le credential stuffing est l'attaque au volume le plus élevé, car les données de fuites sont peu coûteuses et abondantes, tandis que le détournement de session est moins fréquent mais plus dommageable lorsqu'il réussit.

Les signaux de détection incluent : une connexion depuis un nouvel appareil ou une nouvelle zone géographique (voyage impossible), des comportements inhabituels pendant la session (actions scriptées, frappe uniforme), une empreinte d'appareil ne correspondant pas aux appareils habituels du compte, une vélocité de connexion élevée depuis une seule IP ou un seul appareil, et des actions inhabituelles après connexion (changement de mot de passe, réinitialisation de la MFA, retrait de fonds). La détection la plus solide combine l'empreinte d'appareil au niveau du navigateur avec un scoring comportemental, car les seuls signaux réseau laissent passer trop de choses.

Le vol d'identité est plus large : un attaquant utilise des informations personnelles volées pour usurper l'identité de la victime dans différents contextes, en ouvrant potentiellement de nouveaux comptes. La prise de contrôle de compte est plus étroite : l'attaquant prend le contrôle d'un compte existant précis. Les deux sont des délits portant sur des données personnelles, et l'ATO n'est souvent qu'une composante d'un vol d'identité plus vaste. Dans les rapports sur la fraude, l'ATO est généralement comptabilisée séparément, car les défenses et l'impact sur l'activité sont différents.

Surveillez et sécurisez vos scripts tiers

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Commencez gratuitement, ou essayez Business avec un essai de 14 jours.

Interface du tableau de bord cside affichant la surveillance des scripts et les analyses de sécurité
Related Articles
Réserver une démonstration

Envie de passer tout ça en revue avec un ingénieur ?

Trente minutes, sur votre propre site. Pas de slides.

Nous vous montrerons :

Quels scripts tiers s'exécutent actuellement sur votre site
Où vous en êtes sur les exigences PCI DSS 6.4.3 et 11.6.1
Quelle part de votre trafic provient de bots et d'agents IA

Vous préférez simplement poser une question ?

Recherche de créneaux…

Humains uniquement. On le saurait.

Un problème pour réserver ? Ouvrir le calendrier dans un nouvel onglet

Quel problème cherchez-vous à résoudre ?

Dites-le-nous en une ligne et nous reviendrons vers vous avec quelque chose d'utile, pas un discours générique.

Nous aidons souvent sur :

Voir quels scripts tiers s'exécutent sur votre site
Les preuves pour PCI DSS 6.4.3 et 11.6.1
Les bots, les agents IA et le vol de comptes

Vous préférez réserver un créneau ? Choisir un créneau