Skip to main content
Blog
Blog Attacks

Fraude carte absente : comment fonctionnent les attaques CNP et comment les prévenir

La fraude carte absente cause l'essentiel des pertes de paiement en ligne. Découvrez les attaques CNP, les signaux du navigateur et les contrôles qui les stoppent.

Aug 17, 2026 7 min read
Fraude carte absente : comment fonctionnent les attaques CNP et comment les prévenir
Table des matières

En bref : capture de signaux de session navigateur pour fraude CNP

  • L'angle mort : Au moment où une transaction CNP atteint le gateway, la majeure partie du signal qui exposerait la fraude a déjà disparu. Le gateway voit un numéro de carte, une date d'expiration, un CVV et une chaîne de user agent. Voilà toute la surface de confiance.
  • Ce que cside capture : cside capture les signaux de la couche navigateur qui séparent un client de retour d'un attaquant sur données volées (empreinte d'appareil stable, comportement de session, absence de VPN et de proxy), et la même capture devient ensuite une preuve CE 3.0 dans le combat contre le chargeback.
  • Choisissez votre couche : Le rapport Nilson 2024 a chiffré les pertes mondiales par fraude carte à 33.83 milliards de dollars avec le CNP désormais majoritaire. Choisissez votre couche de contrôle : le 3DS transfère la responsabilité mais érode la conversion, les signaux de couche navigateur n'ajoutent aucune friction sur les transactions déjà validées par 3DS.

Peu de temps ? Découvrez les outils de preuve de chargeback de cside. Elle couvre tout ce qui suit en un seul déploiement.

La carte n'est pas dans le magasin : le commerçant n'a donc ni code PIN, ni puce, ni signature. Tout ce que l'acquéreur voit, c'est un numéro de carte, une date d'expiration, un CVV et les métadonnées que la page de paiement collecte. Voilà toute la surface de confiance de la fraude carte absente (CNP), et c'est là que se produisent la plupart des pertes du e-commerce.

Ce qu'est la fraude carte absente

La fraude CNP désigne toute transaction frauduleuse où la carte physique n'est pas présentée au point de vente. Cela couvre les paiements en ligne, les commandes par téléphone, les commandes par correspondance et les achats intégrés aux applications. L'attaquant dispose de suffisamment de données de carte pour finaliser la transaction et de suffisamment de contrôle sur la session pour la faire paraître légitime aux yeux de la passerelle.

Le Nilson Report 2024 a chiffré les pertes mondiales de fraude à la carte à 33,83 milliards de dollars. La part attribuable à la CNP augmente chaque année depuis que la puce et le code PIN ont rendu la fraude physique plus difficile, et elle représente aujourd'hui la majorité du volume de pertes sur la plupart des grands marchés.

D'où vient la fraude

La fraude CNP a quatre points d'entrée courants, et la plupart des commerçants les rencontrent tous les quatre dans une certaine proportion :

  • Données de carte volées utilisées au paiement après une fuite de données, une campagne de phishing ou un achat sur le dark web
  • Prise de contrôle de compte où l'attaquant se connecte au compte d'un client légitime et utilise la carte enregistrée
  • Attaques par énumération ou attaques BIN où l'attaquant teste des numéros de carte et utilise ceux qui sont approuvés (voir notre guide des attaques BIN)
  • Fraude amicale où un client légitime conteste une transaction valide qu'il a réellement effectuée

Les contrôles qui bloquent chaque point d'entrée sont différents. Un commerçant qui traite la fraude CNP comme un problème unique optimise contre des moyennes et perd sur les cas particuliers.

Ce que la passerelle de paiement ne voit pas

Au moment où une transaction CNP atteint votre passerelle, la plupart des signaux qui exposeraient la fraude ont disparu. La passerelle voit :

  • Le numéro de carte, la date d'expiration, le CVV
  • L'adresse de facturation (si l'AVS est utilisé)
  • L'adresse IP
  • Des métadonnées d'appareil basiques issues du user agent du navigateur

Ces données suffisent pour exécuter l'AVS, la correspondance CVV et 3-D Secure, mais elles ne suffisent pas à distinguer un vrai client récurrent d'un attaquant utilisant des données volées sur un appareil inconnu. Les signaux qui séparent les deux se trouvent dans la session de navigation qui a précédé la soumission de la transaction.

Ce que le navigateur voit

Chaque transaction CNP commence par une session de navigation. Avant que le client ne clique sur Payer, le navigateur a déjà produit :

  • Une empreinte d'appareil qui combine des dizaines de propriétés en un identifiant stable
  • Des signaux comportementaux : mouvement du curseur, rythme de frappe, profondeur de défilement, séquence d'interaction avec les champs du formulaire
  • Le contexte de session : source de référence, pages visitées auparavant, temps passé sur le site, historique des modifications du panier
  • L'activité des scripts : chaque script tiers chargé et les données auxquelles il a touché

Un client récurrent produit une empreinte d'appareil qui correspond à une commande antérieure, des schémas comportementaux cohérents avec un humain et un contexte de session conforme à une navigation normale. Une tentative de fraude CNP produit généralement au moins un écart, et souvent plusieurs.

Les contrôles qui réduisent réellement les pertes CNP

ContrôleEfficace contreFaiblesse
3-D Secure 2.0Données de carte volées sur certaines banquesFriction pour le porteur ; non universel
Correspondance AVS + CVVDonnées volées où l'attaquant n'a que le numéroLes attaquants ayant acheté les données de piste complète ont les deux
Empreinte d'appareilRécidivistes à travers sessions et cartesNécessite une couverture au niveau du navigateur
Scoring comportementalInteraction scriptée ou non humaineNécessite une couverture au niveau du navigateur
Règles de vélocitéÉnumération et test de cartesSignal tardif : détecte le schéma après son démarrage
Scores de fraude tiersCorrespondance de schémas largeAveugle au signal navigateur au niveau de la session

3-D Secure transfère la responsabilité mais ajoute une friction qui érode la conversion. L'empreinte d'appareil et le scoring comportemental n'ajoutent aucune friction et vous donnent un signal sur les transactions que 3-D Secure laisse passer. Le déploiement de Mastercard FPT a poussé l'écosystème dans cette direction.

Où cside intervient

cside se place au niveau du navigateur sur chaque session de paiement, avant que la transaction n'atteigne la passerelle. L'empreinte d'appareil identifie les clients légitimes récurrents et signale les appareils inconnus qui tentent d'utiliser des données de carte connues. Le scoring comportemental sépare les humains des attaques scriptées. La surveillance de l'activité des scripts détecte les skimmers de type Magecart qui volent les données de carte que les attaquants utiliseront plus tard.

Si une transaction contestée aboutit à une procédure de rétrofacturation, la même empreinte d'appareil devient une preuve convaincante que le porteur de la carte était sur l'appareil au moment de l'achat.

Un audit CNP rapide pour votre page de paiement

Trois vérifications vous indiquent où se situe la fuite :

  1. Répartition des codes motifs de rétrofacturation. Si la plupart de vos rétrofacturations CNP portent le code motif 10.4 (Other Fraud) ou 4863 (Cardholder Does Not Recognize), la fraude se produit en amont, probablement des données de carte volées ou une ATO. Si la plupart sont 10.1, 10.2, 10.3 (EMV/autorisation ou non-réception), le problème vient probablement du processus ou de la livraison.
  2. Données de session sur les transactions contestées. Pour chaque litige des 90 derniers jours, demandez-vous si vous pouvez produire l'empreinte d'appareil, l'IP et le comportement de session de cette transaction. Si la réponse est non, vous ne pouvez pas défendre le litige ni séparer la fraude amicale de la vraie fraude.
  3. Délai entre le paiement et la réclamation. Les vrais clients qui contestent se plaignent généralement en quelques jours. La fraude amicale a tendance à apparaître 30 à 120 jours après la transaction. La répartition du délai vous indique le mélange que vous avez.

Ces trois chiffres vous donnent un profil de fraude plus utile que n'importe quel score de fraude agrégé.

Simon Wijckmans
Founder & CEO

Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.

FAQ

Frequently Asked Questions

La fraude carte absente (CNP) désigne toute transaction frauduleuse où la carte physique n'est pas présentée au point de vente. Cela couvre les paiements en ligne, les commandes par téléphone, les commandes par correspondance et les achats intégrés aux applications. L'attaquant dispose de suffisamment de données de carte pour finaliser la transaction et de suffisamment de contrôle sur la session pour la faire paraître légitime aux yeux de la passerelle. Le Nilson Report 2024 a chiffré les pertes mondiales de fraude à la carte à 33,83 milliards de dollars, et la CNP représente désormais la majorité du volume de pertes sur la plupart des grands marchés.

La fraude carte présente exige de présenter physiquement une carte au point de vente, si bien que le commerçant dispose des données de la puce EMV, de la saisie du code PIN ou d'une signature pour vérifier la transaction. La puce et le code PIN ont rendu la fraude physique nettement plus difficile, ce qui a poussé les fraudeurs vers le web. Les transactions CNP ne disposent d'aucun de ces signaux de vérification : seulement un numéro de carte, une date d'expiration, un CVV et les métadonnées que la page de paiement collecte. La surface de confiance est bien plus réduite, ce qui explique pourquoi la fraude CNP augmente chaque année depuis le déploiement de la puce et du code PIN.

La pile de contrôles comporte quatre couches : les fonctionnalités des réseaux de cartes comme 3-D Secure et la correspondance AVS/CVV, l'empreinte d'appareil au niveau du navigateur pour identifier les clients récurrents et signaler les appareils inconnus, le scoring comportemental pour distinguer les humains de l'automatisation, et la collecte de preuves prêtes pour les litiges afin de pouvoir contester la fraude amicale. 3-D Secure transfère la responsabilité mais ajoute une friction qui érode la conversion. Les signaux au niveau du navigateur n'ajoutent aucune friction et fournissent un signal sur les transactions que 3-D Secure laisse passer.

L'empreinte d'appareil produit un identifiant stable à partir de dizaines de propriétés du navigateur à chaque session de paiement. Un client légitime récurrent produit une empreinte qui correspond à une commande antérieure. Une tentative de fraude CNP utilisant des données volées produit généralement une empreinte inédite qui n'a jamais vu le commerçant auparavant. Cet écart est le signal que les outils antifraude utilisent pour scorer la transaction. La même empreinte devient plus tard une preuve convaincante dans les litiges de rétrofacturation.

Surveillez et sécurisez vos scripts tiers

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Commencez gratuitement, ou essayez Business avec un essai de 14 jours.

Interface du tableau de bord cside affichant la surveillance des scripts et les analyses de sécurité
Related Articles
Réserver une démonstration

Envie de passer tout ça en revue avec un ingénieur ?

Trente minutes, sur votre propre site. Pas de slides.

Nous vous montrerons :

Quels scripts tiers s'exécutent actuellement sur votre site
Où vous en êtes sur les exigences PCI DSS 6.4.3 et 11.6.1
Quelle part de votre trafic provient de bots et d'agents IA

Vous préférez simplement poser une question ?

Recherche de créneaux…

Humains uniquement. On le saurait.

Un problème pour réserver ? Ouvrir le calendrier dans un nouvel onglet

Quel problème cherchez-vous à résoudre ?

Dites-le-nous en une ligne et nous reviendrons vers vous avec quelque chose d'utile, pas un discours générique.

Nous aidons souvent sur :

Voir quels scripts tiers s'exécutent sur votre site
Les preuves pour PCI DSS 6.4.3 et 11.6.1
Les bots, les agents IA et le vol de comptes

Vous préférez réserver un créneau ? Choisir un créneau