Plus de 190 institutions financières dans plus de 30 pays font confiance à Facephi
Ce que nous détectons
Appareil rooté, émulateur ou réseau masqué : les signaux que nous analysons avant toute opération
Nous analysons des signaux liés à l’appareil, au réseau, à la localisation et à l’activité, regroupés autour des quatre questions que se pose toute équipe fraude à chaque session. Les signaux d’intégrité sont spécifiques à chaque plateforme : root sur Android et jailbreak sur iOS. Un signal informe, il ne décide pas. Chaque institution définit ses propres critères pour bloquer, signaler ou autoriser une opération.
Chevaux de Troie d’accès à distance, applications clonées et émulateurs. Voici les signaux détectés :
| Signal | Ce que cela signifie |
|---|---|
| Appareil rooté | Les permissions système ont été ouvertes sur Android, permettant la manipulation de l’application depuis l’appareil. |
| Jailbreak | L’équivalent sur iPhone, où les protections natives du système ont été désactivées. |
| Émulateur Android | Programme qui imite un téléphone mobile afin de créer de faux appareils et d’opérer à grande échelle. |
| Application clonée | Copie modifiée de l’application utilisée pour dupliquer des comptes ou contourner certaines limites. |
| Altération | L’application ou les requêtes qu’elle envoie ont été modifiées. |
| Instrumentation dynamique | Outils attachés à une application en cours d’exécution. Souvent une étape préalable au contournement des contrôles de sécurité. |
| Outils de développement | Outils actifs sur un appareil mobile ou un navigateur dans un contexte où leur présence n’est pas attendue. |
| Réinitialisation d’usine | L’appareil a récemment été réinitialisé et se présente à nouveau comme un nouvel équipement. |
Origine masquée via VPN, proxy ou localisation falsifiée. Voici les signaux analysés :
| Signal | Ce que cela signifie |
|---|---|
| VPN | La connexion transite par un autre pays. Son utilisation peut être légitime, mais elle masque l’origine réelle du trafic. |
| Proxy résidentiel | Le trafic passe par une connexion résidentielle afin de paraître provenir d’un utilisateur normal. |
| Adresse IP de centre de données | La connexion provient d’un serveur. Très peu d’utilisateurs effectuent leurs opérations bancaires depuis un serveur. |
| Nœud de sortie Tor | La connexion passe par un réseau conçu pour anonymiser totalement son origine. |
| Localisation falsifiée | L’appareil déclare une position différente de sa localisation réelle afin de correspondre à celle de l’utilisateur légitime. |
| Navigation privée | Le navigateur ne conserve aucune donnée entre les visites, ce qui complique l’identification des utilisateurs déjà connus. |
Sessions interceptées par un tiers. Voici les signaux correspondants :
| Signal | Ce que cela signifie |
|---|---|
| Attaque de l’homme du milieu | Un tiers s’est interposé entre l’application et l’institution et peut lire ou modifier les données échangées. |
| Anomalies réseau | La configuration de la connexion présente des incohérences indiquant l’existence d’une couche intermédiaire ou d’une manipulation. |
| Adresse IP répertoriée comme malveillante | Cette adresse a déjà été associée à des attaques ou à des campagnes de spam. Son niveau de risque repose sur un historique connu. |
Bots, automatisation et fermes d’appareils. Voici les signaux identifiés :
| Signal | What it Means |
|---|---|
| Bots | L’activité provient d’un programme automatisé et non d’une personne réelle. |
| Anomalie de vitesse | Trop d’adresses IP, de pays ou d’identités sont associées au même point d’origine dans un laps de temps très court. |
| Appareil à forte activité | Un même appareil est à l’origine d’un volume de sessions anormalement élevé, ce qui peut indiquer la gestion de plusieurs identités depuis ce même équipement. |
Ce qui se passe lorsqu’un signal est détecté
Du signal à la décision en trois étapes
Un signal n’agit pas seul : il est remonté instantanément, l’institution applique ses propres règles de décision et chaque revue est documentée.
01
Détection en temps réel
Avant la première opération de l’utilisateur.
02
Le signal informe, il ne décide pas
Selon l’appétence au risque de votre institution.
03
Revue humaine et traçabilité complète
Un appareil rooté peut appartenir à un client légitime.
Chaque revue enregistre l’identité de la personne ayant examiné la session, la date, le nom et le profil associé.
Où cette solution s’intègre
Un visage authentique derrière un appareil qui ne l’est plus
La vérification d’identité confirme qui est la personne.
Device Intelligence détermine depuis quel environnement et quel appareil cette personne agit aujourd’hui.
Un client vérifié il y a un an peut aujourd’hui se connecter depuis un appareil compromis. Le processus d’onboarding ne pouvait pas le savoir à l’époque.
Chaque session, pas seulement l’onboarding
Les contrôles sont réalisés à chaque session, et non uniquement lors de l’ouverture du compte.
Le comportement de la personne
La personne est analysée par la biométrie comportementale.
L’image et le canal vidéo
Ils sont protégés par la défense contre les attaques par injection.
L’accès à un compte existant
Pris en charge par les solutions de prévention de la prise de contrôle de compte.
Les signaux qui s’accumulent
Chaque signal alimente le profil de risque d’identité et influence les décisions futures.
Une seule solution pour tous les canaux
Une même technologie pour le web, iOS et Android, depuis l’onboardingjusqu’à chaque session, au sein de l’écosystème de prévention de la fraude Facephi.
Sessions et audit
Chaque session documentée et prête à être auditée
L’analyste peut reconstituer une session opération par opération depuis une interface unique.
Les équipes de conformité disposent d’un registre complet indiquant qui a examiné la session et à quel moment.
Date, identifiant, durée, environnement, statut, système d’exploitation, appareil et localisation, avec fonctions de recherche, filtrage et tri.
Six onglets: Résumé des signaux, Alertes, Appareil, Réseau et Localisation (avec carte), Chronologie et Audit. Depuis l’en-tête, les utilisateurs peuvent accéder directement à la fiche d’identité.
Organisé par opération, avec son résultat associé. Pour les événements de connexion : détails de l’appareil, informations réseau incluant l’adresse IP, l’ASN et le fournisseur, niveau d’intégrité évalué, ainsi que les fenêtres réelles de vélocité (adresses IP distinctes sur 5 minutes, 1 heure et 24 heures).
Horodatage, utilisateur, profil et action. Il conserve non seulement la trace des actions réalisées par l’utilisateur final, mais aussi celles effectuées par les analystes et les réviseurs. La réponse exacte aux questions des auditeurs.
Secteurs d’application
Cas d’usage par secteur
Pourquoi Facephi
Quatre critères pour comparer
Couverture des signaux
Des signaux portant sur l’appareil, le réseau, la localisation et l’activité, détaillés un par un sur cette page.
Preuves et investigation
Une chronologie complète de la session ainsi qu’un registre indiquant qui l’a examinée.
Lien avec l’identité vérifiée
Le signal lié à l’appareil ne disparaît pas à la fin de la session. Il s’accumule dans le dossier de cette personne et influence les décisions futures.
Modèle de déploiement
Déploiement on-premises sur Kubernetes, en cloud privé ou en mode SaaS, avec une résidence des données sous le contrôle du client.
Fiche technique
Les éléments essentiels pour comparer
| Environnements | Web, iOS et Android avec un modèle de données commun. |
| Signaux | Signaux relatifs à l’appareil, au réseau, à la localisation et à l’activité. Détection du root sur Android et du jailbreak sur iOS. |
| Action | Les signaux sont détectés instantanément, avant la première opération. |
| Preuves | Chronologie détaillée par opération et registre des personnes ayant examiné la session. |
| Déploiement | On-premises sur Kubernetes, cloud privé ou SaaS. La résidence des données reste sous le contrôle du client. |
Étape suivante
Demandez une démo
Nous vous montrons comment la prévention de la fraude s’intègre à vos processus à travers un cas concret de votre secteur : ce qui a été détecté, ce qui a été enregistré et comment l’investigation a été menée.
Questions fréquentes sur Device Intelligence
La Device Intelligence regroupe l’ensemble des signaux relatifs à l’état et à l’intégrité de l’appareil ainsi qu’à l’environnement réseau depuis lequel une personne se connecte.
Sur le marché, elle est également connue sous les termes device fingerprinting ou empreinte d’appareil.
Elle permet d’identifier les menaces techniques dans le scénario le plus complexe : les données d’identité n’ont pas changé, mais l’appareil utilisé ne peut plus être considéré comme fiable.
La biométrie comportementale analyse la manière dont une personne interagit : rythme, pression, gestes et habitudes d’utilisation.
La Device Intelligence vérifie l’état de l’appareil et du réseau utilisés par cette même personne.
La première révèle que l’utilisateur ne se comporte pas comme le titulaire légitime du compte. La seconde révèle que l’environnement depuis lequel il opère est compromis.
Ce sont deux solutions complémentaires qui répondent à des problématiques différentes.
La fraude opérant depuis un environnement technique compromis :
- Applications clonées ou altérées
- Émulateurs
- Automatisation par bots
- Usurpation d’identité depuis un appareil non associé au titulaire
- Sessions interceptées par un tiers placé au milieu de la communication
Dans chacun de ces cas, les données d’identité de la personne restent inchangées. C’est l’environnement qui est compromis.
Il s’agit d’un malware bancaire installé sur le téléphone de la victime qui permet à un attaquant de visualiser l’écran et d’opérer en son nom directement depuis l’application bancaire.
Les identifiants sont authentiques et l’appareil peut être le même que d’habitude, ce qui conduit souvent les contrôles d’identité à considérer la connexion comme légitime.
Ce sont les signaux de l’environnement qui révèlent le risque :
- Intégrité de l’appareil compromise
- Instrumentation dynamique de l’application
- Outils de développement actifs
- Attaque de type homme du milieu (Man-in-the-Middle)
- Modèles d’activité incompatibles avec une utilisation normale par une seule personne
Les émulateurs Android sont détectés directement grâce à un signal dédié.
Les fermes d’appareils ne sont pas détectées en tant que catégorie spécifique. En revanche, nous identifions les bots et les comportements qui les caractérisent, notamment :
- Les appareils présentant une activité anormalement élevée
- Les anomalies de vitesse
- Les identités ou pays multiples associés au même appareil dans des fenêtres temporelles courtes
Ces signaux permettent de bloquer le comportement frauduleux sans nécessairement étiqueter explicitement une ferme d’appareils.
Les fenêtres de contrôle sont réelles et visibles dans la chronologie :
- Adresses IP différentes sur une période de 5 minutes
- Adresses IP différentes sur une période de 1 heure
- Adresses IP différentes sur une période de 24 heures
- Pays différents observés au cours des dernières 24 heures
Chaque session comprend :
- Les signaux détectés
- La chronologie complète des événements, organisée par opération
- Les données détaillées relatives à l’appareil et au réseau
- Le registre des personnes ayant consulté ou modifié la session
Il ne s’agit pas seulement de la trace laissée par l’utilisateur final, mais également de celle laissée par les équipes d’analyse et de révision.
C’est précisément l’information recherchée par les auditeurs : qui a examiné cette session et à quel moment.
La solution est disponible sur :
- Web
- iOS
- Android
avec un modèle de données cohérent sur les trois plateformes.
Les signaux d’intégrité sont spécifiques à chaque environnement :
- Root sur Android
- Jailbreak sur iOS
La matrice détaillée des versions prises en charge est examinée avec votre équipe lors de la session technique et complétée par la documentation publique.
Oui.
Comme le reste de la plateforme Facephi, la solution peut être déployée :
- En mode on-premises sur Kubernetes
- En cloud privé
- En mode SaaS
La résidence des données reste sous le contrôle de l’institution, conformément aux exigences réglementaires de chaque marché.
Le modèle de déploiement n’a aucun impact sur les signaux disponibles ni sur les capacités d’analyse et d’investigation des sessions.