Fraud Intelligence Report: Découvrez comment la fraude numérique évolue et protégez l’identité de vos clients

Device intelligence

Device Intelligence : plus de contexte sur l’appareil, moins d’incertitude sur l’utilisateur

Votre identité ne change pas. En revanche, l’endroit depuis lequel vous vous connectez et l’appareil que vous utilisez peuvent changer, et cela fait également partie de votre identité numérique.

À chaque connexion, nous vérifions les appareils rootés, les émulateurs, les réseaux masqués, les applications clonées et les prises de contrôle à distance. Ces informations viennent enrichir le profil d’identité, avec des preuves précises de ce qui a été détecté et de qui l’a examiné.

Logo de la certification qualité iBeta niveau 1

iBeta level 1

Logo de la certification qualité iBeta niveau 2

iBeta level 2

Logo de la certification LRQA ISO 22301

ISO 22301

Logo de la certification qualité AICPA SOC 2

SOC 2 Type 2

Logo de la certification LRQA ISO 27001

ISO 27001

Logo de la certification LRQA ISO 27017

ISO 27017

Logo NIST

NIST FPAD

Logo SEPBLAC

SEPBLAC

Logo GDPR Ready

GDPR Ready

Plus de 190 institutions financières dans plus de 30 pays font confiance à Facephi

Ce que nous détectons

Appareil rooté, émulateur ou réseau masqué : les signaux que nous analysons avant toute opération

Nous analysons des signaux liés à l’appareil, au réseau, à la localisation et à l’activité, regroupés autour des quatre questions que se pose toute équipe fraude à chaque session. Les signaux d’intégrité sont spécifiques à chaque plateforme : root sur Android et jailbreak sur iOS. Un signal informe, il ne décide pas. Chaque institution définit ses propres critères pour bloquer, signaler ou autoriser une opération.

Utilisateur interagissant avec un appareil mobile dans le cadre d’un processus de vérification d’identité numérique combinant détection de présence (liveness), géolocalisation et validation des justificatifs d’identité.

Chevaux de Troie d’accès à distance, applications clonées et émulateurs. Voici les signaux détectés :

Appareil rooté Jailbreak Émulateur Android Application clonée Altération Instrumentation dynamique Outils de développement Réinitialisation d’usine
Signal Ce que cela signifie
Appareil rooté Les permissions système ont été ouvertes sur Android, permettant la manipulation de l’application depuis l’appareil.
Jailbreak L’équivalent sur iPhone, où les protections natives du système ont été désactivées.
Émulateur Android Programme qui imite un téléphone mobile afin de créer de faux appareils et d’opérer à grande échelle.
Application clonée Copie modifiée de l’application utilisée pour dupliquer des comptes ou contourner certaines limites.
Altération L’application ou les requêtes qu’elle envoie ont été modifiées.
Instrumentation dynamique Outils attachés à une application en cours d’exécution. Souvent une étape préalable au contournement des contrôles de sécurité.
Outils de développement Outils actifs sur un appareil mobile ou un navigateur dans un contexte où leur présence n’est pas attendue.
Réinitialisation d’usine L’appareil a récemment été réinitialisé et se présente à nouveau comme un nouvel équipement.

Origine masquée via VPN, proxy ou localisation falsifiée. Voici les signaux analysés :

VPN Proxy résidentiel Adresse IP de centre de données Nœud de sortie Tor Localisation falsifiée Navigation privée
Signal Ce que cela signifie
VPN La connexion transite par un autre pays. Son utilisation peut être légitime, mais elle masque l’origine réelle du trafic.
Proxy résidentiel Le trafic passe par une connexion résidentielle afin de paraître provenir d’un utilisateur normal.
Adresse IP de centre de données La connexion provient d’un serveur. Très peu d’utilisateurs effectuent leurs opérations bancaires depuis un serveur.
Nœud de sortie Tor La connexion passe par un réseau conçu pour anonymiser totalement son origine.
Localisation falsifiée L’appareil déclare une position différente de sa localisation réelle afin de correspondre à celle de l’utilisateur légitime.
Navigation privée Le navigateur ne conserve aucune donnée entre les visites, ce qui complique l’identification des utilisateurs déjà connus.

Sessions interceptées par un tiers. Voici les signaux correspondants :

Attaque de l’homme du milieu Anomalies réseau Adresse IP répertoriée comme malveillante
Signal Ce que cela signifie
Attaque de l’homme du milieu Un tiers s’est interposé entre l’application et l’institution et peut lire ou modifier les données échangées.
Anomalies réseau La configuration de la connexion présente des incohérences indiquant l’existence d’une couche intermédiaire ou d’une manipulation.
Adresse IP répertoriée comme malveillante Cette adresse a déjà été associée à des attaques ou à des campagnes de spam. Son niveau de risque repose sur un historique connu.

Bots, automatisation et fermes d’appareils. Voici les signaux identifiés :

Bots Anomalie de vitesse Appareil à forte activité
Signal What it Means
Bots L’activité provient d’un programme automatisé et non d’une personne réelle.
Anomalie de vitesse Trop d’adresses IP, de pays ou d’identités sont associées au même point d’origine dans un laps de temps très court.
Appareil à forte activité Un même appareil est à l’origine d’un volume de sessions anormalement élevé, ce qui peut indiquer la gestion de plusieurs identités depuis ce même équipement.

Ce qui se passe lorsqu’un signal est détecté

Du signal à la décision en trois étapes

Un signal n’agit pas seul : il est remonté instantanément, l’institution applique ses propres règles de décision et chaque revue est documentée.

01

Détection en temps réel

Avant la première opération de l’utilisateur.

02

Le signal informe, il ne décide pas

Selon l’appétence au risque de votre institution.

Bloquer
Marquer pour examen
Autoriser

03

Revue humaine et traçabilité complète

Un appareil rooté peut appartenir à un client légitime.

Chaque revue enregistre l’identité de la personne ayant examiné la session, la date, le nom et le profil associé.

Où cette solution s’intègre

Un visage authentique derrière un appareil qui ne l’est plus

La vérification d’identité confirme qui est la personne.

Device Intelligence détermine depuis quel environnement et quel appareil cette personne agit aujourd’hui.

Un client vérifié il y a un an peut aujourd’hui se connecter depuis un appareil compromis. Le processus d’onboarding ne pouvait pas le savoir à l’époque.

Personne consultant un smartphone tout en marchant dans une rue urbaine, avec des bâtiments et des arbres en arrière-plan.

Chaque session, pas seulement l’onboarding

Les contrôles sont réalisés à chaque session, et non uniquement lors de l’ouverture du compte.

Personne utilisant un smartphone dans un environnement intérieur bien éclairé et observant l’écran de l’appareil.

Le comportement de la personne

La personne est analysée par la biométrie comportementale.

Personne participant à un appel vidéo depuis une terrasse avec un paysage urbain flou en arrière-plan.

L’image et le canal vidéo

Ils sont protégés par la défense contre les attaques par injection.

Personne utilisant un smartphone devant un immeuble de bureaux, accompagnée d’un tableau de bord superposé présentant l’activité et les indicateurs de risque.

L’accès à un compte existant

Pris en charge par les solutions de prévention de la prise de contrôle de compte.

Personne assise dans un espace extérieur utilisant un smartphone, avec une alerte de risque élevé affichée à l’écran.

Les signaux qui s’accumulent

Chaque signal alimente le profil de risque d’identité et influence les décisions futures.

Solution d’audit des sessions numériques capable de détecter les VPN, les proxys résidentiels, la navigation en mode privé et d’autres signaux de fraude afin de vérifier l’authenticité de l’utilisateur.

Une seule solution pour tous les canaux

Une même technologie pour le web, iOS et Android, depuis l’onboardingjusqu’à chaque session, au sein de l’écosystème de prévention de la fraude Facephi.

Sessions et audit

Chaque session documentée et prête à être auditée

L’analyste peut reconstituer une session opération par opération depuis une interface unique.

Les équipes de conformité disposent d’un registre complet indiquant qui a examiné la session et à quel moment.

Date, identifiant, durée, environnement, statut, système d’exploitation, appareil et localisation, avec fonctions de recherche, filtrage et tri.

Six onglets: Résumé des signaux, Alertes, Appareil, Réseau et Localisation (avec carte), Chronologie et Audit. Depuis l’en-tête, les utilisateurs peuvent accéder directement à la fiche d’identité.

Organisé par opération, avec son résultat associé. Pour les événements de connexion : détails de l’appareil, informations réseau incluant l’adresse IP, l’ASN et le fournisseur, niveau d’intégrité évalué, ainsi que les fenêtres réelles de vélocité (adresses IP distinctes sur 5 minutes, 1 heure et 24 heures).

Horodatage, utilisateur, profil et action. Il conserve non seulement la trace des actions réalisées par l’utilisateur final, mais aussi celles effectuées par les analystes et les réviseurs. La réponse exacte aux questions des auditeurs.

Secteurs d’application

Cas d’usage par secteur

Utilisateur de Facephi signant un document dans une banque

Banque

Les chevaux de Troie bancaires d’accès à distance opèrent depuis des appareils ayant déjà passé les contrôles d’authentification. Vérifier l’environnement avant toute opération constitue le premier niveau de filtrage.


Antifraude pour la banque mobile
Homme consultant plusieurs écrans affichant des informations financières

Fintech

L’onboarding numérique et les volumes élevés attirent la fraude automatisée à grande échelle : émulateurs, fermes d’appareils, bots et applications clonées. Les menaces sont stoppées avant même de consommer les ressources d’onboarding.


Antifraude pour les fintechs
Homme et femme dans un bureau

Assurance

Les assurés interagissent lors de la souscription comme lors des déclarations de sinistre, ce qui laisse souvent peu d’historique de référence. L’état de l’appareil est aussi pertinent lors de la première session que lors de la centième.


Vérification d’identité pour l’assurance
Salle d’une administration publique avec de nombreuses tables et chaises parfaitement disposées

Secteur public

La fraude liée aux démarches administratives et aux prestations publiques s’automatise grâce aux émulateurs et aux fermes d’appareils. Bloquer les bots dès l’entrée ne demande aucun effort supplémentaire aux citoyens légitimes.


Identité pour le secteur public

Pourquoi Facephi

Quatre critères pour comparer

Couverture des signaux

Des signaux portant sur l’appareil, le réseau, la localisation et l’activité, détaillés un par un sur cette page.

Preuves et investigation

Une chronologie complète de la session ainsi qu’un registre indiquant qui l’a examinée.

Lien avec l’identité vérifiée

Le signal lié à l’appareil ne disparaît pas à la fin de la session. Il s’accumule dans le dossier de cette personne et influence les décisions futures.

Modèle de déploiement

Déploiement on-premises sur Kubernetes, en cloud privé ou en mode SaaS, avec une résidence des données sous le contrôle du client.

Solution d’audit des sessions numériques capable de détecter les VPN, les proxys résidentiels, la navigation en mode privé et d’autres signaux de fraude afin de vérifier l’authenticité de l’utilisateur.

Fiche technique

Les éléments essentiels pour comparer

Environnements Web, iOS et Android avec un modèle de données commun.
Signaux Signaux relatifs à l’appareil, au réseau, à la localisation et à l’activité. Détection du root sur Android et du jailbreak sur iOS.
Action Les signaux sont détectés instantanément, avant la première opération.
Preuves Chronologie détaillée par opération et registre des personnes ayant examiné la session.
Déploiement On-premises sur Kubernetes, cloud privé ou SaaS. La résidence des données reste sous le contrôle du client.

Étape suivante

Demandez une démo

Nous vous montrons comment la prévention de la fraude s’intègre à vos processus à travers un cas concret de votre secteur : ce qui a été détecté, ce qui a été enregistré et comment l’investigation a été menée.

Contact and support

Questions fréquentes sur Device Intelligence

La Device Intelligence regroupe l’ensemble des signaux relatifs à l’état et à l’intégrité de l’appareil ainsi qu’à l’environnement réseau depuis lequel une personne se connecte.

Sur le marché, elle est également connue sous les termes device fingerprinting ou empreinte d’appareil.

Elle permet d’identifier les menaces techniques dans le scénario le plus complexe : les données d’identité n’ont pas changé, mais l’appareil utilisé ne peut plus être considéré comme fiable.

La biométrie comportementale analyse la manière dont une personne interagit : rythme, pression, gestes et habitudes d’utilisation.

La Device Intelligence vérifie l’état de l’appareil et du réseau utilisés par cette même personne.

La première révèle que l’utilisateur ne se comporte pas comme le titulaire légitime du compte. La seconde révèle que l’environnement depuis lequel il opère est compromis.

Ce sont deux solutions complémentaires qui répondent à des problématiques différentes.

La fraude opérant depuis un environnement technique compromis :

  • Applications clonées ou altérées
  • Émulateurs
  • Automatisation par bots
  • Usurpation d’identité depuis un appareil non associé au titulaire
  • Sessions interceptées par un tiers placé au milieu de la communication

Dans chacun de ces cas, les données d’identité de la personne restent inchangées. C’est l’environnement qui est compromis.

Il s’agit d’un malware bancaire installé sur le téléphone de la victime qui permet à un attaquant de visualiser l’écran et d’opérer en son nom directement depuis l’application bancaire.

Les identifiants sont authentiques et l’appareil peut être le même que d’habitude, ce qui conduit souvent les contrôles d’identité à considérer la connexion comme légitime.

Ce sont les signaux de l’environnement qui révèlent le risque :

  • Intégrité de l’appareil compromise
  • Instrumentation dynamique de l’application
  • Outils de développement actifs
  • Attaque de type homme du milieu (Man-in-the-Middle)
  • Modèles d’activité incompatibles avec une utilisation normale par une seule personne

Les émulateurs Android sont détectés directement grâce à un signal dédié.

Les fermes d’appareils ne sont pas détectées en tant que catégorie spécifique. En revanche, nous identifions les bots et les comportements qui les caractérisent, notamment :

  • Les appareils présentant une activité anormalement élevée
  • Les anomalies de vitesse
  • Les identités ou pays multiples associés au même appareil dans des fenêtres temporelles courtes

Ces signaux permettent de bloquer le comportement frauduleux sans nécessairement étiqueter explicitement une ferme d’appareils.

Les fenêtres de contrôle sont réelles et visibles dans la chronologie :

  • Adresses IP différentes sur une période de 5 minutes
  • Adresses IP différentes sur une période de 1 heure
  • Adresses IP différentes sur une période de 24 heures
  • Pays différents observés au cours des dernières 24 heures

Chaque session comprend :

  • Les signaux détectés
  • La chronologie complète des événements, organisée par opération
  • Les données détaillées relatives à l’appareil et au réseau
  • Le registre des personnes ayant consulté ou modifié la session

Il ne s’agit pas seulement de la trace laissée par l’utilisateur final, mais également de celle laissée par les équipes d’analyse et de révision.

C’est précisément l’information recherchée par les auditeurs : qui a examiné cette session et à quel moment.

La solution est disponible sur :

  • Web
  • iOS
  • Android

avec un modèle de données cohérent sur les trois plateformes.

Les signaux d’intégrité sont spécifiques à chaque environnement :

  • Root sur Android
  • Jailbreak sur iOS

La matrice détaillée des versions prises en charge est examinée avec votre équipe lors de la session technique et complétée par la documentation publique.

Oui.

Comme le reste de la plateforme Facephi, la solution peut être déployée :

  • En mode on-premises sur Kubernetes
  • En cloud privé
  • En mode SaaS

La résidence des données reste sous le contrôle de l’institution, conformément aux exigences réglementaires de chaque marché.

Le modèle de déploiement n’a aucun impact sur les signaux disponibles ni sur les capacités d’analyse et d’investigation des sessions.

Facephi Facephi Identity Platform Onboarding Authentication UX Consultancy Facephi Builder Facephi Central Services Fraud Intelligence Platform Identity Fabric KYB Platform Teseo Identity Wallet IDV Suite Cuentas Mula Behavioural Biometrics Linkedin YouTube X Facebook
Secret Link