<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Pentest, hacking, sécurité informatique &#187; Cybercrime / Underground</title>
	<atom:link href="http://www.indahax.com/category/cybercrime-underground/feed" rel="self" type="application/rss+xml" />
	<link>http://www.indahax.com</link>
	<description></description>
	<lastBuildDate>Wed, 31 Mar 2010 12:35:18 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.2.1</generator>
		<item>
		<title>Détection de la fraude: les critères du scoring</title>
		<link>http://www.indahax.com/cybercrime-underground/detection-de-la-fraude-les-criteres-du-scoring</link>
		<comments>http://www.indahax.com/cybercrime-underground/detection-de-la-fraude-les-criteres-du-scoring#comments</comments>
		<pubDate>Sat, 03 Jan 2009 20:13:10 +0000</pubDate>
		<dc:creator>Pierre</dc:creator>
				<category><![CDATA[Cybercrime / Underground]]></category>
		<category><![CDATA[carte bancaire]]></category>
		<category><![CDATA[CC]]></category>
		<category><![CDATA[ccpower]]></category>
		<category><![CDATA[CVV]]></category>
		<category><![CDATA[CVx2]]></category>
		<category><![CDATA[FIANET]]></category>
		<category><![CDATA[fraude]]></category>
		<category><![CDATA[générateur]]></category>

		<guid isPermaLink="false">http://www.indahax.com/?p=16</guid>
		<description><![CDATA[Cet article traite des techniques de détection de la fraude en ligne effectuées par des services comme FIA-NET ou minFraud. Un jour j&#8217;ai fait un achat sur le net, j&#8217;avais acheté pour environ 800€ de matos informatique, commandé de mon domicile avec adresse de livraison à mon domicile et paiement avec une carte de crédit [...]]]></description>
			<content:encoded><![CDATA[<p><img class="alignright" title="Carte de credit" src="http://www.indahax.com/images/credit-card2.png" alt=""  />Cet article traite des techniques de détection de la fraude en ligne effectuées par des services comme FIA-NET ou minFraud.</p>
<p><span id="more-16"></span><br />
Un jour j&#8217;ai fait un achat sur le net, j&#8217;avais acheté pour environ 800€ de matos informatique, commandé de mon domicile avec adresse de livraison à mon domicile et paiement avec une carte de crédit à mon nom&#8230; Pourtant j&#8217;ai eu droit à un contrôle FIANET ! Ces contrôles vous obligent à envoyer photocopie de pièce d&#8217;identité, RIB et d&#8217;autre merde. Ils ne sont pourtant pas effectués sur des gens au hasard ils interviennent en fonction du &laquo;&nbsp;scoring&nbsp;&raquo; que FIANET vous a attribué.</p>
<p>En réalité la raison de mon contrôle FIANET a probablement été du à mon adresse @hotmail.it car elle comporte 2 gros points négatifs: tout d&#8217;abord <strong>hotmail </strong>est une adresse de type gratuit très mal vue, ensuite une extension <strong>.it</strong> alors que je commande en France parait également suspect !<br />
A ça on ajoute un montant de <strong>800 €</strong> qui ne fait qu&#8217;empirer le scoring de mon évaluation <img src='http://www.indahax.com/wp-includes/images/smilies/icon_sad.gif' alt=':(' class='wp-smiley' /> </p>
<ul>
<li><span style="text-decoration: underline;"><strong>Les critères du scoring</strong></span></li>
</ul>
<p>Voici les différents critères qui vont définir le scoring, il ne représente en rien une liste exhaustive des critères de FIANET mais proviennent des recherches que j&#8217;ai pu effectuer sur les forums de e-commerce et les logiciels de détection de fraude. Certains de ces contrôles peuvent être effectuer automatiquement tandis que d&#8217;autres auront besoin d&#8217;être fait manuellement.</p>
<ul>
<li>Pays de l&#8217; adresse IP de la commande différent de celui de l&#8217;adresse de livraison: <strong>très suspect, contrôle systématique</strong>.</li>
<li>Pays de l&#8217; adresse IP de la commande différent du pays de la carte bancaire: <strong>très suspect, contrôle systèmatique</strong>.<br />
Détecter le pays d&#8217;une carte bancaire est faisable grâce aux premiers chiffres de cette dernière par exemple:</p>

<div class="wp_syntax"><div class="code"><pre class="text" style="font-family:monospace;">4974;Visa;BNP
4975;Visa;La Bred
4976;Visa;Sofinco
4978;Visa;Caisse d Epargne</pre></div></div>

<p>Une bonne liste est disponible <a href="http://www.oscommerce-fr.info/forum/index.php?showtopic=52548&amp;view=findpost&amp;p=286755">ici </a>.</li>
<li>Adresse email de type gratuit (@hotmail,@yopmail,@yahoo,&#8230;).</li>
<li>TLD du domaine de l&#8217;email représentant un pays différent de l&#8217;adresse de livraison.</li>
<li>Adresse de livraison non présent dans les pages blanches.</li>
<li>Numéro de téléphone portable au lieu de fixe.</li>
<li>Numéro de téléphone ne correspond pas avec le numéros des pages blanches: suspect.</li>
<li>Présence de header proxy: <strong>très suspect</strong>.</li>
<li>Utilisation d&#8217;une ip, adresse email, adresse, nom ou password (dans la mesure du possible ), carte bancaire répertoriée: <strong>contrôle lourd, proposer un autre mode de paiement</strong>.<br />
En effet FIANET sauvegarde tous paramètres correspondants aux fraudes ayant déjà eu lieu.</li>
<li>Utilisation d&#8217;un proxy public, d&#8217;un noeud tor: <strong>très négatif, contrôle systématique</strong>.</li>
<li>Plus le montant de la commande est élevé plus le risque de contrôle est grand.</li>
<li>IP Geolocalisation: Plus la distance entre l&#8217;adresse IP du client et l&#8217;adresse de livraison est grande plus le risque de contrôle est grand.</li>
<li>Livraison dans les boites postales: suspect.</li>
<li>Contrôle humain: Information Nom/Prénom/Adresse suspect et incohérent.</li>
<li>Contrôle humain: Achat de produit compact, cher et en plusieurs quantité ( genre plusieurs ipod ou plusieurs laptop ).</li>
</ul>
<ul>
<li><span style="text-decoration: underline;"><strong>Un système infaillible ?</strong></span></li>
</ul>
<p>Malgré toutes ces protections, ce système est loin d&#8217;être infaillible le cybercriminel pourra toujours passer entre les mailles du filet, par exemple:</p>
<p>_Une commande d&#8217;un montant maximum de 200€ (après ça dépend du type du magasin ).<br />
_Utiliser une carte bancaire française: facile.<br />
_Avoir une ip française, utilisation d&#8217;un proxy privé opaque++ sans header: s&#8217;achète facilement avec des CC volés car pas cher, mais complique déjà la tache du hacker.<br />
OU<br />
_Une ip dans la ville de livraison (hacking WIFI / point d&#8217;accès public): Assez facile mais chiant.<br />
_Une adresse de livraison: Squat de hall, utilisation de passe PTT, certains facteurs habitués dépose les colis dans les cages d&#8217;escalier sur les boites au lettre, ou alors plus difficile, empreint d&#8217;appartement.<br />
_Avoir une adresse et un numéro de téléphone dans les pages blanches compliquent la tâche.</p>
<p>Ces moyens sont à la disposition de n&#8217;importe quel individu motivé par l&#8217;argent (ou la haine envers e-commerces ).</p>
<ul>
<li><span style="text-decoration: underline;"><strong>Des statistiques</strong></span></li>
</ul>
<p>Ici je parle de statistiques correspondants à la fraude effective ( c&#8217;est à dire que les tentatives de fraudes détectées qui ont échouées ne sont pas prises en compte ).</p>
<p>Selon <a href="http://www.banque-france.fr/observatoire/home.htm"> le rapport annuel </a> de l&#8217;observatoire de la sécurité des cartes de paiement, le montant total des fraudes s&#8217;élève à <strong>26.4 millions d&#8217;euros</strong> en 2007 ce qui représente <strong>0.28 %</strong> du montant total des transactions ayant eu lieu sur internet. Ces statistiques sont basé sur l&#8217;utilisation des cartes bancaires françaises avec des ecommerces français.</p>
<p>Selon le livre blanc de <a href="http://www.fia-net.com/__docs/livre_blanc_juin-2008.pdf">FIA-NET</a> cela représente  <strong>2.7 millions d&#8217;euros</strong> soit <strong>0.16%</strong> du montant total des transactions. Ces statistiques sont différentes car elles reposent sur un échantillon de 900 commerçants ( ce qui explique le montant plus faible ) possédant tous le système d&#8217;antifraude de FIA-NET (ce qui explique pourquoi le pourcentage est plus faible).</p>
<p>Je n&#8217;ai pas reussi à récupérer les statistiques du FEDAV, je sais qu&#8217;elle tourne aux alentours de 0.12 % mais je ne sais pas trop sur quoi elles reposent.</p>
<p>26.4 millions d&#8217;euros / an ça fait quand même beaucoup d&#8217;argent (même si le taux de fraude reste faible), je me demande à qui profite cet argent ? Groupe de cybercriminel roumain implanté en France ? Hackers blackhat indépendants ? Ou simple client malveillant utilisant sa propre carte bleu et réfutant le paiement ? Mystère, pas de statistique la dessus.</p>
<p>Plus tard je parlerai peut être de l&#8217;origine de ces cartes bancaires volées.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.indahax.com/cybercrime-underground/detection-de-la-fraude-les-criteres-du-scoring/feed</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
	</channel>
</rss>

