Skip to main content

Les attaques de test de cartes contournent votre boutique et visent directement le checkout.

Les attaques de test de cartes ont progressé de 175% début 2026, et les bots ne touchent jamais les pages que la plupart des marchands défendent. Ils postent directement sur l'URL de checkout, qui se trouve désormais sur votre propre domaine, si bien que la couche edge peut enfin les voir. Voici ce que rapportent les marchands, pourquoi cela coûte de l'argent même quand chaque débit est refusé, et la clause Visa qui en fait un problème de conformité.

Un terminal de paiement en pâte à modeler avec une file de cartes identiques qui défilent dedans pendant que la boutique à côté reste intacte
En bref
  1. Les bots ne chargent jamais les pages que vous défendez. Les marchands rapportent une attaque qui arrive directement sur l'URL du checkout, en contournant entièrement la boutique. Voilà pourquoi un captcha sur la page produit, une application qui bloque des pays et un score de fraude qui lit les commandes finalisées ressortent tous propres pendant que l'attaque tourne.
  2. Cela vous coûte de l'argent même quand chaque débit est refusé. Une vague d'autorisations en échec abîme votre réputation auprès des banques qui les approuvent, si bien que de vrais clients se font refuser des semaines plus tard sans rien de votre côté pour l'expliquer. Shopify fait état de 13% d'amélioration du taux d'autorisation pour les marchands qu'il protège, ce qui donne la taille de ce qui se perd.
  3. Visa surveille désormais ce phénomène comme une catégorie à part entière. L'énumération dispose de ses propres seuils dans le Visa Acquirer Monitoring Program, mesurés en part des tentatives d'autorisation et non des commandes réglées. Une petite boutique franchit un pourcentage bien avant de franchir un nombre de transactions, si bien qu'un faible volume ne protège pas autant qu'il y paraît.
  4. Le checkout vit désormais sur votre domaine, donc la couche edge peut enfin le voir. Le checkout Shopify se résout sur votre propre domaine principal, ce qui signifie qu'une zone proxifiée peut limiter le débit et soumettre à un challenge le chemin exact qu'emprunte l'attaque. Ce n'était pas vrai à l'époque où l'on a écrit qu'il fallait tenir Cloudflare à l'écart du checkout.

Un marchand qui observe une attaque de test de cartes voit toujours la même chose. Des commandes portant sur l’article le moins cher du catalogue, arrivant par vagues, chacune avec un nom différent, une carte différente et la même adresse de livraison. Des centaines de checkouts abandonnés par jour qu’aucun humain n’a créés. Presque aucun n’aboutit, et c’est justement cette part qui pousse les gens à croire que le problème est celui de quelqu’un d’autre.

Signifyd a mesuré une hausse de 175% des attaques de test de cartes de janvier à avril 2026 par rapport aux mêmes mois de 2025, et attribue cette progression à la validation automatisée d’identifiants. Sur la même période, elle situe la pression de la fraude en Amérique du Nord en hausse de 33% et les tentatives de prise de contrôle de comptes en hausse de 78%.

Si la parade est si difficile sur Shopify, cela ne tient pas à la qualité des défenses. Cela tient à l’endroit où elles se trouvent.

Ce que fait réellement l’attaquant

La partie déroutante, c’est le mobile. Quelqu’un fait passer des centaines de commandes dans votre boutique et les abandonne presque toutes, ce qui ressemble à du vandalisme tant que l’on n’a pas compris que les commandes n’ont jamais été le but.

Beaucoup de ces numéros de carte n’ont été volés à personne. Ils ont été devinés. Un numéro de carte n’a rien d’aléatoire. Les six à huit premiers chiffres forment le Bank Identification Number, qui identifie la banque émettrice, et ces plages sont publiques. Le dernier chiffre est une clé de contrôle produite par la formule de Luhn, une arithmétique à la portée de tout le monde. Un attaquant choisit un BIN appartenant à une banque qui vaut la peine d’être visée, remplit les chiffres du milieu avec des candidats et calcule le chiffre final pour que chaque numéro soit structurellement valide. Cela produit une réserve inépuisable de numéros qui paraissent réels à tout formulaire vérifiant leur forme.

Structurellement valide reste très loin d’utilisable. La plupart de ces numéros ne correspondent à aucun compte, et parmi ceux qui en ont un, la plupart sont expirés, bloqués ou déjà annulés. Il en va de même des numéros dérobés lors d’une fuite de données, qui dorment dans un dump pendant des mois avant que quiconque s’en occupe.

L’attaquant se retrouve donc avec un tas de numéros candidats sans savoir lesquels sont vivants. Il n’existe qu’une seule façon de le découvrir : demander à une banque. Interroger une banque directement n’est pas à la portée d’un criminel. Interroger un marchand est trivial, parce que tout checkout ecommerce au monde existe pour transmettre une carte à un prestataire de paiement et en renvoyer la réponse.

Cette réponse est le produit. Une carte qui accepte un débit de deux dollars est une carte vivante, avec une date d’expiration valide et un cryptogramme correct, et elle vaut bien plus qu’un numéro non testé sur un marché de revente. La marchandise n’a aucune importance. L’attaquant ne fait pas ses courses.

Pourquoi votre boutique et pas une autre

Rien dans votre boutique n’a attiré cela. Le test de cartes s’exécute contre tous les checkouts peu coûteux à atteindre, et une boutique Shopify l’est parce que Shopify est cohérent. Les mêmes schémas d’URL fonctionnent sur toutes les boutiques de la plateforme, si bien qu’un script écrit contre l’une fonctionne contre toutes sans la moindre modification.

Les petits montants entretiennent la discrétion. Les attaquants travaillent par une ou deux unités, sur le produit le moins cher du catalogue, parce qu’un faible montant attire moins l’attention des systèmes de risque et ne coûte presque rien dans les rares cas où il passe. Les cartes cadeaux et les articles de valeur nulle valent encore mieux, et les marchands rapportent qu’ils sont visés en premier.

Comment ils atteignent le checkout sans jamais parcourir votre boutique

C’est la partie qui surprend, et elle ne contient aucune faille.

Shopify prend en charge les permaliens de panier, une fonctionnalité documentée que tous les marchands utilisent pour leurs liens publicitaires et leurs campagnes email. Une URL de la forme /cart/{variant_id}:{quantity} construit un panier et envoie le visiteur directement au checkout, en sautant la page produit, la page panier et tout le reste. Elle existe pour qu’un email de Black Friday dépose quelqu’un dans le checkout en un seul geste.

Un bot s’en sert pour la même raison qu’un marketeur. Une requête crée le panier et arrive sur le checkout, la boutique étant entièrement contournée. Ajoutez un navigateur automatisé qui pilote l’étape de paiement, répartissez le trafic sur des adresses de proxys résidentiels pour qu’aucune ne ressorte, et l’ensemble tourne sans surveillance.

Rien dans cette séquence n’est cassé ni inhabituel. L’attaquant se sert d’une fonctionnalité prise en charge exactement comme elle a été conçue, à un volume et dans un but que personne n’avait envisagés.

L’attaque ne charge jamais les pages que vous défendez

Les marchands qui décrivent ces attaques sur le forum communautaire de Shopify rapportent un trafic qui arrive directement sur l’URL du checkout, sans passer par la boutique pour y accéder. Ce seul détail explique pourquoi les réponses habituelles reviennent bredouilles.

Un captcha sur la page produit protège une page que le bot ne demande jamais. Une application qui bloque des pays ou des adresses filtre des sessions de boutique que le bot n’ouvre jamais. L’analyse de fraude de Shopify note les commandes finalisées, et une tentative de test de cartes qui se fait refuser n’en devient jamais une, si bien que l’outil censé attraper la fraude n’a rien devant lui. Un marchand de ce fil rapporte un reCAPTCHA contourné, les bots atteignant toujours le checkout.

Le schéma rapporté est assez constant pour être reconnu : un nouveau compte client par tentative, des adresses email tournantes qui sont souvent de vraies adresses issues de fuites de données, et une seule adresse de livraison réutilisée sous l’ensemble. La cible est ce qui coûte le moins. Les marchands citent des produits à bas prix ajoutés récemment, ainsi que les cartes cadeaux et les articles de valeur nulle là où la boutique en propose.

Le volume est ce qui rend la chose coûteuse à ignorer. Un marchand fait état de centaines de checkouts abandonnés frauduleux par jour, un autre d’une attaque qui tourne en continu depuis juin 2025, et un troisième a mesuré une hausse de 18,4% des checkouts abandonnés sur quatre semaines.

Chaque débit refusé vous coûte tout de même quelque chose

C’est la partie que les marchands sous-estiment, et c’est la raison pour laquelle une boutique sans la moindre commande frauduleuse peut tout de même sortir très abîmée d’une attaque.

Une demande d’autorisation qui échoue est une donnée sur vous, transmise à la banque qui l’a refusée. Il en faut un certain nombre, assez rapprochées, pour que votre boutique commence à ressembler à un mauvais risque aux yeux des institutions qui décident d’approuver vos clients. Shopify décrit le résultat sans détour : les transactions en échec dégradent la réputation d’un marchand auprès des banques, et des clients légitimes se font refuser longtemps après la fin de l’attaque, avec une baisse durable des taux d’autorisation.

Shopify indique que les marchands couverts par sa protection voient 13% de leurs ventes légitimes approuvées en plus. Lisez ce chiffre comme la taille du trou plutôt que comme un argument commercial, parce que c’est le même nombre vu de l’autre côté.

Un second coût n’offre lui aucune contrepartie. Les enregistrements de checkouts abandonnés frauduleux ne peuvent pas être supprimés, et les marchands rapportent l’avoir vérifié aussi bien avec Shopify Flow qu’avec l’admin et l’API. Tout taux de conversion, tout chiffre d’abandon de panier et tout rapport de tunnel couvrant ces semaines sont définitivement faussés.

Visa surveille désormais l’énumération comme une catégorie à part entière

Le Visa Acquirer Monitoring Program a fusionné les anciens programmes de fraude et de litiges en un seul, avec des seuils en vigueur au 1er juin 2025 et une période consultative close le 30 septembre 2025.

L’indicateur principal est un rapport entre la fraude et les litiges d’une part, et les transactions réglées d’autre part :

VAMP Ratio = Count of [Fraud (TC40) + Disputes (TC15)] / Count of Settled Transactions (TC05)

Pour les marchands des États-Unis, du Canada, de l’Union européenne et d’Asie-Pacifique, le seuil Excessive correspondait à un ratio VAMP supérieur ou égal à 220 points de base assorti d’au moins 1 500 événements de fraude et de litige sur un mois. Ce seuil est descendu à 150 points de base le 1er avril 2026.

En dessous se trouve la clause qui vise spécifiquement le test de cartes. Visa impose aux acquéreurs de maintenir les marchands sous deux seuils d’énumération :

Mesure Seuil
Ratio d’énumération : autorisations énumérées divisées par l’ensemble des autorisations, approuvées comme refusées 2 000 points de base, soit 20%
Nombre de transactions énumérées : transactions énumérées sur un mois, approuvées comme refusées 300 000

Lisez la première ligne attentivement, parce que le dénominateur porte sur les tentatives d’autorisation et non sur les commandes finalisées. Une boutique au volume modeste peut franchir 20% de ses tentatives d’autorisation pendant une seule attaque soutenue sans jamais approcher les 300 000 transactions. Les petites boutiques ne sont pas protégées par leur taille ici. Elles y sont exposées par elle.

Visa ne publie pas les montants de frais attachés à ces paliers. Les prestataires de paiement qui documentent le programme décrivent des amendes appliquées par transaction comptée dans l’indicateur une fois le délai de grâce écoulé, et l’un d’eux au moins documente un palier d’alerte précoce sans aucun frais. Qui a besoin du chiffre doit le demander à son acquéreur plutôt que se fier à un montant trouvé sur un blog, et cela vaut aussi pour les montants en dollars qui circulent avec beaucoup d’assurance.

Ce que fait Shopify, et où cela s’arrête

Shopify a publié une description de ses propres défenses en juin 2026, et les chiffres qu’elle contient méritent d’être pris au sérieux.

Son modèle d’apprentissage automatique note chaque tentative de paiement avant qu’elle n’atteigne le prestataire, et bloque environ 90% des attaques de test de cartes sur les checkouts par carte bancaire en mode invité. C’est une vraie défense qui fait un vrai travail, et elle est gratuite si vous êtes sur Shopify Payments.

Cette couverture a ses limites. Elle porte sur les checkouts par carte bancaire en mode invité, et seulement pour les marchands qui utilisent Shopify Payments. Environ 90% laisse aussi passer à peu près une tentative sur dix, ce qui, aux volumes décrits par les marchands, représente encore un nombre substantiel d’autorisations frappant vos taux chaque jour.

Shopify décrit aussi comment les attaques ont évolué, et cette description compte davantage que les pourcentages. Les attaques modernes sont distribuées et de faible volume sur des milliers de marchands à la fois, routées par des proxys résidentiels pour ressembler à du trafic ordinaire. C’est une conception délibérée pour déjouer précisément la défense vers laquelle la plupart des gens se tournent en premier.

La couche edge voit désormais le checkout, ce qui n’a pas toujours été le cas

Pendant des années, le conseil standard consistait à tenir un proxy à l’écart du checkout. Des recommandations qui circulent encore aujourd’hui invitent les marchands Shopify à laisser les sous-domaines de checkout non proxifiés.

Ce conseil est périmé, et le vérifier prend une minute. Demandez l’URL de checkout sur une boutique Shopify en production et elle se résout sur votre propre domaine principal, sous la forme yourdomain.com/checkouts/cn/<token>. Elle ne se trouve pas sur un nom d’hôte appartenant à Shopify. Une zone proxifiée par Cloudflare voit ces requêtes et peut agir dessus.

Cela change ce dont vous disposez. La limitation de débit, les challenges managés et les règles WAF peuvent être écrits contre le chemin que l’attaque emprunte réellement, plutôt que contre la boutique qu’elle ne touche jamais.

Une exception mérite d’être dite clairement plutôt que découverte plus tard. Shop Pay et les autres checkouts accélérés redirigent vers un domaine appartenant à Shopify, hors de votre zone, et aucune de vos règles n’atteint ce chemin.

Des règles qui correspondent à l’attaque

Les recommandations publiées pour les chemins de checkout partent d’environ 5 à 10 requêtes POST par IP et par minute, puis bloquent ou soumettent à un challenge pendant plusieurs minutes. C’est assez bas pour arrêter un bot qui martèle le point d’entrée et assez haut pour laisser tranquille un vrai acheteur qui retente une carte refusée.

Modulez la sévérité par chemin plutôt que de la relever partout. Les chemins de checkout et de paiement méritent un traitement plus strict que la navigation produit, et c’est tout l’avantage de statuer en périphérie plutôt que dans une application incapable de distinguer les deux.

Servez-vous d’un challenge avant de recourir à un blocage. LexisNexis a constaté que 56% des détaillants américains et 54% des marchands ecommerce américains font état d’une hausse de l’attrition client liée à leurs propres mesures antifraude, ce qui représente un coût réel payé par de vrais acheteurs. Un challenge managé coûte une seconde à un faux positif. Un blocage vous coûte la vente.

Associez le challenge à la limitation de débit plutôt que de choisir entre les deux. Un challenge agit au niveau du formulaire. Une limitation de débit attrape les requêtes qui n’affichent jamais le formulaire, ce qui est le comportement documenté ici.

Acceptez ce qu’une limite par IP ne peut pas faire. Face à une attaque distribuée et diluée sur des proxys résidentiels, le comptage par IP est un plancher et non une réponse, et la version honnête de ce conseil le dit. Un marchand de ce fil communautaire rapporte avoir dépensé des milliers de dollars dans un WAF avec un succès limité, ce qui arrive quand un bon outillage est pointé vers la mauvaise couche.

Retirez la cible avant de régler quoi que ce soit

Les gains les moins chers ici ne sont pas des règles du tout, et les marchands rapportent qu’ils fonctionnent.

Dépubliez les produits de valeur nulle et les cartes cadeaux dont la boutique n’a pas besoin, parce que c’est vers eux que les bots se tournent en premier. Un marchand rapporte que les dépublier tout en passant à un checkout en trois pages a supprimé l’essentiel du volume.

Capturer le paiement manuellement plutôt qu’automatiquement retire le signal d’autorisation instantané que l’attaquant venait chercher, ce qui fait de votre boutique un mauvais banc d’essai et l’encourage à aller voir ailleurs.

Aucune de ces deux mesures ne demande un WAF, une application ou une conversation avec votre acquéreur. Toutes deux réduisent l’attrait de la cible, ce qui constitue une réponse plus durable que de vouloir surpasser en réglages un attaquant capable de changer d’adresse plus vite que vous ne pouvez les lister.

Ce que cet article est et ce qu’il n’est pas

Cet article décrit des schémas d’attaque que des marchands ont rapportés publiquement et des seuils publiés par Visa. Il ne constitue ni un conseil juridique ni un conseil de conformité, et les frais précis, les exigences de remédiation et les obligations de déclaration attachés à votre compte viennent de votre acquéreur.

Si votre boutique subit une attaque en ce moment, l’ordre des opérations est court. Retirez les cibles bon marché, posez un challenge et une limitation de débit sur le chemin du checkout, et mettez votre taux d’autorisation sous les yeux de votre prestataire de paiement avant que le schéma de refus ne devienne la chose que vous expliquez plutôt que la chose que vous corrigez.

FAQs

Qu'est-ce qu'une attaque de test de cartes ?

Le test de cartes consiste à faire passer des numéros de carte volés dans le checkout d'un marchand pour découvrir lesquels sont encore actifs. L'attaquant ne veut pas votre produit. Il veut la réponse d'autorisation, parce qu'une carte qui accepte un débit de deux dollars est une carte qui mérite d'être utilisée ailleurs, sur un plafond plus élevé. Les attaques visent en général l'article le moins cher du catalogue, ainsi que les cartes cadeaux ou les produits de valeur nulle là où il en existe, parce que l'objectif est la plus petite transaction possible qui produise encore un oui ou un non de la banque émettrice.

Pourquoi mes filtres antifraude Shopify n'arrêtent-ils pas le test de cartes ?

L'analyse de fraude de Shopify note les commandes qui aboutissent, et la plupart des tests de cartes ne finalisent jamais de commande. La tentative échoue à l'autorisation, qui est justement la réponse recherchée par l'attaquant, et les outils antifraude n'ont rien à noter. Les marchands décrivent le même trou avec les captchas de checkout et les applications de blocage par pays, parce que le trafic arrive directement sur l'URL du checkout au lieu d'y accéder en parcourant la boutique que ces outils protègent.

Cloudflare peut-il bloquer le test de cartes sur Shopify ?

Il peut agir sur le chemin qu'emprunte l'attaque, ce qui n'a pas toujours été le cas. Le checkout Shopify se résout désormais sur votre propre domaine principal, si bien qu'une zone proxifiée voit ces requêtes et peut les limiter en débit ou les soumettre à un challenge. Deux réserves comptent. Shop Pay et les autres checkouts accélérés redirigent vers un domaine appartenant à Shopify, situé hors de votre zone, et les attaques modernes sont délibérément réparties sur de nombreuses adresses, si bien qu'une limite par IP seule manquera le schéma lent et discret que Shopify décrit lui-même.

Le test de cartes nuit-il à ma boutique si aucune commande n'aboutit ?

Oui, de trois façons qui survivent toutes à l'attaque. Les autorisations en échec dégradent vos taux d'approbation auprès des banques émettrices, si bien que des clients légitimes commencent à se faire refuser. Les tentatives comptent dans la surveillance de l'énumération au titre du programme acquéreur de Visa, mesurée sur les tentatives d'autorisation et non sur les ventes finalisées. Sur Shopify, les enregistrements de checkouts abandonnés frauduleux ne peuvent en outre pas être supprimés, ni par Flow, ni par l'admin, ni par l'API, si bien que le reporting de conversion de cette période reste faussé pour toujours.

Que doit faire un marchand Shopify en premier ?

Réduire la valeur de la cible avant de toucher à quoi que ce soit d'autre. Dépubliez les produits de valeur nulle et les cartes cadeaux si la boutique n'en a pas besoin, parce que c'est ce vers quoi les bots se tournent. Limitez le débit et posez un challenge sur le chemin du checkout plutôt que sur la boutique, en utilisant un challenge plutôt qu'un blocage sec pour qu'un vrai acheteur qui retente une carte soit gêné et non éconduit. Les marchands rapportent aussi que passer à un checkout en trois pages supprime l'essentiel du volume, et que capturer le paiement manuellement retire le signal d'autorisation instantané que l'attaquant vient pêcher.