
Un chasseur de bots nous dévoile les ruses des fraudeurs
Audio Summary
AI Summary
Les ventes flash en ligne, qu'il s'agisse de concerts de Céline Dion ou de vêtements Supreme, sont souvent synonymes de longues files d'attente, de prix qui montent en flèche et de ruptures de stock en quelques minutes. Ce n'est pas de la malchance, mais plutôt une confrontation avec des robots, parmi les plus sophistiqués d'Internet. Ces bots sont spécialisés dans l'acquisition rapide de billets de concert ou d'articles en édition limitée pour les revendre jusqu'à quatre fois plus cher. Ce marché, souvent appelé "sneaker bot", pèse 300 millions d'euros et malgré les protections radicales des sites e-commerce, les fraudeurs trouvent toujours de nouveaux stratagèmes pour rester invisibles. L'objectif est de débusquer ces fraudeurs et de comprendre les ruses utilisées dans ce marché noir.
Le phénomène des "drops" consiste pour les marques à sortir des quantités limitées d'articles pour créer de la rareté et un sentiment d'urgence. Ceux qui se lancent dans ce business sont souvent des jeunes, parfois dès 15-16 ans, qui sont déjà passionnés par les sneakers. Beaucoup commencent par vouloir acquérir eux-mêmes ces produits, puis réalisent le potentiel de profit. Le terme "sneaker bot" est générique et englobe tout ce qui est en édition limitée : streetwear, tickets de concert, figurines de collection, GPU (cartes graphiques) en période de pénurie, ou même NFTs.
Pour se lancer dans ce business, il faut un bot, un programme informatique. La plupart des gens achètent des bots préfabriqués car les sites de vente en édition limitée sont extrêmement protégés : files d'attente, systèmes anti-bot, systèmes anti-fraude de paiement. Créer un bot capable de contourner ces systèmes est un travail complexe qui demande des années de formation.
Les sites des banques sont très sécurisés en raison de la réglementation, ce qui leur permet d'imposer des mesures strictes sans craindre de perdre des clients. Pour les sites de vente de chaussures, l'équilibre est plus délicat. Certaines marques ont développé des applications spécialisées avec tirages au sort et géolocalisation, mais elles ne peuvent pas toujours le faire. Les acheteurs de sneakers bots, bien qu'ils contournent les règles, sont des clients qui paient, ce qui bénéficie aux marques.
Un bot est un logiciel qui permet d'automatiser des achats sur des sites spécifiques, par exemple Nike. On peut le configurer pour scanner le site, détecter un produit, acheter une taille spécifique. Il permet également de configurer des proxys pour masquer l'adresse IP et de créer des faux comptes de manière programmatique.
Le coût d'un bot est souvent un abonnement, par exemple 300-400 euros à l'achat, puis 200-300 euros par mois. À cela s'ajoutent les coûts des proxys, qui sont comme des VPN mais plus sophistiqués pour ne pas être détectés comme des centres de données. Les proxys résidentiels, plus chers, sont payés à la bande passante et sont des consommables. Certains utilisateurs dépensent des milliers d'euros en proxys sans réussir à obtenir une seule paire de chaussures. L'accès à des groupes de discussion pour connaître les dates de sorties et les produits rentables est aussi payant.
Les gains potentiels sont considérables. Des paires de Jordan achetées 200 euros peuvent se revendre entre 500 et 700 euros, soit un multiplicateur de 2,5 à 4. Certains achètent plusieurs modèles plusieurs fois par jour, ce qui peut générer des milliers d'euros par mois. Un développeur de bot a déclaré qu'un seul bot pour lequel il travaillait avait généré 20 millions de dollars d'achats pour ses utilisateurs en un seul drop en 2018. En 2025, un sneaker bot aurait réalisé 500 000 "checkouts" (ventes réussies) sur une année, représentant un tiers de milliard de dollars d'achats de produits en édition limitée. Cette perspective explique la compétition intense et la sophistication des techniques de contournement.
Les sneaker bots sont considérés comme la "haute couture des bots". L'approche n'est pas de simuler un navigateur, mais d'analyser en profondeur le fonctionnement du site : quelles requêtes sont envoyées lors d'un ajout au panier, ce que la protection anti-bot attend. Ils effectuent de l'ingénierie inverse pour comprendre chaque paramètre, les rendre dynamiques et les envoyer rapidement via des scripts Python ou Node.js, sans jamais lancer un navigateur. Cela leur permet de contourner les protections de manière propre et d'effectuer un grand nombre de requêtes par minute.
Il existe deux types de contournement : l'ingénierie inverse des API et les contournements complets. Ces derniers consistent à trouver des "endpoints" non sécurisés, un peu comme des hackers. Par exemple, un site utilisant SalesForce Commerce Cloud avait un environnement de staging (test) synchronisé avec la production mais non protégé. Les fraudeurs ont pu réaliser des achats via cet environnement de test. L'idée est de trouver des parties du site non surveillées par les systèmes de sécurité.
Non seulement ils contournent les protections pour être les premiers à l'achat public, mais ils trouvent parfois des moyens d'acheter les produits avant leur sortie officielle. Les bots scannent en permanence les sites pour détecter les "restocks" imprévus, souvent en pleine nuit. Un développeur de sneaker bot a découvert que sur le site Louis Vuitton, il était possible de commander des échantillons de sneakers en collaboration avec une marque en utilisant l'identifiant des échantillons de parfum, contournant ainsi les limites d'achat par personne.
Les sites ont intérêt à se protéger pour plusieurs raisons. Premièrement, la frustration des acheteurs "manuels" qui n'arrivent jamais à obtenir les produits peut les pousser à aller voir ailleurs. Il faut maintenir un certain équilibre pour ne pas perdre ces clients à long terme. Deuxièmement, les processeurs de paiement comme Stripe peuvent détecter des schémas d'achat anormaux (trop d'achats depuis une même adresse ou carte bleue), ce qui peut entraîner des frais pour les sites e-commerce si les bots ne sont pas bloqués en amont.
La raison principale est la surcharge de l'infrastructure. Sans protection, les bots scannent en permanence le site, testant la présence de milliers de sneakers, souvent via des ajouts au panier qui impactent la base de données. Dès qu'un produit est disponible, une horde de bots et d'humains se rue dessus. Cela peut provoquer des situations pires que des attaques DDoS, car les bots utilisent des proxys, rendant le "rate limiting" par IP inefficace. Les sites sont donc obligés de se protéger pour rester opérationnels et vendre leurs autres produits. Un site hors ligne pendant un drop majeur peut avoir des conséquences financières désastreuses.
En plus des contournements techniques, il existe des cas de corruption. Il est difficile de prouver, mais des rumeurs évoquent le paiement de 5000 dollars pour corrompre quelqu'un du support afin d'autoriser une adresse IP ou de modifier un fichier de configuration d'un CDN pour permettre le passage de certains bots. Bien que cela semble extrême, le coût de contournement des protections techniques rend cette approche rentable pour quelques mois, offrant un avantage concurrentiel.
Dans cet écosystème, tous ne gagnent pas. Ceux qui ne maîtrisent pas les techniques peuvent dépenser plus en proxys qu'ils ne gagnent. En revanche, les vendeurs de bots et de services annexes (comme les API pour contourner des capchas ou obtenir des tokens) peuvent générer des revenus considérables. Certains individus seuls peuvent réaliser plus de 90 000 euros de chiffre d'affaires par mois avec peu de charges. Ce sont les intermédiaires qui s'en sortent le mieux, comme les vendeurs de pioches pendant la ruée vers l'or.
Les entreprises de sécurité, comme celle de l'invité, s'abonnent régulièrement à ces services d'attaquants pour comprendre leur fonctionnement, analyser leurs proxys et leur empreinte de navigateur, afin d'améliorer leurs propres défenses.
Les capchas sont un obstacle majeur. Au-delà des capchas visibles (sélection d'images), il existe des capchas invisibles qui détectent les bots par des signaux liés à la machine ou au comportement. Les capchas visibles peuvent passer en mode invisible en cas de doute. Il y a quelques années, la difficulté des capchas reposait sur la complexité du challenge (identifier des bouches d'incendie), tâche alors uniquement humaine. Aujourd'hui, avec les progrès de la reconnaissance d'images, c'est plus facile pour les bots. Un collègue de l'invité a réussi à contourner 20 000 capchas difficiles par seconde et 60 000 faciles. La difficulté pour les modèles d'IA est d'avoir des jeux de données propres, car une image peut contenir plusieurs objets à identifier.
Les capchas audio sont appréciés des bots car ils peuvent utiliser des services de "speech to text" pour les transcrire. Google, par exemple, doit maintenir des normes d'accessibilité, ce qui l'empêche de bloquer une personne uniquement parce qu'elle n'a pas utilisé sa souris. Il y a toujours un compromis entre sécurité et utilisabilité. Une sécurité trop forte peut faire fuir les utilisateurs humains.
L'invité a raconté une expérience où, en protégeant un grand réseau social contre la création de faux comptes (pour spam, manipulation, phishing), il a observé des tentatives de contournement de leur protection. Certains attaquants oubliaient leur VPN, permettant de les localiser. Il soupçonne un adolescent de 16 ans, qu'il appelle "Sylvestre", d'être derrière certains de ces services de bypass génériques.
La légalité de ces activités est complexe. Contourner les conditions d'utilisation d'un site relève du droit commercial, mais n'entraîne pas de prison. Cependant, fournir un service générique pour contourner des systèmes de sécurité, comme le fait Sylvestre, est une zone plus grise. Un tel outil peut être utilisé pour l'achat-revente, mais aussi pour le vol de comptes ou la manipulation, surtout avec des paiements en crypto-monnaies.
Les vendeurs de sneaker bots surveillent l'activité de leurs utilisateurs pour comptabiliser les volumes d'achat et éviter que leurs utilisateurs ne testent des cartes bancaires volées, ce qui ferait d'eux des facilitateurs de fraude. Il y a même de la modération, où les bots limitent le volume de requêtes de leurs utilisateurs pour ne pas surcharger les sites et préserver le système qu'ils parasitent. Si le bypass est trop utilisé, il sera détecté.
Le rôle de l'invité dans son entreprise est la recherche, trouver l'état de l'art de la défense. Contrairement aux attaquants qui cherchent une faille, les défenseurs doivent boucher tous les trous sans impacter les utilisateurs légitimes. La détection de bots repose sur des signaux connus. Un bot tente d'industrialiser le comportement humain : ouvrir le site, faire une requête, ajouter au panier, se connecter, payer. Le bot fera cela 1000 fois en parallèle.
Les défenses collectent des informations sur le navigateur en forçant l'exécution de JavaScript pour obtenir des données sur le GPU, le nombre de cœurs, etc. Le "Canvas fingerprinting" est une technique où le navigateur est forcé de dessiner des formes, des couleurs, des ombres. Le rendu graphique dépend du système d'exploitation, du navigateur et des polices. Par exemple, l'affichage d'un emoji diffère entre iOS et Android. Les Canvas incluent des emojis pour discriminer les appareils. L'image générée est analysée pour détecter des incohérences (ex: un utilisateur prétendant être sur iPhone mais ayant un rendu typique de Linux sur serveur). Ils détectent aussi les tentatives de falsification en injectant du bruit dans l'image.
D'autres techniques incluent la mesure du temps d'exécution. Par exemple, forcer le navigateur à effectuer une opération, mesurer le temps, puis refaire l'opération en s'assurant qu'un navigateur normal bénéficierait de l'accélération graphique (GPU vs CPU). Si le temps d