Cloudflare a annoncé un nouveau tableau de bord au sein du service Account Abuse Protection (AAP), qui permet aux équipes antifraude d’enquêter sur l’utilisation abusive des comptes en reliant les événements de connexion et de création de compte à un historique du comportement, du réseau et de l’appareil. Le tableau de bord est initialement disponible pour les clients du programme Early Access.
Cette initiative intervient alors que les fraudeurs utilisent de plus en plus l’intelligence artificielle pour imiter des identités et contourner les contrôles d’identité traditionnels. Cloudflare estime que la réussite d’un mot de passe, d’un contrôle biométrique ou d’un test de présence prouve ce qui s’est produit à un moment donné, mais ne suffit pas à elle seule à déterminer la fiabilité du compte.
D’un contrôle ponctuel à une image comportementale continue
AAP s’appuie sur un identifiant choisi par le client dans le flux de connexion ou de création de compte, comme une adresse e-mail, un nom d’utilisateur ou un numéro de téléphone. Cloudflare transforme cette valeur en un Hashed User ID chiffré et propre à chaque domaine, de sorte qu’il représente le compte au sein du service sans exposer la valeur d’origine.
À chaque connexion ou création de compte, le service ajoute l’événement ainsi que les signaux réseau et appareil observés par Cloudflare à la périphérie. Au fil du temps, un historique décrivant le comportement habituel du compte se constitue, ce qui aide les analystes à distinguer les anomalies plutôt qu’à traiter chaque requête comme un incident distinct.
Le parcours d’enquête, de la vue d’ensemble au compte
Cloudflare a conçu le tableau de bord comme un parcours d’enquête qui commence au niveau d’un groupe d’utilisateurs avant de passer aux comptes individuels. Les équipes peuvent consulter le nombre total de connexions et d’inscriptions, le nombre de comptes ayant généré ces événements, ainsi que les adresses IP et les appareils uniques, en plus de la répartition par pays et par fournisseurs d’accès à Internet ou numéros de systèmes autonomes (ASN).
Dans un scénario d’attaque par credential stuffing, le tableau de bord affiche des indicateurs tels que les tentatives de connexion échouées et les résultats de correspondance avec des identifiants compromis. L’exemple présenté dans le document fait état d’environ 2,4 milliers d’événements ayant produit une correspondance avec un nom d’utilisateur ou un mot de passe compromis, contre 11,7 milliers d’événements dont les identifiants ont été classés comme propres. Cloudflare précise que ce résultat oriente l’enquête, mais ne prouve pas que tous les comptes concernés ont été compromis.
Les analystes peuvent ensuite réduire le périmètre à l’aide de filtres, par exemple en sélectionnant les comptes ayant enregistré au moins trois tentatives de connexion échouées, trois correspondances avec des identifiants compromis et apparaissant depuis au moins cinq adresses IP uniques. Ils peuvent alors examiner les comptes sélectionnés au moyen du Hashed User ID, comparer les événements antérieurs et ultérieurs et déterminer les nouveaux appareils ou emplacements.
Ce qui change concrètement pour les équipes de sécurité
La vue d’un compte individuel affiche le taux de réussite des connexions, les correspondances avec des identifiants compromis, ainsi que les réseaux, emplacements et appareils les plus associés au compte. Elle comprend également l’heure de l’événement, le Ray ID et toute mesure d’atténuation appliquée, ce qui permet de relier l’événement à des informations supplémentaires dans Security Events.
Si l’enquête confirme que le compte a été compromis, l’équipe peut lancer ses procédures de récupération approuvées. Le Hashed User ID peut également être utilisé dans la règle WAF afin d’imposer une mise au défi ou de bloquer les requêtes futures qui lui sont associées.
Contrôles d’accès et limites
Cloudflare propose deux nouveaux rôles pour contrôler les autorisations : Account Abuse Protection pour accéder au tableau de bord, et Account Abuse Protection PII pour accéder aux données personnelles d’identification supplémentaires, telles que l’adresse e-mail. Le second rôle est également utilisé pour créer ou mettre à jour des tâches Logpush qui incluent des données personnelles.
Cette architecture confirme le principe du moindre privilège, mais n’élimine pas la nécessité d’interpréter les indicateurs avec prudence : une correspondance avec des identifiants compromis ou l’apparition d’un compte depuis plusieurs réseaux ne constitue pas à elle seule une preuve concluante de compromission. En outre, la disponibilité actuelle est limitée aux clients Early Access, tandis que Cloudflare indique que les clients Bot Management Enterprise intéressés par ces fonctionnalités peuvent présenter une demande pour en bénéficier.