Tribune de Benjamin Fabre, CEO et cofondateur de DataDome
Les sites de voyages en ligne sont confrontés à davantage d'attaques de bots sophistiqués que tout autre secteur, à l'exception du domaine juridique et des administrations publiques. Selon l'Association internationale du transport aérien, les achats frauduleux de billets d'avion en ligne représentent plus de 850 millions de dollars de pertes par an. Et ce n'est que la partie émergée de l'iceberg car les amendes réglementaires peuvent également s'accumuler. À titre d'exemple, en 2019, British Airways a été condamnée par le régulateur britannique à une amende de 200 millions d’euros pour violation de l'intégrité et la confidentialité des données traitées.
Avec l'approche de la saison estivale et du pic de voyages liés aux Jeux Olympiques, les entreprises du tourisme doivent se préparer à une augmentation des attaques de bots malveillants, qui deviennent de plus en plus sophistiqués, notamment en raison de la plus grande accessibilité de l'IA. Pour protéger les données sensibles de leurs clients et éviter des répercussions coûteuses, elles doivent mettre en place des mesures de protection proactives. De fait, comprendre les menaces émergentes et s'en prémunir est crucial pour garantir un environnement sécurisé et fiable pour les consommateurs.
Turbulence attendue : panorama des principales menaces ciblant aujourd'hui l'industrie du tourisme
Les bots malveillants n'empruntent pas l'avion, ne louent pas de voitures et ne séjournent pas dans les hôtels, alors pourquoi infiltrent-ils les sites et applications de voyage ? En termes simples, ils cherchent à saboter les opérations numériques en volant des données, en détournant des comptes utilisateurs et en ralentissant les sites Web et les applications des acteurs du secteur. Contre quels types d'attaques les entreprises du tourisme et de l'hôtellerie doivent-elles se préparer ? Voici une sélection des plus courantes.
Scalping de billets : Les bots peuvent rapidement acheter en grande quantité des billets pour des vols, des événements ou des attractions dans le but de les revendre à des prix exorbitants sur des marchés secondaires. Cette pratique, appelée scalping de billets, prive les clients légitimes d'un accès équitable et nuit à la réputation des entreprises émettrices.
Déni d'inventaire : Les bots peuvent réserver ou bloquer systématiquement de grandes quantités d'inventaire, comme des chambres d'hôtel ou des voitures de location, sans intention de finaliser les réservations. Cela gonfle artificiellement la demande et réduit la disponibilité pour les clients légitimes, entraînant ainsi des pertes de revenus pour les entreprises du tourisme.
Usurpation de compte (Account Takeover, ATO) : Les fraudeurs peuvent utiliser des bots pour mener des attaques d’usurpation de compte, accédant de manière non autorisée aux comptes clients en testant à la chaîne des identifiants de connexion volés. Une fois compromis, ces comptes peuvent être utilisés pour des réservations frauduleuses, des modifications non autorisées de réservations, des annulations ou des vols d'informations personnelles, qui nuisent aux clients finaux.
Transactions frauduleuses : Les bots peuvent être programmés pour exécuter des transactions frauduleuses, telles que la réservation de vols ou d'hébergements, en utilisant des informations de carte de crédit volées ou de fausses identités. Ces transactions peuvent entraîner des pertes financières pour les entreprises du tourisme, mais aussi endommager leur réputation et le niveau de confiance des clients.
Fausses évaluations : Les bots peuvent générer de faux avis et évaluations pour des hôtels, des compagnies aériennes ou des voyagistes, afin de manipuler la perception des consommateurs et d'influencer leurs décisions d'achat. Cela peut nuire à la réputation et la crédibilité des entreprises de tourisme, impactant ainsi leur capacité à attirer des clients.
S'armer contre les fraudeurs et les bots malveillants
Initialement, les entreprises du tourisme et de l'hôtellerie détectent souvent les menaces de bots en observant des pics inhabituels de trafic sur leur site Web, ne correspondant pas aux périodes de pointe typiques, ou lorsque le volume de trafic pendant ces périodes est anormalement élevé. En réponse, certaines entreprises mettent en place des protections au niveau de l'infrastructure ou recourent au filtrage manuel des bots pour maîtriser ce trafic illégitime. Cependant, ces interventions nécessitent des ressources importantes et sont souvent insuffisantes pour gérer les attaques de bots à grande échelle, qui génèrent des vagues soudaines et écrasantes de trafic.
Les menaces de bots hyper-sophistiquées nécessitent un mécanisme de sécurité multifacette, agile et intelligent. La mise en œuvre des recommandations suivantes peut aider les entreprises du tourisme à se défendre contre les fraudeurs et à réduire les coûts.
Sécuriser chaque point de terminaison : Chaque étape du parcours client représente une cible potentielle. Il est donc essentiel de sécuriser chaque point de terminaison, y compris les pages de produits, de tarification, de connexion, de panier et de paiement. Pour ce faire, une solution de protection contre les bots malveillants, capable de détecter les menaces de manière précise et rapide sans compromettre l'expérience utilisateur, s'avérera particulièrement utile.
Ne pas faire des CAPTCHA une première ligne de défense : Les CAPTCHA traditionnels sont impopulaires auprès des utilisateurs et inefficaces pour empêcher les attaques de bots sur les sites Web. De fait, les cyber attaquants peuvent facilement contourner les CAPTCHA ou utiliser des fermes à clics pour les résoudre, rendant les sites vulnérables à de nombreuses attaques de bots.
Mettre en place une authentification multifactorielle (MFA) : Les entreprises du tourisme doivent sensibiliser leurs employés à l'importance de l'activation de l'authentification multifactorielle (MFA). Cette mesure peut considérablement réduire le taux de réussite des connexions non autorisées et rendre plus difficile le piratage des comptes.
Sensibilisation à la gestion appropriée des mots de passe : Étant donné que 81 % des internautes réutilisent des mots de passe similaires ou identiques pour plusieurs comptes, les acteurs malveillants ayant accès à une liste d'identifiants qui a fuité peuvent facilement trouver des combinaisons de login et de mot de passe valides. Les entreprises du tourisme devraient intégrer ce volet dans un programme de sensibilisation à la cybersécurité à destination de leurs employés, tout en encourageant leurs clients à opter pour des mots de passe solides.
La sensibilisation, la détection et l'atténuation des bots, ainsi que l'éducation à la cybersécurité, constituent une combinaison indispensable et efficace pour contrer les bots malveillants et les fraudeurs en ligne. En appliquant ces préconisations, les entreprises du tourisme peuvent devancer les attaquants, permettant ainsi à leurs clients de se concentrer sur le plaisir lié à leur expérience de réservation et de voyage, plutôt que sur la crainte des risques auxquels ils sont exposés.
Photo d'ouverture : GuerrillaBuzz