Toutes les routes y mènent : démasquer un fraudeur interne en quatre jours de remboursements
Le défi
Kestrel Retail rembourse une quarantaine de commandes par jour sur trois canaux, et l'équipe financière ne regarde que le total. Ce mois-ci le total a grimpé de onze pour cent sans hausse correspondante des retours, alors elle a exporté quatre jours d'événements de remboursement et demandé un second regard. Chaque ligne ici est un remboursement approuvé par un opérateur réel sur une commande réelle, avec une note plausible. Rien ne manque et rien n'est malformé. De l'argent sort par une porte qui ressemble exactement à toutes les autres. Suivez-le et donnez la carte sur laquelle il atterrit.
Ce que tu vas apprendre
- Comparer deux champs qui devraient normalement correspondre et n'enquêter que sur les exceptions
- Identifier la convergence vers une seule destination comme signal de fraude
- Distinguer un motif répété légitime d'un motif frauduleux grâce au champ client
- Reconnaître des montants délibérément maintenus sous un seuil d'approbation
- Expliquer pourquoi une revue transaction par transaction passe à côté d'un motif qui s'étend sur plusieurs transactions
Compétences testées
Prérequis
- Ce qu'est un remboursement par carte
- Lecture d'un journal d'événements tabulaire
Comment ça marche
Une fraude qui survit à la revue a rarement l'air suspecte ligne par ligne. Chacun de ces remboursements correspond à une commande réelle, pour des articles réellement achetés, approuvé par un opérateur habilité à le faire, avec une note qui décrit une situation qui se produit réellement. Examinée individuellement, chaque ligne passe la revue. Le signal n'existe qu'à travers l'ensemble des lignes.
La technique qui permet de la trouver consiste à choisir deux champs qui devraient concorder et à ne regarder que les endroits où ce n'est pas le cas. Un remboursement retourne sur la carte qui a payé, donc paid_last4 et refund_last4 correspondent sur les lignes ordinaires. En filtrant sur les discordances, les vingt-huit lignes se réduisent à douze, et à cette échelle, la convergence vers une seule destination est visible sans aucun outillage.
Les montants forment l'autre moitié de l'histoire. Chaque remboursement frauduleux se situe entre 178 et 256, juste sous les 260 à partir desquels un superviseur doit contresigner, et aucun n'est un chiffre rond. Les seuils façonnent les comportements : en publier un revient à indiquer précisément à un fraudeur interne la taille maximale de chaque prélèvement, et une série de montants qui frôlent une limite sans jamais la dépasser constitue en elle-même une preuve.
Erreurs fréquentes
- Répondre 8827. Deux remboursements y arrivent bien depuis une carte qui n'a pas payé, mais tous deux appartiennent au même client et la note indique que la carte a expiré. Un client avec une carte de remplacement, c'est exactement à quoi ressemble une exception honnête.
- Répondre 0455 ou 1178. Les deux se répètent sur plusieurs lignes, mais en tant que carte ayant à la fois payé et été remboursée, pour un client qui fait simplement souvent ses achats.
- Rechercher 7712 et lire le premier résultat. Elle apparaît une fois comme
paid_last4légitime sur un remboursement en magasin, ce qui ne prouve rien en soi. - Nommer l'opérateur et s'arrêter là. La question porte sur la destination de l'argent. L'opérateur compte, mais c'est la carte de destination qui permet de geler l'argent et d'identifier le compte derrière.
- Scruter les montants à la recherche d'un chiffre rond. Rien ici ne ressemble à un retrait. C'est voulu.
Comment s'en protéger
Faites de la destination un champ contrôlé plutôt qu'un choix laissé à l'opérateur.
- Remboursez par défaut sur le moyen de paiement d'origine, sans possibilité de le modifier dans l'interface. Lorsqu'une exception légitime existe, faites-la passer par un processus distinct avec un second approbateur et un code de motif documenté.
- Déclenchez une alerte sur toute destination qui reçoit des remboursements pour plusieurs clients différents sur une fenêtre glissante. Une seule requête, et elle se serait déclenchée dès le premier jour.
- Cessez de communiquer le seuil d'approbation aux personnes qu'il est censé contraindre, et ajoutez un second contrôle qui ne soit pas fondé sur la valeur, comme un comptage quotidien des remboursements d'exception par opérateur.
- Rapprochez chaque nuit les destinations de remboursement des relevés de paiement des clients. Une destination qui n'apparaît sur aucun relevé client relève soit d'un problème de données, soit d'un vol, et les deux méritent une explication.