Détection des images d'arnaques sur Discord : pourquoi le blocage par correspondance exacte a cessé de fonctionner
Les escrocs réutilisent les mêmes images d'arnaque en y apportant de légères modifications pour échapper à la détection. Voici comment le système anti-arnaque d'Airwavy utilise le hachage perceptuel pour repérer les images d'arnaque recadrées, redimensionnées et republiées sur tous les serveurs.

Si vous gérez un serveur Discord, quelle que soit sa taille, vous avez sûrement déjà vu ce genre d’arnaque trois ou quatre fois. Un faux cadeau Nitro. Un « cadeau » de cryptomonnaie avec un compte à rebours. Une capture d’écran d’une page de « vérification » qui redirige vers un site indésirable. Souvent, le compte à l’origine de cette publication n’est pas non plus un compte jetable. Il s’agit d’un véritable membre dont le compte a été piraté il y a une heure.
L’image change à peine d’un serveur à l’autre. Le fichier, lui, change.
C’est précisément cette lacune qui pose problème dans la manière dont la plupart des outils gèrent la détection des images d’arnaques sur Discord, et c’est pour y remédier que le système anti-arnaque d’Airwavy a été conçu.
La même arnaque, une centaine de fichiers différents
Les arnaqueurs réutilisent les images, car créer un faux convaincant demande du travail, tandis que republier une image ne prend que quelques secondes. Le même visuel proposant un « cadeau » de cryptomonnaie est diffusé sur des dizaines de serveurs en une journée.
Ce qu’ils modifient, c’est le fichier. Il suffit de l’enregistrer à nouveau dans un format différent pour que chaque octet change. Recadrer deux pixels sur le bord. Redimensionner la toile de 1 920 à 1 900 pixels de large. Faire une capture d’écran de la capture d’écran. Rien de tout cela ne change ce que voit un humain. Mais tout cela modifie complètement le fichier.
Ce n’est pas un hasard. Cela est fait spécifiquement pour contourner les systèmes de détection qui fonctionnent par comparaison exacte des fichiers.
Ce que vérifie réellement un hachage exact
La plupart des systèmes de blocage des « images malveillantes connues » fonctionnent à l’aide d’un hachage cryptographique, tel que le SHA-256. On prend le fichier, on le passe dans la fonction, on obtient une chaîne de caractères fixe en retour. Même fichier en entrée, même chaîne en sortie, à chaque fois.
C'est précisément cette propriété qui rend cette méthode inutile ici. Les hachages cryptographiques sont conçus de telle sorte que l'inversion d'un seul bit produit un résultat complètement différent. C’est un atout lorsqu’il s’agit de vérifier qu’un fichier téléchargé n’a pas été altéré. C’est un inconvénient lorsqu’on tente de reconnaître une image.
Ainsi, un serveur bloque une image frauduleuse. L’escroc la remet en ligne après y avoir apporté une petite modification. Nouveau fichier, nouvelle valeur de hachage, aucune correspondance : le message passe. La liste de blocage restait exacte à peu près le temps qu’il fallait pour ouvrir un éditeur d’images.
Le hachage perceptuel correspond à l’aspect de l’image
Airwavy utilise plutôt le hachage perceptuel pour identifier les images frauduleuses. Un hachage perceptuel décrit la structure visuelle d’une image plutôt que ses octets. Deux fichiers qui semblent identiques à l’œil nu produisent des empreintes très proches l’une de l’autre, même lorsque les données sous-jacentes n’ont rien en commun.
Une copie qui a été recompressée, recadrée sur les bords ou redimensionnée correspond toujours à l’empreinte digitale d’origine. Pour échapper à ce système, l’escroc doit modifier l’aspect réel de l’image, et à ce stade, il ne réutilise plus son image frauduleuse. Il en crée une nouvelle.
Cette couche n’est pas un modèle cherchant à deviner une intention. Il s’agit d’une comparaison d’empreintes, ce qui est important si l’on compare des outils, car le comportement est prévisible. Une image d’arnaque connue et ses quasi-duplicatas sont détectées, et l’on peut comprendre pourquoi.
Une seule confirmation protège chaque serveur
Lorsqu’un modérateur confirme qu’un incident est une arnaque, Airwavy conserve l’image comme preuve durable. L’empreinte numérique est conservée. Elle intègre un réseau de reconnaissance qui s’enrichit à chaque fois qu’une arnaque est confirmée n’importe où sur la plateforme.
Concrètement, une vague d’arnaques qui touche un grand serveur le lundi matin est déjà identifiée lorsqu’elle atteint le vôtre le lundi après-midi. Vous bénéficiez ainsi d’un travail de modération que vous n’avez pas eu à effectuer.
L’équipe d’Airwavy gère également un tableau de bord mondial de renseignements sur les menaces qui regroupe les incidents de fraude confirmés sur l’ensemble des serveurs. La reconnaissance n’est pas cloisonnée par serveur. Si c’était le cas, chaque communauté apprendrait la même leçon séparément et chaque campagne aurait un nouveau champ d’action sur chacune d’entre elles.
Ce que votre équipe voit lorsqu’un élément est signalé
La détection n’est que la moitié du travail. Un signalement sur lequel personne ne peut agir n’est qu’une simple ligne dans un journal.
Lorsque le système anti-arnaque signale un message, Airwavy envoie une alerte structurée à votre équipe contenant :
l’utilisateur signalé
le canal sur lequel le message a été publié
un score de confiance
les preuves spécifiques à l’origine du signalement, par exemple le fait que le message corresponde à un schéma d’arnaque connu
des boutons en un clic pour « Avertir », « Mettre en attente », « Expulser » et « Bannir »
Vos modérateurs voient pourquoi le signalement a eu lieu et peuvent y donner suite sans quitter Discord. Pas de tableau de bord supplémentaire, pas besoin de copier des identifiants d’utilisateurs, pas de débat dans le chat de l’équipe pour savoir s’il s’agit vraiment d’une arnaque pendant que le message reste dans le canal général.
Le score de confiance et la ligne de justification sont là exprès. Une modération automatique qui n’explique pas pourquoi elle est intervenue incite le personnel soit à l’ignorer, soit à lui faire aveuglément confiance, et ces deux attitudes finissent par mal tourner.
Ce que cela ne fait pas
Être clair sur les limites. Le hachage perceptuel reconnaît les images pour lesquelles il dispose d’une empreinte. Un graphique d’arnaque véritablement nouveau, que personne n’a encore confirmé, n’a pas d’empreinte à laquelle le comparer. Quelqu’un doit d’abord le repérer. C’est le compromis inhérent à tout système basé sur la reconnaissance, et quiconque vous affirme que son outil ne présente pas ce compromis cherche à vous vendre quelque chose.
Ce que cela change, c’est l’aspect économique. Republier une image d’arnaque connue ne fonctionne plus, et produire un nouveau faux convaincant pour chaque campagne demande bien plus d’efforts que de simplement recadrer une bordure.
L’activer
La protection anti-arnaque fait partie intégrante de la pile de modération d’Airwavy ; elle est configurable depuis le tableau de bord, au même titre que la modération automatique, la protection contre les raids et la journalisation. Vous choisissez l’apparence des alertes destinées à votre équipe et leur destination.
Si vous évaluez un bot anti-arnaque pour Discord, il y a une question à poser pour chaque option de votre liste. Demandez ce qui se passe lorsque l’arnaqueur remet en ligne l’image après l’avoir recadrée. Si la réponse est que le hachage du fichier change et que le blocage cesse discrètement de fonctionner, vous savez déjà comment cela se terminera pour vos membres.
Si votre objectif est d’arrêter les bots d’arnaques cryptos sur Discord avant que quelqu’un ne clique sur le lien, la correspondance exacte ne vous permettra jamais d’y parvenir.
Ajoutez Airwavy à votre serveur ou ouvrez vos paramètres anti-arnaque dans le tableau de bord.
