Solutions / Intégrité des routes & fraude

Détection de bypass OTT

Les fraudeurs détourneront les jambes internationales des appels vers des apps OTT (WhatsApp, Skype, Viber) pour capter le différentiel de terminaison. Les appels semblent terminer sur votre réseau mais contournent le règlement international. Nous le détectons depuis les enregistrements d’appels.

Le bypass OTT est le détournement d’un appel international vers une app over-the-top comme WhatsApp ou Viber, pour qu’il termine comme un trafic de données local bon marché au lieu de suivre le chemin de règlement international. L’opérateur appelé perd le tarif de terminaison internationale pendant qu’un intermédiaire capture la différence. L’UIT l’a identifié comme l’une des plus grandes menaces d’assurance de revenus pour les opérateurs dans son rapport technique 2024 sur le bypass OTT.

Le schéma

Là où la jambe internationale de l’appel disparaît.

La fraude SIM box traditionnelle termine les appels internationaux en local via des passerelles GSM. Le bypass OTT est la variante nouvelle génération : les fraudeurs routent la jambe internationale dans une app OTT, et l’OTT termine l’appel en données sur le MNO de destination. Le règlement international n’est jamais déclenché. Le MNO voit du trafic de données local, pas un appel international.

Signatures d'appels courts

Signatures d’appels courts

Les appels d’origine OTT ont une signature distincte : durées courtes, A-numéros clusterisés, schémas de B-numéros répétés. Nous les signalons en quelques minutes.

Incohérence CLI

Incohérence CLI

Les appels d’origine OTT présentent souvent un CLI domestique sur un appel qui devrait être international. Nous croisons le CLI avec le routage attendu.

Lignes base comportementales

Lignes base comportementales

Lignes base par corridor sur ACD, ASR et présentation CLI. Le bypass OTT apparaît comme un écart par rapport à la forme de trafic normale du corridor.

Comment ça marche

La détection dans le flux CDR, pas dans des règles de firewall.

Le bypass OTT est difficile à attraper avec des règles de firewall : le trafic ressemble à des données OTT, pas à de la voix internationale. La détection se fait dans le flux CDR, en comparant le comportement observé aux lignes base par corridor.

01

Ingestion CDR

Ingestion en temps réel des enregistrements d’appels. Nous corrélons la jambe internationale, la jambe OTT et la jambe de terminaison, et signalons l’écart.

02

Ligne base par corridor

Chaque corridor a sa propre normalité. Un ACD sous les deux minutes sur un corridor dont la ligne base est à six, avec un cluster de A-numéros identiques, c’est la signature du bypass OTT.

03

Revue humaine avant blocage

Les règles automatiques génèrent des faux positifs, typiquement 30 % du trafic marqué. Nos analystes vérifient avant le blocage dur de la route, pour que les appels OTT légitimes ne soient pas des dommages collatéraux.

04

Recalibration trimestrielle

Les schémas de bypass OTT évoluent à mesure que les fraudeurs s’adaptent. Nous réétablissons les lignes base chaque trimestre, et en ad hoc quand une anomalie persiste.

Pourquoi c’est important

Parce que la couche OTT ne va pas disparaître.

Le trafic vocal OTT a dépassé le TDM international en volume il y a des années. Une partie est de la terminaison OTT légitime. Une partie est du bypass déguisé en OTT. Le métier est de faire la différence.

Le coût

Différentiel de marge

Le bypass OTT n’apparaît pas à la ligne « pertes de fraude » du compte de résultat. Il apparaît comme un revenu que vous n’avez jamais vu : des appels qui auraient dû générer du règlement international mais qui ont roulé en OTT et ne vous ont rien payé.

On ne peut pas réconcilier ce qui n’a jamais été facturé.

Note de terrain

Les équipes antifraude qui ont passé des années sur la détection SIM box consacrent une part croissante de leur temps au bypass OTT. Les mécaniques diffèrent ; la perte est la même : du revenu de terminaison qui aurait dû être encaissé et ne l’a pas été.

Nous détectons les deux.

Les méthodes de détection, comparées.

Tout programme sérieux de lutte contre le bypass OTT combine trois méthodes, car chacune échoue seule. Les appels de test prouvent qu’un corridor est sale mais n’échantillonnent presque rien. L’analytique CDR couvre tout mais exige des lignes base calibrées. L’inspection de signalisation est précise là où elle est visible — et sur la plupart des sauts de transit, elle ne l’est pas.

MéthodeCe qu’elle attrapeLatenceCouvertureFaiblesse
Appels de test ciblésProuve un bypass actif sur un corridorJoursUne route à la foisÉchantillon minuscule, vite contourné une fois détecté
Analytique statistique CDRBypass systémique, dérive, schémas de corridorHeures à joursTout le traficExige des lignes base ; environ un tiers des signalements sont des faux positifs sans revue experte
Inspection de signalisationPoints de ré-origination, anomalies d’en-têteTemps réelLà où la signalisation est visiblePas visible sur la plupart des sauts de transit

Ce que ça coûte : le rapport technique UIT 2024 sur le bypass OTT le classe parmi les plus grandes menaces d’assurance de revenus pour les opérateurs, et les estimations CFCA situent les pertes totales de fraude télécom à des dizaines de milliards de dollars par an. La fuite par opérateur évolue avec le mix de corridors et la maturité de détection — exactement ce que cet observatoire mesure.

Notre règle opérationnelle n’a pas changé depuis le premier jour : les machines proposent, les ingénieurs confirment, les seuils se recalibrent chaque trimestre. Une détection sans escalade est un musée.

Questions fréquentes

Qu’est-ce que le bypass OTT ?

Le bypass OTT est le détour d’un appel international vers une app over-the-top (WhatsApp, Viber, Skype) pour qu’il termine en trafic de données domestique. L’appelant compose un numéro international, mais l’opérateur appelé ne voit jamais d’appel international : il ne facture jamais le tarif de règlement international.

En quoi le bypass OTT diffère-t-il de la fraude SIM box ?

La fraude SIM box termine les appels via des batteries de SIM locales. Le bypass OTT les termine via des apps sur des terminaux ordinaires ou des passerelles. Les deux convertissent les appels internationaux en appels locaux bon marché ; l’empreinte laissée dans le flux CDR est différente.

Quelles signatures CDR indiquent un bypass OTT ?

Signatures classiques : durée moyenne d’appel anormalement courte, forte répétition des mêmes B-numéros, uniformité des A-numéros, effondrement soudain de l’ACD sur des corridors précis, et trafic qui devrait être international arrivant en on-net ou national.

Comment le bypass OTT est-il détecté ?

Trois méthodes complémentaires : appels de test ciblés vers les corridors suspects, analytique statistique CDR contre des lignes base par corridor, et inspection de signalisation quand elle est disponible. Le marquage automatique seul produit environ un tiers de faux positifs dans le trafic marqué : la revue humaine experte reste dans la boucle.

Que coûte le bypass OTT aux opérateurs ?

La CFCA estime les pertes mondiales de fraude télécom à des dizaines de milliards de dollars par an, le bypass figurant parmi les premières catégories. La fuite exacte par opérateur dépend du mix de corridors et de la maturité de détection — ce que notre observatoire mesure.

Suite

Vous soupçonnez un bypass OTT sur vos routes ?

Envoyez 48 heures de CDR. Nous signalerons les appels qui ressemblent à de la terminaison OTT déguisée en direct.