La protection web était en place. Les attaquants ont pivoté vers l'API de l'app mobile.
Compagnie aérienne internationale de taille moyenne · Canal web entièrement couvert par Cloudflare WAF, Turnstile et Bot Management : trafic sain, conversion normale. L'attaque s'est déplacée vers l'API de l'app iOS / Android native, là où un CAPTCHA ne peut pas tourner sans casser l'expérience utilisateur.
Le scoring IA des bots est désormais la référence pour les API de voyage à forte valeur.
Les compagnies aériennes et les agences de voyage en ligne font face aux attaques bots les plus persistantes et sophistiquées de toutes les industries. L'abus de réservations temporaires, le credential stuffing sur les comptes fidélité et le scraping tarifaire sont trois familles de menaces distinctes qui partagent une même propriété : anodines isolément, elles distordent ensemble les prix, les décisions de revenue management et les analyses de conversion. L'approche LOG-mode-first de Bot Shield permet au transporteur de constituer une base de preuves avant toute décision de blocage, et la couche d'empreintes mobiles JA3/JA4 est ce qui rend le canal aérien actionnable sans CAPTCHA.
Vous observez des patterns similaires sur votre canal mobile ou API ?
Bot Shield se déploie en mode LOG d'abord : aucun impact trafic, aucune friction CAPTCHA. Quatre semaines d'observations avant toute décision de blocage.