Lors d’une attaque par déni de service distribué (DDoS), d’énormes volumes de trafic illégitime sont envoyés vers un site web ou un serveur donné afin de saturer sa bande passante et de provoquer son arrêt. À la base, les attaques DDoS consistent à submerger un système ou un réseau cible avec un grand nombre de requêtes provenant de sources multiples.
Ces requêtes peuvent provenir d’un ensemble de dispositifs différents, notamment des ordinateurs, des smartphones et même des appareils domestiques connectés à Internet, comme des téléviseurs intelligents. Lorsqu’ils sont utilisés pour une attaque DDoS, ces appareils sont collectivement appelés un botnet.
Au cours des 12 derniers mois, la fréquence et la gravité des attaques par déni de service distribué (DDoS) ont considérablement augmenté, de nombreuses organisations peinant à suivre l’évolution de leur complexité.
Parmi les attaques récentes les plus marquantes figurent l’attaque contre Amazon en février 2020, qui a atteint un pic de 2,3 térabits par seconde (Tbit/s), et celle visant le moteur de recherche russe Yandex fin 2021, qui a atteint 21,8 millions de requêtes de pages web par seconde. Une attaque par déni de service distribué a également touché le service cloud Azure de Microsoft au second semestre 2021.
En 2022, certaines attaques étaient de nature politique et se concentraient sur la guerre menée par la Russie en Ukraine. Selon Kaspersky, le groupe pro-russe Killnet était responsable de plusieurs attaques DDoS visant l’Estonie, la Lituanie, le système fédéral américain de paiement des impôts en ligne et le site web du Congrès américain.
La plupart des attaques DDoS exploitent des vulnérabilités courantes du pare-feu ou d’autres mesures de sécurité du système cible. Leur gravité peut varier considérablement, allant de la simple défiguration d’un site web à l’arrêt complet d’un réseau entier.
En conséquence, les organisations ciblées perdent des revenus, subissent une atteinte à leur réputation et peuvent même faire face à des conséquences juridiques ou réglementaires liées aux attaques DDoS. Selon le Ponemon Institute, le coût moyen atteint 22 000 dollars US par minute, une attaque d’une heure coûtant environ 1 million USD.
Voir aussi : Les meilleurs services de protection contre les attaques DDoS en 2023
Pourquoi les attaques DDoS sont-elles si répandues ?
Malgré les avancées considérables en matière de cybersécurité, les attaques DDoS restent courantes en raison de plusieurs facteurs clés.
- Complexité et interconnexion croissantes des réseaux modernes : La complexité et l’interconnexion croissantes des réseaux modernes, ainsi que la progression rapide du nombre d’appareils connectés, offrent sans cesse de nouveaux vecteurs d’attaque potentiels que les acteurs malveillants peuvent exploiter.
- Mesures de sécurité réactives et obsolètes : De nombreuses organisations s’appuient encore sur des mesures de sécurité réactives et obsolètes, comme les pare-feu traditionnels et les antivirus, ce qui les rend vulnérables aux attaques DDoS.
- Utilisation dans les cyberconflits : Certaines organisations, notamment des gouvernements et des entités militaires, utilisent également les attaques DDoS comme outil de cyberguerre pour perturber des infrastructures numériques critiques, par exemple dans le cadre du conflit russo-ukrainien.
- Source de revenus lucrative : Les cybercriminels utilisent souvent les attaques DDoS comme écran de fumée pendant que des pirates informatiques dérobent discrètement des données sensibles sur un réseau ou installent un rançongiciel qui prend le système en otage jusqu’au paiement d’une rançon.
- Essor des DDoS en tant que service : À mesure que les attaques DDoS se généralisent, de nombreux pirates proposent des outils de DDoS en tant que service, qui permettent de lancer des attaques DDoS sophistiquées avec peu, voire aucune, connaissance technique.
Voir aussi : 5 bonnes pratiques pour atténuer les attaques DDoS
Comment fonctionnent les attaques DDoS ?
Avant de lancer une attaque, quelle qu’elle soit, les attaquants doivent généralement accéder à plusieurs systèmes en exploitant des vulnérabilités ou en dérobant les identifiants de victimes qui ne se doutent de rien. Une fois qu’ils contrôlent ces systèmes, ils peuvent les intégrer à leur botnet — un réseau d’ordinateurs compromis pouvant servir à des activités malveillantes.
La création d’un botnet comporte plusieurs étapes. Tout d’abord, les attaquants doivent trouver des systèmes vulnérables susceptibles d’être compromis au moyen d’exploits comme des e-mails d’hameçonnage ou des liens malveillants.
Après avoir accédé à ces systèmes, ils y installent des logiciels malveillants qui leur donnent un accès et un contrôle à distance sur ces machines. Ces logiciels leur permettent également de transformer ces ordinateurs en « zombies » ou en « bots », qui peuvent ensuite servir à des fins malveillantes, comme lancer des attaques DDoS ou envoyer des courriers indésirables.
L’attaquant utilise ensuite ces bots pour former un réseau, qu’il peut exploiter afin d’amplifier ses opérations lorsqu’il attaque un autre système ou réseau. Il peut également utiliser les bots du botnet pour d’autres activités malveillantes, comme dérober des données confidentielles ou extorquer de l’argent aux victimes en les menaçant de supprimer ou de divulguer leurs données.
Voir aussi : 7 défis des réseaux d’entreprise
Catégories d’attaques DDoS
Toutes les attaques DDoS consistent à submerger le système, le réseau ou l’application cible d’un flot de trafic malveillant. Elles peuvent toutefois être classées en trois grandes catégories selon la couche du modèle d’interconnexion des systèmes ouverts (OSI) qu’elles ciblent.
Attaques de la couche applicative
Les attaques DDoS de la couche applicative exploitent la septième couche du modèle OSI, la couche applicative, pour empêcher les utilisateurs légitimes d’accéder au service. Elles ciblent la couche où les pages web sont générées sur le serveur et transmises en réponse aux requêtes HTTP.
L’objectif de l’attaquant est d’épuiser les ressources et la bande passante de la cible, rendant impossible l’accès des utilisateurs légitimes au site web ou au service. Pour y parvenir, les attaquants peuvent employer des techniques comme les attaques slowloris, qui envoient des requêtes incomplètes afin de maintenir les connexions ouvertes et de consommer davantage de ressources serveur. Ils peuvent aussi utiliser des floods HTTP, qui envoient des milliers de requêtes par seconde pour saturer la capacité de la cible. Enfin, les attaquants peuvent recourir à des attaques DDoS de couche 7 pour exploiter les vulnérabilités des applications web, comme les injections SQL ou les scripts intersites (XSS).
Attaques protocolaires
Les attaques DDoS protocolaires exploitent principalement les faiblesses des couches 3 et 4 du modèle OSI, à savoir la couche réseau et la couche transport.
Au niveau de la couche réseau (couche 3), les attaquants inondent leurs cibles de paquets falsifiés afin d’engorger leurs réseaux. Cette technique est appelée attaque par « déni de service », car elle empêche effectivement les utilisateurs légitimes d’accéder au réseau cible. L’usurpation d’adresse IP et les floods ICMP en sont des exemples.
Avec l’usurpation d’adresse IP, les attaquants envoient des paquets de données dont les adresses IP sources sont falsifiées. Ces paquets sont acceptés par la cible, mais celle-ci ne peut pas y répondre, ce qui entraîne une hausse du trafic et l’épuisement des ressources côté serveur pendant leur traitement. Les floods ICMP obligent les attaquants à envoyer un grand volume de petits paquets de données ou de pings ne contenant aucune donnée réelle, hormis des messages de contrôle destinés à provoquer une réponse de la victime ciblée.
Au niveau de la couche transport (couche 4), les attaquants accèdent à différents protocoles comme TCP ou UDP, qu’ils peuvent utiliser pour lancer de nombreuses tentatives de connexion ou initier des transactions malveillantes susceptibles de provoquer une instabilité ou l’épuisement des ressources disponibles côté serveur.
Parmi les exemples courants figurent les floods SYN, qui consistent à envoyer de nombreuses requêtes de connexion incomplètes avec des adresses IP sources falsifiées. Cela inonde à la fois les ports entrants utilisés pour les connexions et les ports sortants utilisés pour transmettre des données depuis les serveurs victimes, ce qui entraîne une latence accrue et des interruptions de service.
Les attaques par amplification DNS (Domain Name System) constituent un autre exemple. Elles consistent à envoyer d’énormes volumes de requêtes de résolution DNS au moyen d’adresses IP sources usurpées. Ces requêtes sont alors relayées par des serveurs DNS tiers qui ne se doutent de rien, lesquels renvoient des réponses excessivement volumineuses vers les serveurs de la victime ciblée, épuisant ainsi leurs ressources par leur seul volume.
Attaques volumétriques
Les attaques DDoS volumétriques, également appelées attaques par consommation de bande passante, utilisent diverses méthodes pour inonder le système cible d’un volume écrasant de trafic. Leur objectif est de consommer toute la bande passante disponible entre la cible et l’Internet au sens large afin de créer un goulot d’étranglement et d’empêcher le trafic légitime d’atteindre sa destination. Les acteurs malveillants peuvent y parvenir en envoyant d’énormes volumes de données ou de requêtes depuis un botnet.
L’amplification DNS est un exemple d’attaque volumétrique. Elle consiste à envoyer une requête à un serveur DNS ouvert avec une adresse IP usurpée. Le serveur répond ainsi à l’adresse IP de la victime, même si celle-ci n’a jamais envoyé la requête. On peut comparer cela à quelqu’un qui appelle un restaurant, commande l’intégralité de la carte, puis demande qu’on le rappelle pour répéter toute la commande — sauf que le numéro de rappel fourni est en réalité celui du restaurant.
Ainsi, même si l’attaquant n’a besoin que de peu d’efforts pour générer ce trafic, celui-ci peut rapidement saturer les ressources du réseau et entraîner des problèmes de performances, voire une interruption de service pour les utilisateurs légitimes.
Voir aussi Les meilleures entreprises de réseaux d’entreprise
Comment savoir si vous êtes victime d’une attaque DDoS
Toutes les hausses soudaines de l’activité réseau ou de la latence ne signifient pas nécessairement que vous êtes victime d’une attaque DDoS. Certains signes révélateurs peuvent toutefois vous alerter si vous pensez être attaqué :
- Des pics soudains et prolongés du trafic provenant d’une même source ou adresse IP peuvent indiquer que des acteurs malveillants tentent de saturer les ressources de votre serveur.
- Des schémas ou des sources de trafic inhabituels qui ne correspondent pas au comportement habituel des utilisateurs, comme des requêtes effectuées à des heures étranges ou depuis des pays inconnus.
- Des requêtes incomplètes ou malformées, incohérentes ou impossibles à traiter par votre serveur, peuvent signaler une activité malveillante.
- Une baisse soudaine des performances du site web, comme un chargement plus lent des pages, une hausse du taux d’erreur et des difficultés à accéder à certains sites web ou services.
- La lenteur ou l’absence de réponse de certains services ou applications peut être due à un flot de requêtes illégitimes consommant toutes les ressources disponibles sur le serveur.
- Des redémarrages inattendus des serveurs peuvent être dus à une surcharge de trafic générée par des attaquants malveillants qui tentent de faire tomber vos systèmes et d’accéder aux données privées qui y sont stockées.
- Des volumes inhabituellement élevés de données échangées entre vous et d’autres réseaux peuvent être dus à l’envoi simultané de grandes quantités de paquets malveillants depuis différentes sources.
Voir aussi : Les meilleures solutions de réseau Zero Trust
Stratégies d’atténuation des attaques DDoS
L’atténuation repose sur l’adoption de principes élémentaires de préparation, de réponse et de reprise.
Préparation aux attaques DDoS
Voici quelques mesures et bonnes pratiques pour se préparer aux attaques DDoS :
- Installer des pare-feu et des systèmes de détection des intrusions (IDS).
- Mettre en œuvre des protocoles sécurisés.
- Mettre régulièrement à jour et appliquer les correctifs aux logiciels et aux systèmes.
- Segmenter le réseau et mettre en œuvre un accès réseau Zero Trust (ZTNA).
- Utiliser des répartiteurs de charge.
- Mettre en œuvre le surprovisionnement et le renforcement de l’infrastructure.
- Investir dans des services de surveillance, de détection et de protection contre les attaques DDoS.
- Créer un plan d’intervention DDoS.
Réponse aux attaques DDoS
Lorsque vous êtes victime d’une attaque DDoS, votre réponse immédiate doit consister à :
- Informer votre FAI ou un service tiers de protection contre les attaques DDoS : Cela leur permettra d’intervenir et de vous aider à atténuer l’attaque.
- Caractériser l’attaque : Il existe plusieurs types d’attaques DDoS, chacun ayant ses propres caractéristiques et effets. Pour répondre correctement à chaque incident, vous devez caractériser précisément l’attaque afin de déterminer la marche à suivre appropriée.
- Tenter de remonter à la source : Vous pourrez peut-être retracer l’origine de l’attaque et identifier l’attaquant, ce qui peut vous aider à faire intervenir les forces de l’ordre.
- Mettre en œuvre des mesures de tolérance et d’atténuation : Vous devrez stopper l’attaque à sa source et protéger votre réseau contre toute nouvelle attaque ou tout dommage supplémentaire. Vous pouvez mettre en œuvre diverses stratégies de tolérance et d’atténuation, comme la limitation du débit ou le filtrage, des pare-feu spécifiques aux attaques DDoS et des logiciels anti-DDoS.
Reprise après une attaque DDoS
Une fois l’attaque DDoS terminée, il est essentiel de revenir sur les événements qui l’ont précédée, sur votre réponse et sur les moyens de prévenir ou de gérer plus efficacement les attaques futures. Les mesures de reprise peuvent notamment inclure :
- Mises à jour de sécurité
- Ajustement des configurations du réseau et de l’infrastructure
- Révision du plan d’intervention DDoS
- Nouvelle formation du personnel
- Surveillance des éventuels effets résiduels
Voir aussi : Étapes pour construire un réseau Zero Trust
Solutions logicielles DDoS
Des dizaines de solutions logicielles DDoS et de services de protection peuvent vous aider à prévenir, détecter et atténuer plus efficacement les attaques DDoS. Parmi les plus populaires figurent :
- Cloudflare
- Akamai
- Project Shield
- AWS Shield
- Imperva DDoS Protection
- Radware
En mettant en œuvre ces solutions et services logiciels, et en adoptant des bonnes pratiques et stratégies de lutte contre les attaques DDoS, vous pouvez protéger efficacement votre réseau contre les attaques DDoS et préserver vos systèmes, vos données et vos services des intrus malveillants.