Que sont les botnets ? Les attaques par botnet expliquées

Les attaques par botnet sont un type de cyberattaque qui utilise un réseau d’ordinateurs compromis pour mener des activités malveillantes. Voici comment elles fonctionnent — et comment vous en protéger.

Mar 20, 2023
10 minute read
Botnet concept with glowing eyes platform bots.
Enterprise Networking Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Les botnets (contraction de « réseaux de robots ») sont des réseaux d’ordinateurs ou d’appareils compromis par un logiciel malveillant et contrôlés à distance par un attaquant (souvent appelé botmaster ou gestionnaire de bots).

Les individus malveillants peuvent lancer des attaques comme les attaques par déni de service distribué (DDoS), le vol d’identifiants, la perturbation de services, les campagnes de spam ou la fraude au clic, ou utiliser des botnets pour obtenir un accès non autorisé à des systèmes critiques. Beaucoup de ces attaques peuvent faire tomber ou paralyser l’infrastructure informatique d’une entreprise.

Comment fonctionnent les attaques par botnet ?

Une attaque par botnet est déclenchée lorsqu’un individu malveillant prend le contrôle de plusieurs ordinateurs (appareils zombies ou bots) sur un réseau et les infecte avec un logiciel malveillant. Ces bots forment un réseau d’ordinateurs asservis. Le gestionnaire de bots (ou botmaster) les utilise pour lancer des attaques contre les réseaux d’entreprise, par exemple en envoyant du spam, en dérobant des données sensibles ou même en faisant tomber des sites web.

Le gestionnaire de bots utilise un serveur de commande et de contrôle (C&C) pour communiquer avec les ordinateurs zombies ou bots — les ordinateurs infectés qui composent le botnet — et leur transmettre des instructions, ce qui permet à l’attaquant de coordonner les actions du botnet et d’orienter ses ressources vers une cible précise.

Les serveurs de commande et de contrôle dans les attaques par botnet

Il existe deux types de serveurs C&C : centralisés et décentralisés. Tous deux sont exposés aux attaques par botnet, mais leur fonctionnement diffère.

Centralisé : modèle client-serveur

Sur un serveur C&C centralisé, le gestionnaire de bots et les bots sont connectés au même centre névralgique pour communiquer et recevoir des commandes. Le gestionnaire de bots envoie des commandes aux bots, qui répondent en renvoyant des informations ou en exécutant ces commandes.

Le serveur C&C constitue ainsi un point de défaillance unique, que les forces de l’ordre ou les chercheurs en sécurité peuvent mettre hors service.

Décentralisé : modèle pair à pair (P2P)

Advertisement

Dans ce modèle, chaque appareil infecté doit communiquer directement avec les autres bots, et le gestionnaire de bots peut envoyer des commandes à l’ensemble du botnet ou à certains bots par l’intermédiaire d’un seul bot.

Ce type de serveur C&C ne présente aucun point de défaillance unique, ce qui le rend plus difficile à neutraliser pour les défenseurs.

Les étapes de création d’un botnet

La création d’un botnet comporte trois étapes : préparer et exposer, infecter et développer, puis activer.

Étape 1 : préparer et exposer

À l’étape 1, le gestionnaire de bots identifie les appareils connectés à Internet qui présentent des vulnérabilités exploitables, tels que des ordinateurs, des routeurs, des serveurs et des appareils de l’Internet des objets (IoT). Il recherche ensuite les faiblesses des systèmes ciblés, notamment les mots de passe faibles, les logiciels obsolètes ou d’autres failles de sécurité, afin de s’introduire dans le système visé.

Étape 2 : infecter et développer

À l’étape 2, l’individu malveillant installe un logiciel malveillant qui transforme l’appareil en zombie contrôlable à distance. Les individus malveillants peuvent infecter les actifs numériques d’une entreprise de diverses manières, notamment par des techniques d’ingénierie sociale comme les e-mails d’hameçonnage ou en exploitant des vulnérabilités logicielles.

L’attaquant recherche ensuite d’autres appareils vulnérables depuis l’appareil infecté et répète le processus, constituant progressivement un réseau d’appareils infectés.

Étape 3 : activer

Enfin, à l’étape 3, le gestionnaire de bots active le botnet en le connectant à un serveur C&C, ce qui permet à l’attaquant de contrôler à distance tous les systèmes infectés et de les utiliser à des fins malveillantes, par exemple pour collecter des données, lancer des attaques DDoS, envoyer des e-mails indésirables ou propager des logiciels malveillants.

Advertisement

3 types de botnets

Les botnets se déclinent principalement en trois catégories : Internet Relay Chat (IRC), P2P et spam.

Les botnets Internet Relay Chat (IRC)

Introduit en 1988, l’IRC est un protocole destiné aux systèmes de conversation textuelle, utilisé pour la messagerie instantanée entre ordinateurs connectés à Internet. Un botnet IRC est un ensemble de machines infectées par un logiciel malveillant, contrôlables à distance via un canal IRC. Les botnets IRC comptent parmi les types de botnets les plus anciens et les plus répandus, et sont faciles à détecter.

Les botnets P2P

Les botnets P2P utilisent une approche décentralisée pour communiquer et se propager. Dans ce cas, le bot ou zombie fait office de serveur de distribution des commandes et de client qui les reçoit. Comparé à d’autres types de botnets, ce modèle résiste mieux aux défenses et est plus difficile à neutraliser.

Les botnets de spam

Plus de 100 milliards de messages indésirables et d’e-mails sont envoyés chaque jour. Les botnets transmettent environ 85 % de ces messages indésirables. Le gestionnaire de bots utilise des botnets de spam pour envoyer des millions d’e-mails et de messages malveillants non sollicités afin de propager des campagnes d’hameçonnage destinées à usurper des identités, ou pour distribuer des logiciels malveillants conçus pour compromettre des ordinateurs et d’autres appareils connectés à Internet.

7 types courants d’attaques par botnet

Les botnets peuvent servir à mener une grande variété d’activités malveillantes, mais les plus courantes sont les attaques DDoS, les campagnes de spam, les chevaux de Troie bancaires, le bourrage d’identifiants, la fraude au clic, le minage de cryptomonnaies et les rançongiciels.

Advertisement

Les attaques DDoS

Les attaques DDoS submergent un système ou un réseau cible avec un flot de trafic provenant de nombreuses sources afin de le mettre hors service. Les individus malveillants utilisent des botnets pour lancer des attaques DDoS, car ceux-ci peuvent générer un trafic considérable depuis un grand nombre d’ordinateurs.

Il existe différents types d’attaques DDoS, comme les inondations par protocole UDP (User Datagram Protocol), les inondations TCP SYN (SYN signifie synchronisation) et les inondations HTTP, qui utilisent chacune une méthode différente pour générer du trafic.

  • Les attaques par inondation UDP consistent à envoyer un grand nombre de paquets UDP à un système cible, dépassant sa capacité à traiter le trafic entrant.
  • Les attaques par inondation SYN consistent à envoyer un grand nombre de paquets TCP SYN à un système cible, ce qui monopolise ses ressources en le forçant à établir plusieurs connexions semi-ouvertes.
  • Les attaques par inondation HTTP consistent à envoyer un grand nombre de requêtes HTTP à un serveur web cible, en le surchargeant de trafic.

Remarque : nous avons évalué les meilleurs services de protection contre les attaques DDoS pour contrer ce type d’attaque.

Les campagnes de spam

Les attaquants utilisent des botnets pour envoyer de grandes quantités d’e-mails indésirables afin de propager des logiciels malveillants et de promouvoir des escroqueries ou des campagnes d’hameçonnage. Ces e-mails peuvent être difficiles à filtrer ou à bloquer, car ils proviennent de nombreuses sources différentes.

Les chevaux de Troie bancaires

Les gestionnaires de bots peuvent utiliser des botnets pour diffuser des logiciels malveillants comme des chevaux de Troie bancaires, conçus pour dérober des informations sensibles telles que des identifiants bancaires, des coordonnées de cartes de crédit et d’autres informations financières et personnelles sensibles.

Les chevaux de Troie bancaires sont souvent diffusés par des e-mails d’hameçonnage ou des sites web malveillants. Ils sont difficiles à détecter, car ils fonctionnent en arrière-plan et capturent des informations sensibles à l’insu de l’utilisateur final.

Advertisement

Le bourrage d’identifiants

Dans ce type d’attaque, le botmaster se procure frauduleusement de longues listes d’identifiants issues de fuites de données ou d’autres sources. Il tente ensuite d’utiliser ces noms d’utilisateur et mots de passe volés ou devinés sur un site web ou une application cible, éventuellement un autre service sans rapport, afin d’accéder aux comptes des utilisateurs.

Les attaques par bourrage d’identifiants réussissent souvent, car beaucoup de personnes utilisent le même nom d’utilisateur et le même mot de passe sur plusieurs sites web. Il est recommandé d’utiliser un mot de passe différent pour chaque service ; ces mots de passe doivent combiner des lettres majuscules et minuscules, des chiffres et des caractères spéciaux. Les outils de gestion des mots de passe peuvent vous aider à gérer facilement vos mots de passe et à en générer de robustes et différents pour vos nombreux comptes.

La fraude au clic

Les botnets peuvent servir à générer des clics frauduleux sur des campagnes publicitaires au paiement par clic, ce qui peut épuiser le budget publicitaire d’une entreprise. La fraude au clic peut être difficile à détecter, car les clics semblent provenir de sources légitimes, alors qu’ils sont en réalité générés par des ordinateurs contrôlés par un botnet.

Le minage de cryptomonnaies

Les botnets peuvent utiliser la puissance de calcul des ordinateurs infectés pour miner des cryptomonnaies et générer des revenus pour les pirates. Le minage de Bitcoin nécessite une puissance de calcul considérable, et les botnets peuvent exploiter efficacement les ressources de nombreux ordinateurs pour produire de la monnaie sans avoir à posséder eux-mêmes l’infrastructure.

Advertisement

Les rançongiciels

Les attaquants utilisent souvent des botnets pour diffuser des rançongiciels par le biais d’e-mails d’hameçonnage ou de sites web malveillants afin d’infecter de nombreux ordinateurs simultanément. Ce logiciel malveillant chiffre les fichiers de la victime et exige un paiement en échange de la clé de déchiffrement.

Cibles et motivations courantes des botnets

Les principales cibles d’un gestionnaire de bots comprennent notamment les systèmes informatiques, les serveurs, les réseaux et les sites web. Il vise ces appareils afin de les utiliser pour mener des activités malveillantes, telles que des attaques DDoS, des campagnes de spam, le vol de données, l’hameçonnage et la fraude au clic.

Généralement, mais pas toujours, la principale motivation d’un individu malveillant est de gagner de l’argent. Il peut monétiser un botnet en en vendant l’accès, en générant des revenus grâce à la fraude au clic ou en l’utilisant pour voler des informations sensibles et les vendre sur le marché noir ou le dark web. Au-delà des motivations financières, les attaquants peuvent également utiliser un botnet pour mettre hors service des systèmes critiques ciblés ou lancer des attaques DDoS pour des raisons politiques ou idéologiques.

Comment prévenir les attaques par botnet

Il n’existe aucun moyen infaillible de prévenir les botnets, mais vous pouvez considérablement renforcer vos défenses avec la bonne stratégie. Pour réduire les risques, maintenez vos logiciels et appareils à jour avec les correctifs, utilisez un pare-feu performant, surveillez la conformité et le trafic réseau, et veillez à sauvegarder régulièrement vos données.

  • Mettez régulièrement à jour les logiciels et installez les correctifs : assurez-vous que tous les logiciels de l’entreprise, notamment les systèmes d’exploitation, les navigateurs web et les plug-ins, sont à jour. Les logiciels obsolètes peuvent contenir des vulnérabilités exploitables par les botnets.
  • Utilisez des pare-feu et des logiciels antivirus : lorsque vous effectuez régulièrement des analyses du système, les logiciels antivirus peuvent aider à détecter et à supprimer les logiciels malveillants associés aux botnets sur vos appareils, tandis que les pare-feu peuvent empêcher les intrus d’obtenir un accès non autorisé au système.
  • Adoptez des habitudes de navigation sûres : évitez de consulter des sites web auxquels vous ne faites pas confiance et n’ouvrez pas les e-mails suspects ou les liens inconnus.
  • Utilisez des mots de passe robustes : il est préférable d’utiliser des mots de passe robustes et uniques pour tous les comptes et de les modifier régulièrement.
  • Surveillez le trafic réseau : en surveillant régulièrement votre trafic réseau, vous aurez davantage de chances de détecter les activités inhabituelles, comme les pics de trafic, les transmissions de données anormales et les adresses IP suspectes.
  • Sauvegardez vos données : sauvegardez régulièrement vos données importantes dans un emplacement sécurisé hors site, qui n’est pas connecté à votre réseau. Cela peut vous aider à récupérer vos données en cas d’attaque par botnet ou d’autre incident entraînant une perte de données.

Interrompre et récupérer après une attaque par botnet

Bien qu’il soit complexe d’interrompre une attaque par botnet et de s’en remettre, il est essentiel de limiter les dégâts et de prévenir les attaques futures afin de protéger votre entreprise contre une catastrophe. Voici quelques mesures que vous pouvez prendre :

  1. Isolez les appareils infectés : déconnectez rapidement tout appareil infecté de votre réseau d’entreprise et d’Internet afin de l’empêcher de communiquer avec le serveur C&C.
  2. Analysez et supprimez les logiciels malveillants : utilisez un logiciel antivirus reconnu pour analyser les appareils infectés et supprimer tout logiciel malveillant associé à un botnet.
  3. Modifiez les mots de passe : modifiez tous les mots de passe des comptes susceptibles d’avoir été compromis.
  4. Bloquez les communications C&C : utilisez des pare-feu et d’autres outils de sécurité réseau pour bloquer les communications entre les appareils infectés et le serveur C&C. Cela empêchera le botnet de recevoir des commandes ou d’envoyer des données volées.
  5. Mettez les logiciels à jour : mettez à jour tous les logiciels et micrologiciels de vos appareils, notamment les systèmes d’exploitation, les navigateurs web, les plug-ins et les appareils IoT. Cela peut contribuer à prévenir les vulnérabilités que les botnets pourraient exploiter.
  6. Surveillez le trafic réseau : surveillez votre trafic réseau afin de détecter toute activité inhabituelle, comme les données sortantes, les connexions à des adresses IP suspectes et les requêtes DNS anormales.
  7. Restaurez vos données à partir de sauvegardes : C’est là que votre plan de reprise après sinistre entre en jeu. Après avoir supprimé avec succès les logiciels malveillants associés au botnet, il est temps d’entamer le rétablissement. Lancez un plan de restauration des données en restaurant vos données à partir de sauvegardes. Si possible, suivez les étapes décrites dans le plan de reprise après sinistre de votre entreprise pour mener à bien ce processus.
  8. Demandez l’aide de professionnels : faites appel aux services d’un expert en cybersécurité ou d’une équipe professionnelle de cybersécurité pour contribuer à renforcer votre système contre les attaques futures. 

En résumé : protéger votre entreprise contre les attaques par botnet

Disposer d’une police d’assurance cybersécurité peut également contribuer à couvrir le coût des temps d’arrêt et de la restauration du système en cas d’attaque.

Nous avons évalué les meilleures entreprises de sécurité des réseaux d’entreprise afin de vous aider à sécuriser votre réseau et à protéger vos données sensibles.

Aminu Abdullahi

Aminu Abdullahi

Content Writer

Aminu Abdullahi is a B2C and B2B technology and finance writer with more than six years of experience covering enterprise IT, cybersecurity, cloud computing, artificial intelligence, fintech, business software, and emerging technologies. His work has appeared in publications including TechRepublic, eWEEK, Channel Insider, Geekflare, Enterprise Networking Planet, eSecurity Planet, CIO Insight, and Webopedia. With a technical background in computer science, he specializes in translating complex technology topics into clear, accessible content for business leaders and decision-makers.

Enterprise Networking Planet Logo

Enterprise Networking Planet aims to educate and assist IT administrators in building strong network infrastructures for their enterprise companies. Enterprise Networking Planet contributors write about relevant and useful topics on the cutting edge of enterprise networking based on years of personal experience in the field.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.