Les responsables du cloud public Azure ont indiqué que l’entreprise avait réussi, fin août, à repousser une attaque record par déni de service distribué (DDoS) visant un client européen et provenant de la région Asie-Pacifique.
L’attaque, qui a atteint 2,4 térabits par seconde, était supérieure de 140 % à une attaque de 1 Tbit/s survenue l’an dernier et dépassait tout événement similaire jamais détecté sur le cloud public Azure, selon Amir Dahan, responsable principal de programme pour les réseaux Azure.
L’attaque DDoS provenait d’environ 70 000 sources réparties dans plusieurs pays asiatiques, notamment la Malaisie, le Vietnam, Taïwan, le Japon et la Chine, a écrit Dahan dans un billet de blog cette semaine. Une partie du trafic provenait également des États-Unis.
« Le vecteur d’attaque était une réflexion UDP [User Datagram Protocol] s’étendant sur plus de 10 minutes, avec des poussées très brèves, chacune atteignant en quelques secondes des volumes de l’ordre du térabit », a-t-il écrit. « Au total, nous avons surveillé trois pics principaux : le premier à 2,4 Tbit/s, le deuxième à 0,55 Tbit/s et le troisième à 1,7 Tbit/s. »
Atténuer l’attaque DDoS
L’entreprise a pu repousser l’assaut grâce à un éventail de mesures de protection de l’arsenal de sécurité d’Azure, selon Dahan. Les attaques DDoS sont conçues pour submerger les sites web de trafic et saturer le réseau au point de provoquer leur mise hors service. Elles utilisent des botnets pour générer ce trafic et sont employées pour diverses raisons : contraindre les entreprises à payer les attaquants pour qu’ils arrêtent le flux de trafic, ou détourner l’attention d’une activité malveillante menée ailleurs.
Dahan a écrit que la plateforme de protection du cloud public repose sur des pipelines distribués de détection et d’atténuation des attaques DDoS, capables d’absorber des attaques de plusieurs dizaines de térabits.
« Le cycle de vie de l’atténuation des attaques est orchestré par la logique de notre plan de contrôle, qui alloue dynamiquement les ressources d’atténuation aux emplacements les plus adaptés, au plus près des sources de l’attaque », a-t-il écrit. « Dans ce cas, le trafic d’attaque provenant de la région Asie-Pacifique et des États-Unis n’a pas atteint la région du client : il a été atténué dans les pays sources. »
Les capacités d’atténuation des attaques DDoS peuvent également détecter les attaques de grande ampleur en surveillant l’infrastructure en plusieurs points du réseau. Lorsque les écarts par rapport aux valeurs de référence sont importants, la logique du plan de contrôle DDoS d’Azure contourne les étapes de détection nécessaires pour les saturations de faible volume et passe immédiatement à l’atténuation.
Les attaques DDoS, une menace persistante
Ces dernières années, les rançongiciels ont monopolisé l’attention des plus hauts responsables des secteurs technologique et de la sécurité, ainsi que du gouvernement fédéral, y compris de l’administration Biden. Cela dit, les attaques DDoS restent problématiques. Selon le rapport de Microsoft Azure sur les tendances des attaques DDoS du premier semestre — publié quelques semaines seulement avant la vaste campagne DDoS visant le client européen non identifié — le nombre d’attaques a augmenté de 25 % par rapport au dernier trimestre de 2020, mais le débit maximal des attaques a diminué, passant de 1 Tbit/s au troisième trimestre 2020 à 635 Mbit/s au cours des six premiers mois de 2021.
D’autres constatent des tendances similaires. Dans son rapport du premier semestre, Netscout a constaté que les attaquants avaient lancé 5,4 millions d’attaques DDoS durant cette période, un record qui représente une hausse de 11 % sur un an.
En outre, les attaques de fournisseurs de solutions de gestion des performances des applications et des réseaux utilisant 20 vecteurs ou plus ont bondi de 106 % et comprenaient une attaque record à 31 vecteurs en Allemagne. Au premier semestre, 200 000 botnets ont généré 2,8 millions d’attaques DDoS.
Cloudflare a déclaré en juillet avoir repoussé une attaque DDoS menée par un botnet qui envoyait 17,2 millions de requêtes par seconde contre une cible du secteur des services financiers.
À lire également : Les 10 principaux fournisseurs de solutions de protection contre le déni de service distribué (DDoS)
L’IoT aggrave la situation
Les vétérans de la cybersécurité considèrent l’expansion de l’Internet des objets (IoT) comme l’un des facteurs expliquant l’augmentation du nombre d’attaques DDoS.
« Depuis des années, la communauté de la cybersécurité explique que les appareils IoT entraîneront la création de botnets plus vastes, capables de mener des attaques DDoS plus puissantes », a déclaré à eSecurity Planet. « À mesure que le nombre d’appareils IoT vulnérables, compromis et mal configurés augmente, les fournisseurs de services cloud auront plus de difficultés à protéger les services de leurs clients. »
En outre, a déclaré Jain, le fait que Microsoft affirme pouvoir atténuer des dizaines de térabits de trafic DDoS pose un nouveau défi aux acteurs malveillants.
« Les attaquants sont connus pour utiliser les attaques DDoS comme diversion, afin de distraire les équipes de sécurité pendant qu’ils se déplacent latéralement ou exfiltrent des données », a-t-il déclaré. « Il est possible qu’il s’agisse d’un test d’un nouveau service DDoS. Toute publicité est bonne à prendre. Plus probablement, quelqu’un cherchait à faire passer un message idéologique à la cible ou espérait obtenir une rançon en rétablissant les services mis hors ligne. »
À lire également : Comment prévenir les attaques DDoS : 6 conseils pour protéger votre site web
Une attaque potentiellement commanditée par un État
Déterminer la motivation de l’attaque est d’autant plus difficile que l’identité de la victime n’a pas été rendue publique. Jain a souligné que les services de piratage à la demande deviennent des sources de revenus fiables pour les cybercriminels, lesquels utilisent les bénéfices tirés des attaques de type rançongiciel en tant que service (RaaS) et d’attaques similaires pour leur marketing, le développement de fonctionnalités et l’amélioration de leurs plateformes.
« Le cyber-underground repose largement sur la réputation. Tout fournisseur de services DDoS qui cherche à réaliser des bénéfices doit donc satisfaire ses clients en entretenant constamment son produit », a-t-il déclaré.
Ben Pick, consultant principal en sécurité des applications chez nVisium, a déclaré que la taille de l’attaque atténuée par Azure n’était pas surprenante compte tenu de l’ampleur croissante des botnets très médiatisés, mais que déterminer la motivation ou l’auteur de l’attaque était difficile puisque le nom de la cible n’avait pas été publié.
« Toutefois, compte tenu de la taille du botnet et de la répartition mondiale de ses appareils, il s’agissait d’une attaque bien financée et bien coordonnée, ce qui désigne probablement un État comme responsable », a déclaré Pick à eSecurity Planet.
La taille de l’attaque décrite par Microsoft — dépassant 2 Tbit/s — indique que les acteurs malveillants prennent conscience du potentiel de gain des attaques DDoS dans leurs campagnes et perfectionnent leurs outils, selon Stefano De Blasi, analyste du renseignement sur les cybermenaces chez Digital Shadows, une entreprise spécialisée dans la protection contre les risques. De Blasi a également souligné que l’entreprise avait souvent observé des attaquants combiner des attaques DDoS à des tactiques de cyberextorsion, donnant un aperçu de l’évolution possible de la menace.
« Bien qu’elles soient peut-être moins spectaculaires que d’autres cybermenaces, les attaques DDoS restent une technique malveillante persistante, fréquemment utilisée par différents acteurs de la menace », a-t-il déclaré à eSecurity Planet. « Bien que les attaques DDoS soient généralement associées à des attaquants peu sophistiqués sur le plan technique, ces événements nous rappellent que des adversaires très compétents peuvent mener des opérations de grande intensité susceptibles d’avoir de graves conséquences pour leurs cibles. »
Se défendre contre les attaques DDoS
Selon Pick de nVisium, les entreprises peuvent se protéger contre les attaques DDoS en utilisant des outils intermédiaires aux frontières du réseau.
« La plupart des services cloud intègrent des outils de sécurité capables d’atténuer, voire de prévenir complètement, les attaques DDoS », a-t-il déclaré. « Utiliser un outil spécifique constitue un meilleur mécanisme de protection que de déployer des ressources pour absorber la bande passante réseau supplémentaire, car cela peut avoir un impact considérable sur le coût global de l’infrastructure. »
Jain, de Valtix, a également déclaré qu’un plan d’réponse aux incidents intégrant un service d’atténuation des attaques DDoS alerterait les organisations en cas d’attaque DDoS potentielle et identifierait les éléments touchés, permettant aux équipes de sécurité d’adopter une approche proactive plutôt que de réagir une fois les services mis hors ligne. En outre, elles devraient utiliser des protections DDoS volumétriques L4 en périphérie, qui complètent les protections DDoS L7 à proximité des applications accessibles depuis Internet.





