Une attaque contre Microsoft Azure illustre la persistance de la menace DDoS

Les responsables du cloud public Azure de Microsoft ont déclaré que l’entreprise avait réussi, fin août, à repousser une attaque record par déni de service distribué (DDoS) visant un client européen et provenant de la région Asie-Pacifique. L’attaque, qui a atteint 2,4 térabits par seconde, était supérieure de 140 % à une attaque de 1 Tbit/s survenue l’an dernier et dépassait […]

Écrit par
Jeff Burt
Jeff Burt
Oct 15, 2021
6 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Les responsables du cloud public Azure ont indiqué que l’entreprise avait réussi, fin août, à repousser une attaque record par déni de service distribué (DDoS) visant un client européen et provenant de la région Asie-Pacifique.

L’attaque, qui a atteint 2,4 térabits par seconde, était supérieure de 140 % à une attaque de 1 Tbit/s survenue l’an dernier et dépassait tout événement similaire jamais détecté sur le cloud public Azure, selon Amir Dahan, responsable principal de programme pour les réseaux Azure.

L’attaque DDoS provenait d’environ 70 000 sources réparties dans plusieurs pays asiatiques, notamment la Malaisie, le Vietnam, Taïwan, le Japon et la Chine, a écrit Dahan dans un billet de blog cette semaine. Une partie du trafic provenait également des États-Unis.

« Le vecteur d’attaque était une réflexion UDP [User Datagram Protocol] s’étendant sur plus de 10 minutes, avec des poussées très brèves, chacune atteignant en quelques secondes des volumes de l’ordre du térabit », a-t-il écrit. « Au total, nous avons surveillé trois pics principaux : le premier à 2,4 Tbit/s, le deuxième à 0,55 Tbit/s et le troisième à 1,7 Tbit/s. »

Atténuer l’attaque DDoS

L’entreprise a pu repousser l’assaut grâce à un éventail de mesures de protection de l’arsenal de sécurité d’Azure, selon Dahan. Les attaques DDoS sont conçues pour submerger les sites web de trafic et saturer le réseau au point de provoquer leur mise hors service. Elles utilisent des botnets pour générer ce trafic et sont employées pour diverses raisons : contraindre les entreprises à payer les attaquants pour qu’ils arrêtent le flux de trafic, ou détourner l’attention d’une activité malveillante menée ailleurs.

Dahan a écrit que la plateforme de protection du cloud public repose sur des pipelines distribués de détection et d’atténuation des attaques DDoS, capables d’absorber des attaques de plusieurs dizaines de térabits.

« Le cycle de vie de l’atténuation des attaques est orchestré par la logique de notre plan de contrôle, qui alloue dynamiquement les ressources d’atténuation aux emplacements les plus adaptés, au plus près des sources de l’attaque », a-t-il écrit. « Dans ce cas, le trafic d’attaque provenant de la région Asie-Pacifique et des États-Unis n’a pas atteint la région du client : il a été atténué dans les pays sources. »

Les capacités d’atténuation des attaques DDoS peuvent également détecter les attaques de grande ampleur en surveillant l’infrastructure en plusieurs points du réseau. Lorsque les écarts par rapport aux valeurs de référence sont importants, la logique du plan de contrôle DDoS d’Azure contourne les étapes de détection nécessaires pour les saturations de faible volume et passe immédiatement à l’atténuation.

Advertisement

Les attaques DDoS, une menace persistante

Ces dernières années, les rançongiciels ont monopolisé l’attention des plus hauts responsables des secteurs technologique et de la sécurité, ainsi que du gouvernement fédéral, y compris de l’administration Biden. Cela dit, les attaques DDoS restent problématiques. Selon le rapport de Microsoft Azure sur les tendances des attaques DDoS du premier semestre — publié quelques semaines seulement avant la vaste campagne DDoS visant le client européen non identifié — le nombre d’attaques a augmenté de 25 % par rapport au dernier trimestre de 2020, mais le débit maximal des attaques a diminué, passant de 1 Tbit/s au troisième trimestre 2020 à 635 Mbit/s au cours des six premiers mois de 2021.

D’autres constatent des tendances similaires. Dans son rapport du premier semestre, Netscout a constaté que les attaquants avaient lancé 5,4 millions d’attaques DDoS durant cette période, un record qui représente une hausse de 11 % sur un an.

En outre, les attaques de fournisseurs de solutions de gestion des performances des applications et des réseaux utilisant 20 vecteurs ou plus ont bondi de 106 % et comprenaient une attaque record à 31 vecteurs en Allemagne. Au premier semestre, 200 000 botnets ont généré 2,8 millions d’attaques DDoS.

Cloudflare a déclaré en juillet avoir repoussé une attaque DDoS menée par un botnet qui envoyait 17,2 millions de requêtes par seconde contre une cible du secteur des services financiers.

À lire également : Les 10 principaux fournisseurs de solutions de protection contre le déni de service distribué (DDoS)

L’IoT aggrave la situation

Les vétérans de la cybersécurité considèrent l’expansion de l’Internet des objets (IoT) comme l’un des facteurs expliquant l’augmentation du nombre d’attaques DDoS.

« Depuis des années, la communauté de la cybersécurité explique que les appareils IoT entraîneront la création de botnets plus vastes, capables de mener des attaques DDoS plus puissantes », a déclaré à eSecurity Planet. « À mesure que le nombre d’appareils IoT vulnérables, compromis et mal configurés augmente, les fournisseurs de services cloud auront plus de difficultés à protéger les services de leurs clients. »

Advertisement

En outre, a déclaré Jain, le fait que Microsoft affirme pouvoir atténuer des dizaines de térabits de trafic DDoS pose un nouveau défi aux acteurs malveillants.

« Les attaquants sont connus pour utiliser les attaques DDoS comme diversion, afin de distraire les équipes de sécurité pendant qu’ils se déplacent latéralement ou exfiltrent des données », a-t-il déclaré. « Il est possible qu’il s’agisse d’un test d’un nouveau service DDoS. Toute publicité est bonne à prendre. Plus probablement, quelqu’un cherchait à faire passer un message idéologique à la cible ou espérait obtenir une rançon en rétablissant les services mis hors ligne. »

À lire également : Comment prévenir les attaques DDoS : 6 conseils pour protéger votre site web

Une attaque potentiellement commanditée par un État

Déterminer la motivation de l’attaque est d’autant plus difficile que l’identité de la victime n’a pas été rendue publique. Jain a souligné que les services de piratage à la demande deviennent des sources de revenus fiables pour les cybercriminels, lesquels utilisent les bénéfices tirés des attaques de type rançongiciel en tant que service (RaaS) et d’attaques similaires pour leur marketing, le développement de fonctionnalités et l’amélioration de leurs plateformes.

« Le cyber-underground repose largement sur la réputation. Tout fournisseur de services DDoS qui cherche à réaliser des bénéfices doit donc satisfaire ses clients en entretenant constamment son produit », a-t-il déclaré.

Ben Pick, consultant principal en sécurité des applications chez nVisium, a déclaré que la taille de l’attaque atténuée par Azure n’était pas surprenante compte tenu de l’ampleur croissante des botnets très médiatisés, mais que déterminer la motivation ou l’auteur de l’attaque était difficile puisque le nom de la cible n’avait pas été publié.

« Toutefois, compte tenu de la taille du botnet et de la répartition mondiale de ses appareils, il s’agissait d’une attaque bien financée et bien coordonnée, ce qui désigne probablement un État comme responsable », a déclaré Pick à eSecurity Planet.

La taille de l’attaque décrite par Microsoft — dépassant 2 Tbit/s — indique que les acteurs malveillants prennent conscience du potentiel de gain des attaques DDoS dans leurs campagnes et perfectionnent leurs outils, selon Stefano De Blasi, analyste du renseignement sur les cybermenaces chez Digital Shadows, une entreprise spécialisée dans la protection contre les risques. De Blasi a également souligné que l’entreprise avait souvent observé des attaquants combiner des attaques DDoS à des tactiques de cyberextorsion, donnant un aperçu de l’évolution possible de la menace.

Advertisement

« Bien qu’elles soient peut-être moins spectaculaires que d’autres cybermenaces, les attaques DDoS restent une technique malveillante persistante, fréquemment utilisée par différents acteurs de la menace », a-t-il déclaré à eSecurity Planet. « Bien que les attaques DDoS soient généralement associées à des attaquants peu sophistiqués sur le plan technique, ces événements nous rappellent que des adversaires très compétents peuvent mener des opérations de grande intensité susceptibles d’avoir de graves conséquences pour leurs cibles. »

Se défendre contre les attaques DDoS

Selon Pick de nVisium, les entreprises peuvent se protéger contre les attaques DDoS en utilisant des outils intermédiaires aux frontières du réseau.

« La plupart des services cloud intègrent des outils de sécurité capables d’atténuer, voire de prévenir complètement, les attaques DDoS », a-t-il déclaré. « Utiliser un outil spécifique constitue un meilleur mécanisme de protection que de déployer des ressources pour absorber la bande passante réseau supplémentaire, car cela peut avoir un impact considérable sur le coût global de l’infrastructure. »

Jain, de Valtix, a également déclaré qu’un plan d’réponse aux incidents intégrant un service d’atténuation des attaques DDoS alerterait les organisations en cas d’attaque DDoS potentielle et identifierait les éléments touchés, permettant aux équipes de sécurité d’adopter une approche proactive plutôt que de réagir une fois les services mis hors ligne. En outre, elles devraient utiliser des protections DDoS volumétriques L4 en périphérie, qui complètent les protections DDoS L7 à proximité des applications accessibles depuis Internet.

Jeff Burt

Jeffrey Burt has been a journalist for more than three decades, the last 20-plus years covering technology. During more than 16 years with eWEEK, he covered everything from data center infrastructure and collaboration technology to AI, cloud, quantum computing and cybersecurity. A journalist since 2017, his articles have appeared on such sites as eWEEK, eSecurity Planet, Enterprise Networking Planet, Enterprise Storage Forum, The Next Platform, ITPro Today, Channel Futures, Channelnomics, SecurityNow, and Data Breach Today.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.