Les attaques DDoS explosent, selon les chercheurs de Kaspersky

Les attaques par déni de service distribué (DDoS) ont bondi au troisième trimestre, ajoutant une nouvelle cybermenace aux préoccupations des organisations. Les chercheurs de Kaspersky ont signalé que le nombre total d’attaques avait augmenté d’environ un tiers par rapport au deuxième trimestre. Même les journées les plus calmes ont enregistré 500 attaques DDoS ; la journée la plus chargée, le 18 août, en a compté pas moins de 8 825. Kaspersky […]

Écrit par
Julien Maury
Julien Maury
Nov 11, 2021
6 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Les attaques par déni de service distribué (DDoS) ont bondi au troisième trimestre, ajoutant une nouvelle cybermenace aux préoccupations des organisations.

Les chercheurs de Kaspersky ont signalé que le nombre total d’attaques avait augmenté d’environ un tiers par rapport au deuxième trimestre. Même les journées les plus calmes ont enregistré 500 attaques DDoS ; la journée la plus chargée, le 18 août, en a compté pas moins de 8 825.

Kaspersky a constaté que « le troisième trimestre a été exceptionnellement explosif en matière d’attaques DDoS », avec « plusieurs milliers d’attaques par jour certains jours ».

Les organisations basées aux États-Unis ont été les principales cibles, représentant 42,13 % de l’ensemble des attaques DDoS, soit une hausse de plus de trois points de pourcentage par rapport au deuxième trimestre. Hong Kong arrive en deuxième position (14,36 %, une forte progression par rapport aux 1,8 % de l’ensemble des attaques au deuxième trimestre), suivi de la Chine (6,68 %) et du Brésil (5,14 %).

Les pirates ont ciblé un large éventail d’organisations, notamment des banques, des services de messagerie, des sites Bitcoin, des fournisseurs de VoIP, des portails d’inscription à la vaccination, des médias spécialisés dans la sécurité informatique, des plateformes de jeu, des sites gouvernementaux et même des agences de sécurité.

À lire également : Comment stopper les attaques DDoS : 6 conseils pour lutter contre les attaques DDoS

Les attaquants DDoS ciblent les équipements intermédiaires et l’UDP

Les équipements intermédiaires – des appareils situés entre le client et le serveur – sont devenus des cibles de plus en plus prisées.

Les chercheurs de Kaspersky ont révélé que les pirates utilisent désormais des équipements de sécurité tels que des pare-feu, des répartiteurs de charge ou des traducteurs d’adresses réseau (NAT) pour perturber les connexions TCP, usurper des adresses IP et mener des attaques par amplification. Cette technique est relativement récente, car ces attaques s’appuient souvent sur le protocole UDP pour submerger le système d’une victime de trafic UDP factice, comme cela s’est produit lors d’une attaque contre Microsoft Azure record.

L’UDP est un protocole sans connexion qui ne valide pas les adresses IP, ce qui permet parfois aux pirates de falsifier des paquets et d’amener le serveur destinataire à répondre à la victime plutôt qu’à l’attaquant. Cette technique est également appelée « attaque DDoS réfléchie ».

Advertisement

Cette situation est difficile à gérer pour les réseaux des fournisseurs de services de communications (CSP) et les environnements de grandes entreprises, car l’origine n’est pas un système compromis qui pourrait être isolé. De plus, tout appareil connecté est une cible potentielle, puisque les attaquants détournent une fonction native qui répond aux requêtes erronées ; ces requêtes consomment beaucoup de ressources, ce qui peut épuiser l’infrastructure et finalement interrompre les communications légitimes.

Selon Kaspersky, la plupart des attaques TCP reposaient sur un flood de SYN, qui consiste à saturer la couche TCP et à empêcher la négociation en trois étapes entre le client et le serveur : le client envoie un message SYN au serveur, qui renvoie un message SYN-ACK au client. Le client confirme ensuite la connexion au moyen d’un dernier message ACK.

Cette opération en trois étapes sert à sécuriser les communications, mais lors d’attaques par flood de SYN, la cible reçoit trop de paquets SYN associés à des adresses IP usurpées. Le serveur est contraint d’ouvrir un port pour chaque requête, mais le message ACK final n’arrive jamais. Une fois tous les ports ouverts, le serveur cesse de fonctionner normalement.

Si les attaquants utilisent un botnet (un « réseau de robots » composé d’ordinateurs infectés contrôlés à distance par un pirate), il est presque impossible de remonter jusqu’à eux.

Découvrez notre sélection des meilleurs produits anti-DDoS

Le botnet Meris domine

Autre événement notable du troisième trimestre : la découverte du botnet Meris. En letton, Meris signifie « peste ». Il s’agit de l’un des botnets les plus puissants de l’histoire, qui fonctionne de manière similaire (mais pas exactement) au botnet Mirai, en exploitant les vulnérabilités des appareils IoT et des réseaux.

Meris aurait infecté plus de 250 000 appareils fabriqués par Mikrotik, une entreprise lettone qui développe des routeurs et des systèmes sans fil pour les FAI. Les opérations ciblant un fabricant à une telle échelle sont assez inhabituelles, et les vulnérabilités exploitées lors des attaques restent floues.

Le botnet a été responsable d’attaques dévastatrices en Nouvelle-Zélande, aux États-Unis et en Russie, et pourrait submerger même des réseaux très robustes. Il a attaqué des routeurs compromis en 2018, lorsque MikroTik RouterOS présentait une vulnérabilité.

De nombreux utilisateurs de RouterOS ne surveillent pas activement leurs appareils et, même si la vulnérabilité a été corrigée depuis, le correctif ne vérifie ni les règles du pare-feu ni ne modifie les mots de passe divulgués. Mikrotik affirme que son produit a été audité indépendamment par plusieurs prestataires et suggère aux utilisateurs de désactiver SOCKS et de consulter le menu System -> Scheduler.

Advertisement

À lire également : Comment prévenir les attaques DDoS : 6 conseils pour protéger votre site web

La demande de rançon devient une stratégie DDoS

L’aspect technique n’est pas le seul élément à avoir changé, car les pirates utilisent désormais les attaques DDoS pour intimider les entreprises et même les agences de sécurité, en poursuivant des objectifs financiers et politiques.

Par exemple, des cybercriminels ont mené des attaques DDoS contre des fournisseurs de VoIP au Royaume-Uni, au Canada et aux États-Unis, et ont exigé une rançon considérable pour y mettre fin. Ils ont affirmé être membres de REvil, un groupe de rançongiciels tristement célèbre (mais rien ne permet de l’établir clairement).

Selon Kaspersky, des attaques motivées par des considérations politiques ont ciblé les agences de sécurité de la Russie et de l’Ukraine cet été.

Parmi toutes les statistiques du troisième trimestre, deux tendances se détachent :

  1. le nombre d’attaques DDoS a considérablement augmenté
  2. la durée moyenne des attaques DDoS a également considérablement diminué

Kaspersky s’attend à ce que les attaques DDoS continuent d’augmenter au quatrième trimestre.

Comment se protéger contre les attaques DDoS

Le mieux que vous puissiez faire est d’atténuer les attaques DDoS, car elles sont distribuées et donc plus difficiles à empêcher que les attaques DoS, pour lesquelles vous pouvez bloquer des hôtes spécifiques avec votre pare-feu.

Vous pouvez opter pour un fournisseur d’hébergement plus robuste. Le problème est que les pirates peuvent eux aussi augmenter l’ampleur de leurs attaques si vous êtes une cible prioritaire, ce qui peut créer un cercle vicieux aux coûts considérables.

Il existe des services de protection et d’atténuation des attaques DDoS, comme Cloudflare :ddos protection

Vous pouvez également investir dans des systèmes résilients, comme les architectures cloud. Investir dans du matériel plus récent peut aussi être un excellent choix, car il intègre généralement de meilleurs outils de surveillance et de défense contre les attaques courantes telles que le flood de SYN.

Advertisement

Toutefois, la stratégie la plus efficace est probablement un plan de réponse aux incidents. Ce plan comprend généralement une liste détaillée des contacts à alerter ainsi que des mesures d’escalade à appliquer lorsque l’attaque survient.

Une autre bonne pratique consiste à effectuer une analyse après l’incident. Vous pouvez en effet recueillir des informations utiles après une attaque afin de mieux répondre aux attaques futures et de tirer les leçons de vos éventuelles erreurs. En outre, la Threat Hunting peut apporter des réponses à des questions essentielles telles que « Qui sont les attaquants responsables ? » ou « Est-ce le premier épisode d’une longue série ? » Dans cette optique, les outils SIEM sont recommandés pour hiérarchiser les tâches et classer les menaces.

Pour aller plus loin : Les meilleurs outils et logiciels de réponse aux incidents

Julien Maury

eSecurity Planet contributor Julien Maury writes about penetration testing, code security, open source security and more. He is a backend developer, a mentor and a technical writer who enjoys sharing his knowledge and learning new concepts.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.