Ils sont baaaaack, et avec une vengeance : les attaques par déni de services distribué (DDoS), l’une des formes de cyberattaque les plus anciennes et les plus simples, connaissent une résurgence surprenante, perturbant les banques, les institutions gouvernementales, les partis politiques et d’autres entités plus intensément que nous n’avons vu depuis des décennies.
Ces derniers mois, des attaquants motivés politiquement ou parfois financièrement ont lancé des vagues de botnets, des réseaux d’ordinateurs compromis, pour submerger et frapper les serveurs hors ligne, ciblant (pour n’en nommer que quelques-uns) l ’état des sites Web de l’Alabama, le système judiciaire de l’État de Pennsylvanie, les aéroports internationaux de Los Angeles et San Francisco, la société de simulation de sports mécaniques iRacing.com et le site de jeu Final Fantasy 14 , les applications bancaires russes, les banques et bourses tchèques et polonaises , ainsi que les gouvernements français, suédois, canadien et macaus .
Alors que la plus grande attention portée à la cybersécurité s’est concentrée sur les rançongiciels en raison des paiements souvent énormes impliqués, les attaques DDoS moins médiatisées deviennent tout aussi inquiétantes en raison des graves dommages qu’elles peuvent causer aux opérations et à la réputation. Sans coïncider, la montée en puissance du DDoS survient à une époque de tension politique accrue dans le monde entier et d’une dépendance croissante du public à certains sites Web, applications et systèmes.
Selon un rapport récent du Centre d’analyse et de partage des informations des services financiers (FS-ISAC), les banques et autres institutions financières sont particulièrement touchées, les attaques contre elles ayant augmenté de 154 % en 2023 par rapport à l’année précédente.
Parmi les attaques ciblant les gouvernements, des groupes de pirates informatiques basés en Russie, tels que le Soudan anonyme, HackNeT et la cyber-armée populaire, ont poursuivi toute personne même liée à distance aux conflits en Ukraine et à Gaza.
Et le réseau s’élargit : les organisations de jeux, de télécommunications et humanitaires sont désormais des cibles fréquentes, comme divers rapports l’ont noté ; le secteur de la vente au détail a récemment connu une hausse ; et les responsables des Jeux olympiques de Paris ont maintenu une alerte accrue tout au long des jeux, étant donné les attaques DDoS précédentes contre les Jeux olympiques en 2016 et 2018.
« Les attaques DDoS sont une méthode efficace et peu coûteuse de perturbation, et les hacktivistes tirent de plus en plus parti de cette méthode comme outil de cyberguerre », déclare Teresa Walsh, directrice du renseignement de FS-ISAC.
Le M.O. et les motivations derrière les attaques DDoS
Une attaque DDoS tente de perturber le trafic normal d’un réseau en le noyant dans le trafic Internet provenant de nombreuses sources. Il le fait généralement en infiltrant un grand nombre d’ordinateurs, puis en tirant parti de ce botnet pour submerger une cible de données, un peu comme l’envoi de tellement de missiles vers les systèmes de défense aérienne qu’ils finissent par dépasser leurs capacités.
« Les attaques DDoS sont une méthode efficace et peu coûteuse de perturbation, et les pirates informatiques tirent de plus en plus parti de cette méthode comme outil de cyberguerre. »Teresa Walsh, directrice du renseignement, FS-ISAC
Les motivations courantes pour les attaques DDoS comprennent la volonté de supprimer un site Web ou une opération publique et l’extorsion, où un cybercriminel (comme un homologue) démontre la capacité à tuer un site et dit qu’il le suivra si l’organisation ne paie pas de frais de protection réguliers, déclare Fernando Montenegro, analyste principal principal chez Omdia à Toronto. Les attaques DDoS peuvent également servir de décoys pour attirer l’attention du personnel de sécurité tandis qu’un attaquant recherche des cibles plus lucratives, ajoute-t-il.
La bonne nouvelle est que les attaques DDoS sont rarement très sophistiquées et peuvent être contournées si les mesures appropriées sont prises. Cas concret : OVHcloud, une société française de cloud computing, a déclaré avoir évité une attaque DDoS record de 840 Mpps (millions de paquets par seconde) en avril. OVHcloud a déclaré que l’attaque avait échoué parce que l’entreprise avait suffisamment de capacité Internet pour résister à l’attaque numérique qui s’est produite. En comparaison, les services de streaming multimédia populaires sont censés gérer environ 100 Mpps pendant les heures de pointe, lorsque des millions d’utilisateurs regardent des vidéos simultanément. Les réseaux sociaux peuvent gérer environ 200 Mpps pendant les périodes de pointe lorsque les utilisateurs publient, aiment et partagent activement du contenu.
Bien sûr, toutes les organisations ne peuvent pas dissuader les trois attaques DDoS les plus courantes :
- Basé sur le volume, qui surcharge la bande passante d’un réseau avec des quantités élevées de trafic.
- Basé sur un protocole – qui exploite les faiblesses des protocoles réseau pour consommer des ressources serveur.
- Basé sur la couche applicative, qui cible des applications Web spécifiques pour épuiser ces ressources.
Ainsi, les experts affirment que les entreprises doivent adopter une approche multicouche pour prévenir et atténuer les attaques DDoS.
QUE FAIRE AVANT UNE attaque DDoS
La prévention vaut une livre de remède. Étant donné que les attaquants recherchent généralement des failles dans la sécurité d’une organisation, il est essentiel de mettre en œuvre les meilleures pratiques pour fermer ces ouvertures aussi rapidement que possible afin de minimiser les dommages causés par les attaques DDoS. Les experts recommandent plusieurs approches pour y parvenir, notamment :
1. Savoir ce qui existe
Walsh déclare que les organisations doivent se concentrer sur l’étude et la compréhension des changements dans les tactiques, techniques et procédures d’attaque pour se défendre contre eux.
2. Inclure le DDoS dans la modélisation des menaces
Lors de la conception d’un système, déclare le Monténégro, il est important de le faire en gardant à l’esprit des menaces potentielles spécifiques, y compris les attaques DDoS. Cela souligne l’importance de la modélisation des menaces, un processus structuré pour identifier, évaluer et hiérarchiser les menaces potentielles de cybersécurité. Les dirigeants d’entreprise doivent s’assurer que cet élément du processus de développement n’est pas glossé ou contourné.
3. Surveiller les activités suspectes
Dans un rapport conjoint, le FBI, la Cybersecurity and Infrastructure Security Agency (CISA) et le Centre d’analyse et de partage d’informations à plusieurs États (MS-ISAC) recommandent la mise en œuvre d’outils robustes de surveillance du réseau et de détection des intrusions pour identifier les modèles de trafic inhabituels ou suspects. Ils conseillent également une analyse régulière du trafic pour détecter les anomalies.
4. Maintenir les actifs et le trafic en mouvement
Le Monténégro affirme que les organisations peuvent potentiellement bénéficier de movi
ng des actifs numériques critiques aux serveurs cloud hébergés, tels qu’AWS ou Snowflake, avec une capacité et une infrastructure de sécurité suffisantes pour résister à de nombreux types de tentatives d’attaque DDoS. « La question que vous devriez poser est la suivante : Puis-je avoir l’infrastructure critique de mon entreprise située d’une manière plus résistante au DDoS ? » dit-il. « Le meilleur choix dans une attaque est de ne pas avoir vos actifs là pour être attaqués. »
Les solutions d’équilibrage de charge peuvent également aider, selon le FBI, le CISA et le MS-ISAC. La distribution du trafic sur plusieurs serveurs ou centres de données permet de disperser les charges, empêchant ainsi les points de défaillance uniques pendant les attaques.
Les agences suggèrent également que si les organisations ne transfèrent pas leurs actifs vers un fournisseur de cloud, elles doivent évaluer leur capacité de bande passante et envisager de l’augmenter pour gérer les pics de trafic pendant une attaque.
5. Restez fidèle aux principes de base
Walsh déclare que le maintien d’une hygiène de cybersécurité de base peut minimiser l’exposition d’une organisation aux menaces. Elle déclare que les méthodes les plus rentables impliquent de se tenir informé de toutes les mises à jour de sécurité critiques, de mettre en œuvre des exigences de mot de passe complexes et d’adopter l’ authentification multifacteur.
Également vital : maintenir des pratiques de contrôle d’accès de pointe , qui doivent faire partie de tout programme de gestion des identités et des accès . Le FBI, le CISA et le MS-ISAC suggèrent des défis Captcha pour les sites Web et les services en ligne afin de déterminer si un être humain autorisé ou un bot automatisé cherche à accéder au réseau. Les experts affirment qu’avoir un plan de sauvegarde et de récupération actif, y compris des tests réguliers, doit également être au cœur de la stratégie de cybersécurité de chaque entreprise.
Et n’oubliez pas une gestion appropriée des endpoints. Supprimez tous les endpoints inutilisés d’un réseau, limitez l’accès administrateur aux appareils existants et limitez les logiciels aux petits groupes d’utilisateurs autorisés, selon Walsh.
QUE FAIRE APRÈS UNE attaque DDoS
Si une organisation rencontre soudainement des problèmes avec des services Web indisponibles, une congestion accrue du réseau, des modèles de trafic inhabituels ou des pannes inexpliquées de serveur ou d’application, elle peut être victime d’une attaque DDoS.
« La question que vous devriez vous poser est la suivante : Puis-je avoir l’infrastructure critique de mon entreprise située d’une manière plus résistante au DDoS ? »Fernando Montenegro, analyste principal principal, Omdia
Les experts recommandent de prendre quelques mesures dans ces situations, notamment :
6. Confirmer l’attaque
Utilisez des outils de surveillance du réseau et d’analyse du trafic pour déterminer la nature de l’attaque. Si le DDoS est le responsable, activez immédiatement le plan de réponse aux incidents documenté et approuvé de l’organisation. Cela existe probablement ; si ce n’est pas le cas, obtenez-en un. (Les nouveaux plans autonomes de réponse aux incidents de nouvelle génération peuvent accélérer les temps de remédiation et de réponse.)
7. Augmenter la bande passante
Le FBI, le CISA et le MS-ISAC recommandent d’augmenter la bande passante réseau de l’organisation, si possible, pour aider à absorber le plus fort de l’attaque. Cela peut impliquer l’ajout de serveurs ou l’augmentation temporaire de la capacité réseau.
8. Notifier qui a besoin de savoir
Les agences recommandent d’alerter immédiatement les fournisseurs de services Internet (FAI) de l’attaque et de voir s’ils disposent de mesures d’atténuation pour réacheminer le trafic afin d’aider à modérer l’attaque. Si vous avez souscrit une cyber-assurance, contactez également le transporteur pour obtenir son aide et vous renseigner sur ce qu’il couvrira ou non pour atténuer le coup.
9. Capturer et comparer des notes
Documentez et collectez autant d’informations que possible sur l’attaque, y compris les horodatages, les adresses IP, les captures de paquets et tous les journaux ou alertes, selon le FBI, le CISA et le MS-ISAC. Cela peut être utile lors du signalement de l’incident aux responsables de l’application de la loi. En outre, envisagez de partager la vulnérabilité et les informations identifiées avec des pairs du secteur pour aider d’autres personnes à se protéger contre les attaques DDoS potentielles, déclare Walsh. « Partager des informations dans l’ensemble du secteur est essentiel pour aider les organisations à élaborer leurs manuels de réponse aux incidents », ajoute-t-elle.
10. Apprendre de l’attaque
Étant donné que chaque moment peut être un moment d’apprentissage, Walsh conseille aux équipes de continuité d’activité de mener des exercices réguliers basés sur les attaques DDoS précédentes pour « construire la mémoire musculaire d’une organisation » et réduire les temps de réponse aux incidents futurs.
Le FBI, la CISA et la MS-ISAC affirment que ces exercices doivent inclure une analyse approfondie post-incident pour comprendre les vecteurs d’attaque utilisés et les vulnérabilités exposées. Ils conseillent que les plans de réponse aux incidents soient mis à jour en fonction de ces résultats.
Alors que les cybermenaces ne cessent d’évoluer, les organisations doivent renforcer leurs défenses. La récente augmentation des attaques DDoS souligne la nécessité de rester vigilant et proactif. Les entreprises peuvent mieux protéger leurs actifs numériques contre ces attaques incessantes en suivant les meilleures pratiques, en se tenant informées des nouvelles menaces et en améliorant continuellement les mesures de sécurité.

