Technologie

Comment les botnets transforment vos appareils en réseau d’attaque

Susan Hill
Ajoutez-nous sur Google

À tout moment, selon les estimations des chercheurs, des millions d’appareils connectés à Internet reçoivent des instructions d’une personne qui n’est pas leur propriétaire. Pas de piratage visible : aucune demande de rançon, aucun ralentissement évident. L’appareil continue de diffuser des vidéos, d’acheminer du trafic et de remplir sa fonction habituelle. Mais il en a aussi une seconde : relayer du trafic, tester des mots de passe volés ou attaquer un serveur à l’autre bout du monde. Son propriétaire ne recevra jamais la facture de ces opérations.

L’architecture qui rend tout cela possible s’appelle un botnet : un réseau de machines compromises, chacune constituant un bot, qui obéissent toutes à une couche de commande centrale appelée infrastructure de commande et de contrôle, ou C&C. La personne qui le dirige est le botmaster. L’ampleur du réseau peut aller de quelques milliers d’appareils à plusieurs dizaines de millions : le réseau 911 S5, démantelé par les autorités américaines en mai 2024, a géré 28 millions d’adresses IP infectées pendant une décennie.

Comment les appareils sont enrôlés

La plupart des appareils sont compromis par l’une de ces deux méthodes. La première consiste à exploiter des identifiants faibles : les routeurs, caméras et enregistreurs vidéo numériques sortent d’usine avec des mots de passe par défaut — « admin », « 1234 », ou aucun mot de passe. En moins d’une heure, des outils d’analyse d’Internet peuvent repérer des centaines de milliers d’appareils dont les identifiants par défaut sont toujours actifs. La deuxième méthode consiste à exploiter des vulnérabilités : les failles des micrologiciels des appareils grand public restent souvent sans correctif pendant des années. Le botnet Mozi s’est propagé à plus de 1,5 million d’appareils presque exclusivement en exploitant des failles connues d’exécution de code à distance dans des routeurs et des enregistreurs vidéo numériques dont les propriétaires n’avaient jamais installé de mise à jour. Une fois compromis, l’appareil se met immédiatement à rechercher sa prochaine victime : l’infection s’auto-entretient.

Trois architectures, trois degrés de résilience

Le modèle C&C le plus simple est centralisé. Les premiers botnets utilisaient des canaux IRC : le botmaster saisissait une commande et chaque bot connecté l’exécutait. Les botnets centralisés modernes passent par HTTP ou HTTPS, les appareils interrogeant une URL à intervalles réguliers. Cette architecture est facile à mettre en place et rapide à exploiter, mais elle présente une faiblesse structurelle : un point de défaillance unique. Les chercheurs en sécurité et les autorités ont démantelé des centaines de botnets centralisés en saisissant le serveur C&C ou en redirigeant son nom de domaine vers un puits inoffensif. En quelques heures, l’ensemble du réseau perd le contact.

Les botnets pair-à-pair ont été conçus pour résister à ce type de démantèlement. Dans une architecture P2P, chaque bot fait à la fois office de client et de nœud relais. Le botmaster injecte une commande à n’importe quel point d’entrée ; elle se propage dans le réseau comme une information au sein d’une foule. Il n’existe aucun point de congestion unique à neutraliser. Le botnet Mirai — qui, en 2016, a mis hors service le fournisseur DNS Dyn et rendu Twitter, Netflix et Reddit inaccessibles dans une grande partie des États-Unis et de l’Europe — combinait des éléments d’architecture centralisée et P2P. Ses successeurs se sont orientés encore davantage vers des structures entièrement pair-à-pair.

Le troisième mécanisme de résilience est l’algorithme de génération de domaines, ou DGA. Au lieu de se connecter à l’adresse fixe d’un serveur, un logiciel malveillant équipé d’un DGA génère chaque jour, de manière algorithmique, des milliers de noms de domaine possibles à partir d’une graine commune connue du seul botmaster. Bloquer un domaine ne sert à rien : le bot essaie le suivant dans la séquence. Pour démanteler un botnet équipé d’un DGA, il faut soit prédire l’algorithme et enregistrer à l’avance tous les domaines possibles, soit déployer un filtrage DNS fondé sur l’apprentissage automatique, capable de reconnaître la signature statistique des noms générés par algorithme.

À quoi sert réellement un botnet

Les botnets sont des infrastructures proposées à la location. Leur usage dominant est le déni de service distribué : des milliers d’appareils sont dirigés vers un serveur cible et le submergent jusqu’à ce qu’il cède sous le volume de trafic. En 2025, le réseau Aisuru a mené une attaque dont le débit a atteint 31,4 térabits par seconde. Le credential stuffing consiste à tester des combinaisons volées de noms d’utilisateur et de mots de passe sur des sites bancaires et de commerce en ligne, à une vitesse impossible à atteindre avec une seule machine. Cette technique est à l’origine de nombreuses prises de contrôle de comptes qui font la une lorsque des plateformes annoncent des incidents de sécurité. Le cryptominage mobilise la puissance de calcul de milliers d’appareils sans que l’opérateur ait à payer l’électricité. La location de proxys est l’usage le plus insidieux : le réseau ASocks a loué 17 millions d’adresses IP infectées à des clients payants qui avaient besoin d’un trafic semblant provenir de foyers ordinaires plutôt que de centres de données.

Les démantèlements ont lieu, mais les réseaux se reconstituent en quelques mois. L’économie de ces opérations est trop avantageuse pour que les seules mesures répressives fassent reculer la menace. Enrôler un nouvel appareil ne coûte presque rien : des centaines de millions de routeurs sont connectés à Internet avec des identifiants par défaut et des micrologiciels que leurs fabricants ont cessé de mettre à jour depuis des années. Les appareils les plus vulnérables ne sont pas des serveurs d’entreprise administrés par des équipes informatiques. Ce sont les équipements les moins chers, installés dans le plus grand nombre de foyers et laissés sans surveillance le plus longtemps.

Il est possible de réduire les risques pour chacun. Modifier les identifiants de connexion par défaut de tout routeur ou appareil connecté avant sa première utilisation permet de fermer la porte d’entrée la plus courante. Installer les mises à jour de micrologiciel lorsqu’elles sont disponibles corrige les vulnérabilités que les logiciels d’enrôlement des botnets sont conçus pour exploiter. Désactiver les fonctions d’administration à distance inutilisées réduit la surface d’attaque de l’appareil. Les services de filtrage DNS intègrent désormais la détection, par apprentissage automatique, des schémas de trafic générés par les DGA. Aucune de ces mesures n’arrête les opérateurs qui contrôlent déjà le réseau. Mais chacune retire un appareil du vivier où ils pourront recruter le prochain.

Étiquettes: , , , , ,

Ajoutez-nous sur Google

Discussion

Il y a 0 commentaire.