{"id":619862,"date":"2023-02-22T09:02:50","date_gmt":"2023-02-22T11:02:50","guid":{"rendered":"https:\/\/teknomers.com\/fr\/gcore-contrecarre-une-attaque-ddos-massive-de-650-gbit-s-contre-un-client-gratuit\/"},"modified":"2023-02-22T09:02:52","modified_gmt":"2023-02-22T11:02:52","slug":"gcore-contrecarre-une-attaque-ddos-massive-de-650-gbit-s-contre-un-client-gratuit","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/gcore-contrecarre-une-attaque-ddos-massive-de-650-gbit-s-contre-un-client-gratuit\/","title":{"rendered":"Gcore contrecarre une attaque DDoS massive de 650 Gbit\/s contre un client gratuit"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">22 f\u00e9vrier 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Les nouvelles des pirates<\/span><\/span><span class=\"p-tags\">S\u00e9curit\u00e9 du serveur \/ Attaque DDoS<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>D\u00e9but janvier, Gcore a \u00e9t\u00e9 confront\u00e9 \u00e0 un incident impliquant plusieurs attaques DDoS L3\/L4 avec un volume maximal de 650 Gbps.  Les attaquants ont exploit\u00e9 plus de 2000 serveurs appartenant \u00e0 l&#8217;un des trois principaux fournisseurs de cloud au monde et cibl\u00e9 un client qui utilisait un plan CDN gratuit.  Cependant, en raison de la r\u00e9partition de l&#8217;infrastructure de Gcore et d&#8217;un grand nombre de partenaires de peering, les attaques ont \u00e9t\u00e9 att\u00e9nu\u00e9es et l&#8217;application Web du client est rest\u00e9e disponible.<\/p>\n<h2 style=\"text-align: left;\"><strong>Pourquoi l&#8217;att\u00e9nuation de ces attaques \u00e9tait-elle si importante\u00a0?<\/strong><\/h2>\n<p><b>1. Ces attaques \u00e9taient importantes car elles d\u00e9passaient de 60 fois la bande passante moyenne d&#8217;attaques similaires.<\/b> Les attaques r\u00e9alis\u00e9es concernent des attaques volumiques visant \u00e0 saturer la bande passante de l&#8217;application attaqu\u00e9e afin de la faire d\u00e9border.  Mesurer le volume total (bps) plut\u00f4t que le nombre de requ\u00eates est la fa\u00e7on dont ces attaques sont g\u00e9n\u00e9ralement tabul\u00e9es.<\/p>\n<p>La bande passante moyenne de ce type d&#8217;attaque est g\u00e9n\u00e9ralement de l&#8217;ordre de quelques dizaines de Gbps (environ 10 Gbps).  Par cons\u00e9quent, les attaques sp\u00e9cifi\u00e9es (\u00e0 650 Gbps) ont d\u00e9pass\u00e9 la valeur moyenne de 60 fois.  Les attaques de ce volume sont rares et int\u00e9ressent particuli\u00e8rement les experts en s\u00e9curit\u00e9.<\/p>\n<p>De plus, cette valeur (650 Gbps) est comparable \u00e0 l&#8217;attaque DDoS record sur le plus grand serveur Minecraft (2,4 Tbps), seulement un quart aussi massive.<\/p>\n<p><b>2. Le client attaqu\u00e9 utilisait un plan CDN sans suppl\u00e9ment <a rel=\"nofollow noopener\" href=\"https:\/\/gcore.com\/ddos-protection?utm_source=pr&amp;utm_medium=article&amp;utm_campaign=gcore_ddos_security_thehackernews\" target=\"_blank\">Protection DDoS<\/a>. <\/b>Lorsque les clients utilisent le CDN de Gcore (dans le cadre du r\u00e9seau Edge), le trafic malveillant des attaques L3\/L4 n&#8217;affecte directement que son infrastructure (il sert de filtre), et non les serveurs des clients cibl\u00e9s.  L&#8217;impact n\u00e9gatif se fait sentir sur la capacit\u00e9 et la connectivit\u00e9 de l&#8217;infrastructure Lorsqu&#8217;un CDN est suffisamment puissant, il peut prot\u00e9ger les clients contre les attaques L3\/L4, m\u00eame lorsqu&#8217;ils sont accessibles via un forfait gratuit.<\/p>\n<h2 style=\"text-align: left;\"><strong>Quelles \u00e9taient les sp\u00e9cifications techniques des attaques ?<\/strong><\/h2>\n<p>La dur\u00e9e de l&#8217;incident a \u00e9t\u00e9 de 15 minutes, et \u00e0 son apog\u00e9e, il a atteint plus de 650 Gbps.  Une raison possible pour laquelle l&#8217;incident a dur\u00e9 si longtemps est que les attaquants ont pes\u00e9 l&#8217;inefficacit\u00e9 des attaques (l&#8217;application client continuait de fonctionner) par rapport \u00e0 leur co\u00fbt \u00e9lev\u00e9.<\/p>\n<p>L&#8217;incident consistait en trois attaques avec des vecteurs diff\u00e9rents.  Ils sont mat\u00e9rialis\u00e9s par des pics de trafic sur le sch\u00e9ma ci-dessous :<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/02\/Gcore-contrecarre-une-attaque-DDoS-massive-de-650-Gbits-contre.png\" alt=\"Attaque DDoS\" border=\"0\" data-original-height=\"199\" data-original-width=\"728\" title=\"Attaque DDoS\"\/><\/div>\n<ol>\n<li><strong>Attaque par inondation UDP (~ 650 Gbps).<\/strong> Des centaines de millions de paquets UDP ont \u00e9t\u00e9 envoy\u00e9s au serveur cible pour consommer la bande passante de l&#8217;application et provoquer son indisponibilit\u00e9.  Les attaques de ce vecteur utilisent un manque d&#8217;exigences d&#8217;\u00e9tablissement de connexion UDP\u00a0: les attaquants peuvent envoyer des paquets avec n&#8217;importe quelles donn\u00e9es (cela augmente le volume) et utiliser des adresses IP usurp\u00e9es (cela rend difficile la recherche de l&#8217;exp\u00e9diteur).<\/li>\n<li><strong>Attaque d&#8217;inondation TCP ACK (~ 600 Gbps).<\/strong> Un grand nombre de paquets avec le drapeau ACK ont \u00e9t\u00e9 envoy\u00e9s au serveur cible pour le d\u00e9border.  Les attaques de ce vecteur sont bas\u00e9es sur le fait que les paquets TCP ind\u00e9sirables n&#8217;incluent pas de charge utile, mais le serveur est oblig\u00e9 de les traiter, et il peut ne pas avoir suffisamment de ressources pour g\u00e9rer les demandes des utilisateurs finaux r\u00e9els.  Le syst\u00e8me de protection d&#8217;un CDN est capable de filtrer les paquets et de ne pas les transmettre au serveur s&#8217;ils ne contiennent pas de charges utiles et ne sont pas li\u00e9s \u00e0 une session TCP ouverte.<\/li>\n<li><strong>Un m\u00e9lange de TCP et UDP (~600 Gbps).<\/strong> Une variante personnalis\u00e9e des deux types d&#8217;attaques pr\u00e9c\u00e9dents.<\/li>\n<\/ol>\n<p>Le caract\u00e8re distinctif de l&#8217;incident \u00e9tait que les attaques ont \u00e9t\u00e9 effectu\u00e9es \u00e0 partir de plusieurs adresses IP non usurp\u00e9es.  Cela a permis aux sp\u00e9cialistes d&#8217;identifier que les attaquants utilisaient 2 143 serveurs dans 44 r\u00e9gions diff\u00e9rentes, et que tous les serveurs appartenaient \u00e0 un seul fournisseur de cloud public.  L&#8217;utilisation d&#8217;Anycast a permis \u00e0 Gcore d&#8217;absorber l&#8217;attaque \u00e0 100\u00a0% sur les connexions de peering avec ce fournisseur.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/02\/1677063770_259_Gcore-contrecarre-une-attaque-DDoS-massive-de-650-Gbits-contre.png\" alt=\"Attaque DDoS\" border=\"0\" data-original-height=\"482\" data-original-width=\"728\" title=\"Attaque DDoS\"\/><\/div>\n<p>Diagramme de Sankey montrant la source et le d\u00e9roulement de l&#8217;attaque.  Les noms des emplacements de la premi\u00e8re colonne sont associ\u00e9s \u00e0 l&#8217;un des 3 principaux fournisseurs de cloud.<\/p>\n<h2 style=\"text-align: left;\"><strong>Pourquoi les attaques n&#8217;ont-elles pas affect\u00e9 le client\u00a0?<\/strong><\/h2>\n<p><b>1. La connectivit\u00e9 de Gcore via le peering avec de nombreux emplacements a jou\u00e9 un r\u00f4le cl\u00e9 dans l&#8217;att\u00e9nuation des attaques.<\/b> Gcore compte plus de 11 000 partenaires d&#8217;appairage (FAI), et ces partenaires connectent leurs r\u00e9seaux \u00e0 l&#8217;aide de c\u00e2bles et se donnent mutuellement acc\u00e8s au trafic provenant de leurs r\u00e9seaux.  Ces connexions permettent de contourner l&#8217;internet public et d&#8217;absorber directement le trafic des partenaires de peering.  De plus, ce trafic est soit gratuit, soit beaucoup moins cher que le trafic sur l&#8217;internet public.  Ce faible co\u00fbt permet de prot\u00e9ger le trafic client sur un forfait gratuit.<\/p>\n<p>Dans le contexte de l&#8217;attaque DDoS qui s&#8217;est produite, le niveau de connectivit\u00e9 a grandement profit\u00e9 \u00e0 l&#8217;efficacit\u00e9 de l&#8217;att\u00e9nuation.  Gcore et le fournisseur de cloud utilis\u00e9 pour lancer l&#8217;attaque sont des partenaires de peering, donc pendant que l&#8217;attaque se produisait, Gcore a pu ing\u00e9rer la majeure partie du trafic sur le r\u00e9seau priv\u00e9 du fournisseur de cloud.  Cela a consid\u00e9rablement r\u00e9duit la quantit\u00e9 de trafic devant \u00eatre g\u00e9r\u00e9e par l&#8217;Internet public.<\/p>\n<p>L&#8217;appairage priv\u00e9 permet \u00e9galement un filtrage plus pr\u00e9cis et une meilleure visibilit\u00e9 des attaques, ce qui conduit \u00e0 une att\u00e9nuation plus efficace des attaques.<\/p>\n<p><b>2. La grande capacit\u00e9 de Gcore, due au placement de serveurs dans de nombreux centres de donn\u00e9es, a \u00e9galement jou\u00e9 un r\u00f4le.<\/b> Les serveurs Edge de Gcore sont pr\u00e9sents dans plus de 140 points de pr\u00e9sence et sont bas\u00e9s sur des processeurs Intel\u00ae Xeon\u00ae Scalable de 3e g\u00e9n\u00e9ration hautes performances.<\/p>\n<p>La capacit\u00e9 globale du r\u00e9seau est sup\u00e9rieure \u00e0 110 Tbps.  Avec plus de 500 serveurs situ\u00e9s dans des centres de donn\u00e9es dans le monde entier, l&#8217;entreprise est capable de r\u00e9sister \u00e0 des attaques DDoS \u00e0 grande \u00e9chelle.  Ainsi, les 650 Gbps de trafic pourraient \u00eatre distribu\u00e9s sur le r\u00e9seau, et chaque serveur particulier ne recevrait que 1 \u00e0 2 Gbps, ce qui est une charge insignifiante.<\/p>\n<h2 style=\"text-align: left;\"><strong>Tendances de la s\u00e9curit\u00e9<\/strong><\/h2>\n<p>Selon <a rel=\"nofollow noopener\" href=\"https:\/\/gcore.com\/blog\/ddos-attack-trends-in-q1q2-of-2022\/\" target=\"_blank\">L&#8217;exp\u00e9rience de Gcore<\/a>, les attaques DDoS continueront de cro\u00eetre d&#8217;ann\u00e9e en ann\u00e9e.  En 2021, les attaques ont atteint 300 Gbps, et en 2022, elles \u00e9taient pass\u00e9es \u00e0 700 Gbps.  Par cons\u00e9quent, m\u00eame les petites et moyennes entreprises doivent utiliser des r\u00e9seaux de diffusion de contenu distribu\u00e9s tels que le CDN et le Cloud pour se prot\u00e9ger contre les attaques DDoS.<\/p>\n<p><noscript><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/www.facebook.com\/tr?id=1274162579887490&amp;ev=PageView&amp;noscript=1\" height=\"1\" width=\"1\" style=\"display:none\" alt=\"Les nouvelles des pirates\"\/><\/noscript><\/p>\n<p><noscript><br \/>\n<img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/02\/Gcore-contrecarre-une-attaque-DDoS-massive-de-650-Gbits-contre.gif\" height=\"1\" width=\"1\" style=\"display:none;\" alt=\"\"\/><br \/>\n<\/noscript><br \/>\n<\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/02\/gcore-thwarts-massive-650-gbps-ddos.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80222 f\u00e9vrier 2023\ue804Les nouvelles des piratesS\u00e9curit\u00e9 du serveur \/ Attaque DDoS D\u00e9but janvier, Gcore a \u00e9t\u00e9 confront\u00e9 \u00e0 un incident impliquant plusieurs attaques DDoS L3\/L4 avec un volume maximal de 650 Gbps. Les attaquants ont exploit\u00e9 plus de 2000 serveurs appartenant \u00e0 l&#8217;un des trois principaux fournisseurs de cloud au monde et cibl\u00e9 un client [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":619863,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[1933,5376,4168,841,124899,4158,4165,4161,2890,147571,147570,4127,4157,4159,4171,4170,4167,5433,4160,4163,4162,4172,4169,196,4166,4164],"class_list":["post-619862","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-attaque","tag-client","tag-comment-pirater","tag-contre","tag-contrecarre","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-ddos","tag-gbits","tag-gcore","tag-gratuit","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-logiciel-malveillant-de-ransomware","tag-massive","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-securite-informatique","tag-securite-internet","tag-une","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/619862","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=619862"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/619862\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/619863"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=619862"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=619862"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=619862"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}