Un botnet est un réseau d'appareils compromis contrôlés par un seul attaquant. Chaque machine infectée est appelée un bot ou un zombie. Le propriétaire n'en a généralement pas conscience. Ces appareils peuvent aller des routeurs domestiques et des caméras IP aux serveurs complets et aux contrôleurs industriels. L'attaquant les commande via un canal de commande et de contrôle, souvent par le biais de protocoles IRC, HTTP ou peer-to-peer. Le botnet peut ensuite être loué pour des attaques par déni de service distribué (DDoS), des campagnes de spam, le credential stuffing ou le minage de cryptomonnaies.
En 2016, Mirai a fait la une des journaux en infectant des centaines de milliers d'objets connectés avec des mots de passe par défaut et en lançant des attaques DDoS d'une ampleur sans précédent. Le code source a fuité et des variantes se sont propagées pendant des années. Emotet a constitué un botnet de millions de machines et en a vendu l'accès à des équipes de ransomware. Le principe est simple : les appareils compromis sont bon marché, nombreux et difficiles à tracer. Des opérations de démantèlement sont menées. Les forces de l'ordre saisissent les serveurs de commande et arrêtent les opérateurs. Le botnet se reconstitue, souvent en quelques semaines. La défense repose principalement sur l'hygiène : changer les mots de passe par défaut, mettre à jour les firmwares, segmenter les objets connectés sur un réseau distinct et surveiller tout trafic sortant inhabituel. Les appareils que l'on oublie sont ceux que les attaquants repèrent.
Botnet utilise
- DDoS — inonder une cible de trafic
- Spam — envoi de courriels en masse depuis de nombreuses adresses IP
- Bourrage d'identifiants — tester des identifiants volés à grande échelle
- Minage de cryptomonnaies — exploiter la puissance de calcul des victimes à des fins lucratives
Un botnet est une armée louée. L'attaquant n'a pas besoin d'être propriétaire des soldats.
Comments
No comments yet. Be the first to share a thought.
Leave a comment