Connexion Premium

« Operation PowerOFF » : les forces de l’ordre démantèlent un réseau d’outils DDoS

Power Rangers

« Operation PowerOFF » : les forces de l’ordre démantèlent un réseau d’outils DDoS

Illustration : Flock

Une opération conjointe des forces de l’ordre dans 15 pays différents a permis de mettre hors ligne 27 services en ligne couramment utilisés dans l’orchestration d’attaques par déni de service. Trois administrateurs ont également été arrêtés, en France et en Allemagne.

Cette nouvelle campagne de l’opération PowerOff aura-t-elle un impact sur la période des fêtes de fin d’année, traditionnellement propice aux attaques par déni de service distribué (DDoS) ? C’est le vœu (pieux ?) formulé mercredi par l’agence Europol, qui annonce la conclusion d’une première salve d’investigations dans le cadre d’une procédure visant à restreindre l’accès aux services en ligne facilitant la mise en œuvre de ces attaques.

27 sites hors ligne : « stressers » et « booters »

Au terme d’une enquête menée dans quinze pays, Europol annonce avoir saisi et placé hors ligne 27 sites hébergeant des outils susceptibles d’alimenter un déni de services. Plusieurs de ces sites avaient pourtant pignon sur rue, à l’image de ZDStresser.net, qui revendiquait près de 50 000 utilisateurs enregistrés et affichait très ouvertement ses statistiques d’utilisation.

Comme son nom le suggère, ce site appartient (ou appartenait) à la catégorie des « stressers », des services en ligne officiellement conçus pour des usages licites en cybersécurité. En l’occurrence, le test de résistance ou de résilience d’une infrastructure informatique, notamment face à un afflux soudain de requêtes, comme dans le cadre d’une attaque par déni de service.

En août dernier, ZDStresser affirmait avoir permis la réalisation de 5,7 millions d’attaques, à partir d’une infrastructure constituée de 21 serveurs. Le site commercialisait sur abonnement la mise à disposition de ses outils – permettant de choisir la méthode de l’attaque, la couche du modèle OSI visée et, bien sûr, l’intensité de la vague.

S’il est légitime d’utiliser un tel outil pour tester sa propre infrastructure, il est sans surprise illégal, dans la plupart des pays, de l’employer en direction d’un site tiers. Une utilisation que facilitaient pourtant 18 des sites saisis par les forces de l’ordre d’après Europol. Ceux-ci sont rangés dans la catégorie des « booters », des intermédiaires qui, en simplifiant, louent des capacités informatiques (qu’elles émanent de services cloud ou de botnets, des machines individuelles infectées par un malware) pour lancer des attaques par déni de service.

Outre les trois administrateurs arrêtés, en France et en Allemagne, Europol indique que l’opération a permis d’identifier 300 utilisateurs ayant recouru à l’un ou l’autre des services DDoS proposés.

« La période des fêtes est depuis longtemps une période de pointe pour les hackers qui lancent certaines de leurs attaques DDoS les plus perturbatrices, causant de graves pertes financières, des atteintes à la réputation et un chaos opérationnel pour leurs victimes », commente l’agence européenne. Elle avance des motivations diverses, « allant du sabotage économique et du gain financier aux raisons idéologiques, comme le démontrent des collectifs hacktivistes tels que Killnet ou Anonymous Sudan ».

Une campagne de prévention

La démarche européenne présentée ici s’inscrit dans le cadre d’un plus vaste programme de lutte contre les outils facilitant la réalisation d’attaques DDoS. Baptisé Operation PowerOff, il associe les forces de l’ordre nationales et européennes, mais aussi le FBI américain et plusieurs grands acteurs spécialisés dans l’hébergement comme Akamai ou Cloudflare.

Cette action coordonnée avait été mise au jour en 2018, au terme d’une première salve d’arrestations qui avait permis de mettre hors ligne, aux États-Unis, une cinquantaine de sites spécialisés dans les attaques DDoS, avant de conduire à des poursuites judiciaires en 2022.  

Au terme de cette nouvelle opération, les forces de l’ordre annoncent qu’elles entreprennent, en parallèle de leurs investigations, une campagne de prévention visant à alerter les internautes enclins à tester les outils dédiés aux DDoS des risques inhérents à ce genre de pratiques.

« La campagne met en évidence les conséquences des attaques DDoS et ciblera les contrevenants potentiels là où ils sont les plus actifs : en ligne », indique Europol. Le budget consacré à cette campagne, qui sera diffusée sous la forme de publicités sur Google et YouTube, n’a pas été communiqué.

Commentaires (11)

votre avatar
Ces outils de DDoS légaux ne devraient-ils pas demander à ce que l'un des noms de domaine touchés soit "vérifié" comme étant bien client, par exemple en s'assurant qu'il y a un token mis dans une entrée du DNS ?
votre avatar
Pour un domaine, oui. Pour une IP un peu plus compliqué.
Et pour un domaine ça devrait se contourner en utilisant une liste d'ip à la place (qui pourrait devoir être mise à jour pendant l'attaque, donc un peu plus pénible).
votre avatar
OK, mais on pourrait imposer d'avoir forcément un nom de domaine, histoire de sécuriser le truc.
On pourrait même avoir un protocole dédié avec du Know Your Custumer poussé au niveau du registrar lors de l'utilisation de ce type de token.

Rien d'insurmontable, à priori.
votre avatar
Effectivement pour les attaques sur IP c'est plus complexe. On pourrait valider ça avec une ouverture / fermeture d'un port.
Il doit y avoir des registrar qui accepte les crypto...
votre avatar
D'où le pourquoi je parlais de conditionner l'ajout du token d'autorisation de DDoS à une politique stricte de Know Your Custumer.

En gros, si tu souhaites faire un pentest via un outil en ligne, tu dois :

  • demander un token à ton outil de pentest

  • envoyer ce token dans une entrée DNS de ton registrar

  • le registrar voit que tu essais d'envoyer un token de pentest, donc il te demande de justifier ton identité plus clairement et la vérifie

  • le registrar laisse passer l'ajout d'entrée dans le DNS

  • l'outil de pentest constate que le domaine a bien un token pour le domaine visé donc il peut envoyer l'attaque




On pourrait aussi forcer l'outil de pentest à faire lui-même le KYC mais ça sera plus compliqué à faire faire, je penses, là où un registrar va être plus "proche" de son client.


Pour les attaques sur IP, elles nécessiteraient quand même une validation par DNS.
votre avatar
- le registrar voit que tu essais d'envoyer un token de pentest, donc il te demande de justifier ton identité plus clairement et la vérifie
Juste pourquoi le registrar devrait faire ça ? Avoir le contrôle du nom de domaine est déjà bien suffisant comme preuve. Du coup, je ne comprends pas la logique derrière de cette étape (et de la suite de fait).
votre avatar
L'intérêt, c'est justement pour le cas où tu as acheté un nom de domaine de façon anonyme ou sous pseudonyme exprès pour faire ce type d'attaque.

Les registrar sont pas forcément très au fait de l'identité de leur client, donc sans cette étape, il est trop simple pour un attaquant d'acheter un nom de domaine exprès pour une telle attaque.

L'autre bonus, c'est que le registrar, s'il est aussi l'hébergeur, peut savoir si l'attaque est légitime ou pas.
votre avatar
Ah ok, tu penses au cas où quelqu'un aurait acheté un nom de domaine pour ensuite le rediriger vers sa cible ? C'est bien ça ?

Car effectivement, c'est une possibilité qui enlèverait toute pertinence à la simple présence d'un enregistrement DNS dans beaucoup de cas...
votre avatar
Non, je pense au cas où un attaquant achèterai un nom de domaine exprès pour y mettre le token puis ferait une attaque sur des IPs qui n'ont rien à voir.
L'attaque aurait certes lieu, mais le registrar pourrait être tenu de donner l'identité du propriétaire du nom de domaine associé à l'attaque.
Encore une fois, l'idée est de rendre l'identification de l'attaquant le plus simple et fiable possible.
votre avatar
D'accord, ton idée n'est donc pas de prévenir la possibilité d'une attaque, mais de rendre cela dissuasif en facilitant l'identification de l'auteur d'une attaque après coup.

J'ai bien résumé ?
votre avatar
Exactement ! 😊👍
Ça donne un cadre obligatoire pour les éditeurs de solutions de DDoS "légaux" tout en rendant plus simple la fermeture des solutions DDoS peu scrupuleuses.