S'inscrire

Cybersécurité - 08/07/2024

OVHcloud victime d’une attaque DDoS record de 840 millions de PPS utilisant des routeurs MikroTik

La société française de cloud computing OVHcloud a déclaré avoir atténué une attaque par déni de service distribué (DDoS) record en avril 2024 qui a atteint un débit de 840 millions de paquets par seconde (Mpps).

C’est juste au-dessus du précédent record de 809 millions de Mpps rapporté par Akamai comme ciblant une grande banque européenne en juin 2020.

L’attaque DDoS de 840 Mpps serait une combinaison d’un flood TCP ACK provenant de 5 000 IP sources et d’une attaque par réflexion DNS exploitant environ 15 000 serveurs DNS pour amplifier le trafic.

« Bien que l’attaque ait été distribuée dans le monde entier, 2/3 du total des paquets sont entrés depuis seulement quatre [points de présence], tous situés aux États-Unis, dont trois sur la côte ouest », a noté OVHcloud . « Cela met en évidence la capacité de l’adversaire à envoyer un débit de paquets énorme via seulement quelques peerings, ce qui peut s’avérer très problématique. »

La société a déclaré avoir observé une augmentation significative des attaques DDoS en termes de fréquence et d’intensité à partir de 2023, ajoutant que celles atteignant plus de 1 térabit par seconde (Tbps) sont devenues un phénomène courant.

« Au cours des 18 derniers mois, nous sommes passés d’attaques de plus de 1 Tbps, assez rares, puis hebdomadaires, à presque quotidiennes (en moyenne sur une semaine) », a déclaré Sébastien Meriot d’OVHcloud. « Le débit binaire le plus élevé que nous ayons observé pendant cette période était d’environ 2,5 Tbps. »

Contrairement aux attaques DDoS classiques qui s’appuient sur l’envoi d’un flot de trafic indésirable vers des cibles dans le but d’épuiser la bande passante disponible, les attaques par débit de paquets fonctionnent en surchargeant les moteurs de traitement de paquets des périphériques réseau proches de la destination, tels que les équilibreurs de charge.

Attaque DDoS />

Les données recueillies par l’entreprise montrent que les attaques DDoS exploitant des débits de paquets supérieurs à 100 Mpps ont connu une forte augmentation au cours de la même période, la plupart d’entre elles provenant de périphériques MikroTik Cloud Core Router (CCR) compromis. Pas moins de 99 382 routeurs MikroTik sont accessibles sur Internet.

Ces routeurs, en plus d’exposer une interface d’administration, fonctionnent sur des versions obsolètes du système d’exploitation, ce qui les rend vulnérables aux vulnérabilités de sécurité connues dans RouterOS. On soupçonne que les acteurs de la menace utilisent probablement la fonction de test de bande passante du système d’exploitation pour mener à bien leurs attaques.

On estime que même le détournement de 1 % des appareils exposés dans un botnet DDoS pourrait théoriquement donner aux adversaires suffisamment de capacités pour lancer des attaques de couche 7 atteignant 2,28 milliards de paquets par seconde (Gpps).

Il convient de noter à ce stade que les routeurs MikroTik ont ​​été utilisés pour créer des botnets puissants tels que Mēris et même pour lancer des opérations de botnet en tant que service.

« En fonction du nombre d’appareils compromis et de leurs capacités réelles, cela pourrait être une nouvelle ère pour les attaques au débit de paquets : avec des botnets potentiellement capables d’émettre des milliards de paquets par seconde, cela pourrait sérieusement remettre en question la manière dont les infrastructures anti-DDoS sont construites et mises à l’échelle », a déclaré Meriot.

Sujets récents

CERT-FR CERTFR-2026-ALE-007 ALERTE Multiples vulnérabilités dans WordPress (20 juillet 2026) 20/07/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2026-58644 EXPLOITÉE Microsoft SharePoint Deserialization of Untrusted Data Vulnerability 16/07/2026 CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Sonicwall Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-25089 EXPLOITÉE Fortinet FortiSandbox OS Command Injection Vulnerability 16/07/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-39808 EXPLOITÉE Fortinet FortiSandbox OS Command Injection Vulnerability 16/07/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-46817 EXPLOITÉE Oracle E-Business Suite Improper Privilege Management Vulnerability 15/07/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2023-4346 EXPLOITÉE KNX Association KNX Protocol Connection Authorization Option 1 Overly Restrictive… 15/07/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-56155 EXPLOITÉE Microsoft Active Directory Federation Services Insufficient Granularity of Access Control… 14/07/2026 CERT-FR CERTFR-2026-ALE-001 ALERTE [MàJ] Multiples vulnérabilités dans Ivanti Endpoint Manager Mobile (30 janvier… 30/01/2026 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-56164 EXPLOITÉE Microsoft SharePoint Server Missing Authentication for Critical Function Vulnerability 14/07/2026 CERT-FR CERTFR-2026-ALE-007 ALERTE Multiples vulnérabilités dans WordPress (20 juillet 2026) 20/07/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2026-58644 EXPLOITÉE Microsoft SharePoint Deserialization of Untrusted Data Vulnerability 16/07/2026 CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Sonicwall Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-25089 EXPLOITÉE Fortinet FortiSandbox OS Command Injection Vulnerability 16/07/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-39808 EXPLOITÉE Fortinet FortiSandbox OS Command Injection Vulnerability 16/07/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-46817 EXPLOITÉE Oracle E-Business Suite Improper Privilege Management Vulnerability 15/07/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2023-4346 EXPLOITÉE KNX Association KNX Protocol Connection Authorization Option 1 Overly Restrictive… 15/07/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-56155 EXPLOITÉE Microsoft Active Directory Federation Services Insufficient Granularity of Access Control… 14/07/2026 CERT-FR CERTFR-2026-ALE-001 ALERTE [MàJ] Multiples vulnérabilités dans Ivanti Endpoint Manager Mobile (30 janvier… 30/01/2026 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-56164 EXPLOITÉE Microsoft SharePoint Server Missing Authentication for Critical Function Vulnerability 14/07/2026