Qu'est-ce qu'une attaque DDoS par rançon (RDDoS) ?
Une attaque Ransom DDoS, ou RDDoS, est une tentative d'extorsion dans laquelle des criminels exigent un paiement en menaçant de saturer les services d'une organisation avec du trafic et de les rendre indisponibles. La demande arrive généralement par e-mail, affirme que l'expéditeur dispose d'un botnet important, fixe une échéance et demande un paiement en cryptomonnaie. Parfois, une courte rafale de trafic accompagne le message pour démontrer la capacité de l'attaquant. Souvent, rien ne l'accompagne. Ce dernier point compte. Envoyer un e-mail d'extorsion ne nécessite aucune capacité DDoS, si bien que de nombreuses demandes de RDDoS proviennent d'acteurs incapables de mettre leur menace à exécution. L'organisation qui reçoit le message doit donc résoudre deux problèmes : évaluer la crédibilité de la menace et se préparer à l'impact sur la disponibilité si une attaque se produit. Cette page explique le fonctionnement du RDDoS, ses différences avec le DDoS et le ransomware, la façon d'évaluer une demande et la manière d'y répondre sans prendre une décision précipitée.
Ce qu'il faut retenir
- Le RDDoS est une extorsion fondée sur une menace contre la disponibilité. L'expéditeur affirme que les services seront mis hors ligne si l'organisation ne paie pas. Aucun accès aux systèmes de l'organisation n'est nécessaire.
- De nombreuses demandes sont des bluffs. Envoyer l'e-mail ne coûte presque rien et ne nécessite pas de botnet, si bien qu'un grand nombre de menaces ne sont jamais suivies d'une attaque.
- L'impact concerne l'indisponibilité, pas le chiffrement des données. Le RDDoS cible la disponibilité des services en ligne, tandis que le ransomware cible les systèmes et les données après une intrusion.
- L'usurpation est fréquente. Les extorqueurs reprennent souvent le nom d'un groupe connu, ce qui peut créer une apparence de capacité sans la démontrer.
- Le paiement n'est pas une solution fiable. Il ne garantit pas l'arrêt d'une attaque et peut signaler que l'organisation accepte de payer.
Comment fonctionne une tentative d'extorsion RDDoS
Le schéma est suffisamment constant pour être reconnu une fois ses étapes comprises :
- La demande arrive. Un e-mail, et parfois un message envoyé via un formulaire de contact, avertit que les services de l'organisation seront mis hors ligne si un paiement n'est pas effectué. Le message affirme généralement que l'expéditeur dispose d'un botnet capable de saturer toutes les défenses.
- Une échéance est fixée. Elle est généralement courte, souvent de quelques jours, et le montant peut augmenter si elle est dépassée. L'urgence est le mécanisme utilisé : l'expéditeur veut une décision prise sous pression plutôt qu'après analyse.
- Une démonstration peut suivre. Une courte rafale de trafic, relativement limitée, peut viser un service public pour démontrer une capacité. Sa présence compte, tout comme son absence.
- Le paiement est demandé en cryptomonnaie. Cela rend la récupération des fonds peu probable et n'offre aucune garantie si l'expéditeur promet de retirer la menace.
- L'attaque peut se produire. Certaines demandes sont suivies d'une attaque DDoS. Dans d'autres cas, une organisation qui paie est recontactée parce qu'elle a démontré qu'elle acceptait de payer.
Les secteurs qui dépendent d'une disponibilité en ligne continue sont souvent ciblés, notamment le commerce en ligne, les services financiers, les plateformes de jeux d'argent et les plateformes de gaming. La logique est simple : l'extorsion ne fonctionne que lorsque l'indisponibilité coûte cher.
RDDoS, DDoS et ransomware : quelles différences ?
Ces termes sont souvent confondus, mais ils désignent des attaques différentes et appellent des décisions différentes.
La distinction pratique concerne l'accès. Le ransomware exige que l'attaquant pénètre dans l'environnement, ce qui crée une chaîne d'activité que les défenseurs peuvent enquêter. Le RDDoS exige seulement un moyen de contacter l'organisation et la capacité, réelle ou prétendue, de générer du trafic. La réponse combine donc la mitigation au niveau du trafic, l'évaluation de la menace et un processus de décision documenté.
Pourquoi de nombreuses menaces RDDoS sont des bluffs
Une campagne d'extorsion DDoS peut être menée par toute personne qui dispose d'une liste d'adresses e-mail. Elle ne nécessite aucun accès à la cible, aucune infrastructure et aucun historique d'attaques DDoS. Le coût d'envoi de milliers de messages est presque nul, et quelques paiements suffisent à rendre l'extorsion massive rentable, même lorsque l'expéditeur ne possède aucune capacité réelle.
Cela ne signifie pas qu'il est prudent d'ignorer toutes les demandes. Une organisation ne peut pas établir la crédibilité d'une menace à partir du message seul, mais elle peut examiner plusieurs signaux :
- Y a-t-il eu une démonstration ? Un acteur qui a généré du trafic contre l'infrastructure de l'organisation a montré davantage que ce qu'un e-mail peut démontrer. L'absence de démonstration est un signe fort de menace vide, mais ce n'est pas une preuve.
- Le message est-il spécifique ? Un texte générique, sans référence aux services réels et au ton très standardisé, suggère un envoi massif. Un message qui cite des systèmes précis indique que quelqu'un a effectué une reconnaissance.
- Un groupe connu est-il usurpé ? Les extorqueurs affirment régulièrement appartenir à des groupes connus. Un acteur réellement capable a peu de raisons d'emprunter la réputation d'un autre groupe, et les groupes établis n'ont généralement pas besoin de s'annoncer par e-mail avant d'agir.
- La campagne a-t-elle déjà été observée ? Le renseignement sur les menaces peut révéler la circulation des mêmes mots, formulations et adresses de cryptomonnaie auprès de nombreuses organisations, ce qui indique une campagne massive plutôt qu'une cible choisie.
- Quelle est l'exposition réelle ? La question la plus utile est de savoir ce qui se passerait si la menace était réelle. Une organisation qui connaît sa capacité de mitigation et l'a testée peut décider sans précipitation.
Ce qu'une demande d'extorsion peut dissimuler
Un incident par déni de service, ou la menace d'un tel incident, peut absorber toute l'attention d'une équipe de sécurité parce que l'impact est immédiat, visible et mesuré en chiffre d'affaires. Cela en fait une couverture utile.
Des schémas signalés incluent une activité DDoS qui accompagne ou précède une intrusion, ainsi que l'utilisation du déni de service comme levier supplémentaire aux côtés du vol de données et du chiffrement dans certaines opérations d'extorsion. Cela ne signifie pas que chaque e-mail RDDoS dissimule une intrusion. Cela signifie qu'une organisation confrontée à un incident de disponibilité doit continuer à surveiller le reste de son environnement. Lorsque toute l'attention se porte sur les graphiques de trafic, les activités plus discrètes ont moins de chances d'être remarquées.
Comment répondre à une demande de RDDoS
La réponse est principalement procédurale, et il vaut mieux la décider avant l'arrivée d'une demande :
- Ne pas payer. Les services de police et autorités compétentes déconseillent le paiement. Il ne garantit pas le retrait de la menace et peut identifier l'organisation comme une cible qui paie, ce qui invite à de nouvelles demandes.
- Préserver et signaler la demande. Conserver le message, les en-têtes et l'adresse de cryptomonnaie. Signaler le cas aux forces de l'ordre ou à l'autorité cyber compétente, car les signalements contribuent à reconstituer les campagnes.
- Contacter les hébergeurs et fournisseurs réseau. Demander quelles capacités de mitigation sont déjà disponibles et quelles protections supplémentaires peuvent être activées. Les organisations disposent parfois de plus de capacité qu'elles ne le pensent, ou de moins qu'elles ne l'imaginent.
- Comparer la campagne avec le renseignement sur les menaces. Si les mêmes formulations et adresses de paiement circulent largement, l'organisation est peut-être l'un des destinataires d'un envoi massif plutôt qu'une cible choisie.
- Décider qui est responsable de la décision. Définir à l'avance qui traite la demande et quelle sera la réponse. Cela retire une grande partie de la pression créée par l'échéance.
- Continuer à surveiller le reste de l'environnement. Traiter un incident de disponibilité comme une période de risque accru pour la sécurité, et non comme l'unique activité en cours.
Pourquoi les informations disponibles sur le RDDoS mettent souvent la mitigation en avant
La plupart des contenus détaillés sur le RDDoS proviennent d'entreprises qui vendent de la mitigation DDoS. Leurs explications techniques et leurs conseils peuvent être exacts, mais leur position commerciale les amène naturellement à insister sur le besoin de mitigation. La possibilité qu'une grande partie des demandes soient vides reçoit moins d'attention, car elle réduit l'urgence d'acheter un service.
Sekoia ne vend pas de mitigation DDoS. Il s'agit d'une catégorie différente, qui intervient au niveau du réseau et du trafic, et les organisations qui en ont besoin doivent s'adresser à un prestataire qui la propose. La contribution de Sekoia est plus limitée : le renseignement sur les cybermenaces produit par son équipe Threat Detection & Research (TDR) interne peut aider à identifier les campagnes d'extorsion actives et à reconnaître lorsqu'une même demande est diffusée largement. La plateforme AI SOC Sekoia corrèle les signaux des terminaux, des identités, du réseau et du cloud, mappés sur le référentiel MITRE ATT&CK, afin de maintenir la visibilité sur le reste de l'environnement pendant un incident de disponibilité.
Éclairage expert : Le RDDoS est un problème de décision sous pression
Un e-mail RDDoS est conçu pour forcer une décision avant que l'organisation ait évalué son exposition. L'échéance crée l'urgence, la demande en cryptomonnaie supprime toute responsabilité et l'affirmation d'un botnet important fournit la preuve qui manque. L'organisation qui répond correctement est celle qui a déjà décidé qui évalue la demande, qui contacte les fournisseurs réseau, qui la signale et qui prend la décision finale.
Cette préparation détermine également la capacité à absorber une attaque réelle. L'organisation doit disposer d'une vue actuelle de ses services critiques, d'une capacité de mitigation du trafic testée, de plans de communication et d'une surveillance qui ne s'arrête pas à la périphérie du réseau. Le renseignement sur les menaces peut aider à distinguer une campagne massive connue d'une demande ciblée, mais il ne remplace pas la connaissance de l'exposition propre à l'organisation.
Sekoia n'est pas une plateforme de mitigation RDDoS. Son rôle consiste à apporter du contexte sur la campagne d'extorsion et à maintenir visibles les activités liées aux identités, aux terminaux, au réseau et au cloud pendant que l'organisation gère le risque de disponibilité. Cette distinction compte. Le RDDoS est avant tout un problème de décision enveloppé dans une échéance, et la meilleure réponse commence avant l'arrivée de l'e-mail.