Votre box est lente le soir, votre fournisseur d’accès vous a envoyé un courriel d’avertissement, et un site refuse votre connexion en vous demandant de prouver que vous n’êtes pas un robot. Ces trois signes n’ont rien d’anodin pris ensemble : ils décrivent ce que vit un abonné dont un appareil a rejoint un botnet à son insu.
Ce qu’est un botnet
Un botnet est un réseau d’appareils connectés à Internet, infectés par un logiciel malveillant et pilotés à distance par un tiers, sans que leurs propriétaires le sachent. Le mot est la contraction de l’anglais robot et network. Chaque machine infectée est un bot, et celui qui les commande un bot-herder, littéralement le berger.
La caractéristique qui fait la force d’un botnet n’est pas la sophistication de chaque machine, mais leur nombre. Un appareil isolé ne peut pas saturer un serveur ; cent mille appareils agissant ensemble le peuvent, et chacun n’y consacre qu’une fraction de sa bande passante, ce qui rend l’infection difficile à remarquer depuis le domicile.
Tous les botnets ne sont pas malveillants. Le terme désigne aussi des réseaux de machines coordonnées à des fins légitimes, comme le calcul distribué. Dans l’usage courant et dans cet article, il désigne le cas illégitime.
Comment un appareil rejoint un botnet
L’entrée se fait presque toujours par l’un de ces quatre chemins, et rarement par une attaque sophistiquée.
- Un mot de passe par défaut jamais changé. C’est la porte la plus large, en particulier sur les objets connectés dont l’interface d’administration reste accessible.
- Une faille non corrigée. Un routeur, une caméra IP ou un enregistreur vidéo dont le micrologiciel n’a pas été mis à jour depuis des années.
- Un fichier ouvert par erreur. Pièce jointe, logiciel téléchargé hors de son canal officiel, extension de navigateur douteuse.
- Un service exposé sans nécessité. Une redirection de port laissée ouverte après un test, et oubliée.
Le point commun de ces quatre voies est qu’aucune ne demande à la victime d’être imprudente sur le moment. Elles exploitent une négligence ancienne : un mot de passe jamais modifié, une mise à jour jamais faite.
À quoi servent les botnets
| Usage | Ce que l’attaquant obtient | Ce que la victime remarque |
|---|---|---|
| Attaque par déni de service | Saturer un site ou un service | Connexion ralentie, avertissement du FAI |
| Envoi de courriels indésirables | Un volume d’envoi impossible à obtenir autrement | Adresse IP mise sur liste noire, courriels refusés |
| Essais de mots de passe en masse | Tester des identifiants volés sur des milliers de sites | Rien, le plus souvent |
| Relais et anonymisation | Faire passer son trafic par l’adresse d’un tiers | Blocages inexpliqués sur certains sites |
| Minage de cryptomonnaie | De la puissance de calcul gratuite | Appareil chaud, lent, consommation en hausse |
L’usage le plus connu reste l’attaque par déni de service distribué, et il éclaire ce qui rend un botnet redoutable : la défense ne peut pas simplement bloquer une adresse, puisque les requêtes arrivent de dizaines de milliers d’adresses légitimes appartenant à de vrais abonnés. Les parades sont détaillées dans la fiche sur la protection contre les attaques DDoS.
Le rôle de l’adresse IP, des deux côtés
C’est le point où un botnet cesse d’être une abstraction pour toucher un particulier. Quand votre appareil participe à un botnet, c’est votre adresse IP qui apparaît dans les journaux de la cible. Pas celle de l’attaquant.
Les conséquences sont concrètes et se manifestent souvent avant que l’infection soit découverte :
- votre adresse est inscrite sur des listes de réputation, et les courriels que vous envoyez commencent à être refusés ;
- des sites vous imposent des vérifications répétées, voire vous refusent l’accès ;
- votre fournisseur d’accès vous notifie, parfois avec une menace de suspension.
Ces listes de réputation sont publiques pour la plupart. Relever votre adresse IP publique et la soumettre à un service de réputation est le premier réflexe quand ces symptômes apparaissent : si l’adresse est signalée, l’infection est probable et l’enquête commence côté réseau local.
Une difficulté s’ajoute pour les abonnés dont l’adresse est partagée avec d’autres foyers, ce qui est fréquent aujourd’hui : un blocage peut venir du comportement d’un voisin de partage et non du vôtre. La fiche CGNAT explique comment reconnaître cette situation.
Reconnaître un appareil compromis chez soi
Aucun signe pris isolément ne prouve une infection. C’est leur accumulation qui doit alerter.
- Un trafic sortant élevé au repos. L’interface de la box indique le volume échangé ; un appareil qui émet en continu alors que personne ne l’utilise mérite un examen.
- Des appareils inconnus sur le réseau. La liste des équipements connectés révèle parfois un intrus.
- Une adresse signalée sur les listes de réputation, alors que vous n’envoyez pas de courriels en masse.
- Un objet connecté qui chauffe ou dont le voyant d’activité clignote sans raison.
Le premier geste n’est pas de réinitialiser l’appareil suspect, mais de le débrancher du réseau et de noter son adresse locale. Réinitialiser efface les traces qui permettraient de comprendre par où l’infection est entrée, et rien n’empêche la réinfection par la même porte quelques heures plus tard.
Se protéger, dans l’ordre des priorités
Les mesures qui suivent sont classées par rapport entre effort et effet, du plus rentable au moins rentable.
- Changer les identifiants par défaut de tout appareil connecté, box comprise. C’est la mesure qui ferme la porte la plus utilisée.
- Mettre à jour les micrologiciels des équipements réseau et des objets connectés, ou les remplacer quand le fabricant ne les suit plus.
- Fermer les redirections de port qui ne servent plus, et n’en ouvrir aucune « pour voir ».
- Isoler les objets connectés sur un réseau séparé, ce que permet le réseau invité de la plupart des box. La fiche sécuriser son Wi-Fi détaille la manœuvre.
- Activer l’authentification à deux facteurs partout où elle existe, ce qui rend inutiles les essais de mots de passe en masse.
Ces mesures ne relèvent pas de l’outillage coûteux. Aucune ne demande de logiciel supplémentaire, et les deux premières couvrent la majorité des cas d’enrôlement observés sur les équipements domestiques.
La difficulté du démantèlement
Un botnet ne se démantèle pas en désinfectant les machines une à une : il faudrait joindre chaque propriétaire. Les opérations qui aboutissent visent l’infrastructure de commande, ces serveurs auxquels les bots demandent leurs instructions. Prendre le contrôle de ces serveurs, ou des noms de domaine qui y mènent, coupe le réseau de sa tête.
Les concepteurs de botnets l’ont anticipé : les réseaux récents changent de nom de domaine de commande selon un algorithme, ou se passent d’un serveur central en se transmettant les ordres de proche en proche. Le démantèlement devient alors une opération judiciaire internationale, longue, et les machines infectées restent vulnérables tant que leurs propriétaires n’agissent pas.
Questions fréquentes
C’est quoi un botnet en informatique ?
Un botnet est un ensemble d’appareils connectés à Internet, infectés par un logiciel malveillant et contrôlés à distance par un tiers à l’insu de leurs propriétaires. Chaque appareil infecté est appelé un bot. Le réseau ainsi constitué sert à mener des actions qui exigent un grand nombre de machines : saturation de serveurs, envoi massif de courriels, essais de mots de passe.
Quel est le but d’une attaque DDoS ?
Une attaque par déni de service distribué vise à rendre un site ou un service indisponible en le submergeant de requêtes venues de très nombreuses adresses. Le but peut être le chantage, la concurrence déloyale, la revendication, ou la diversion pendant qu’une intrusion se déroule ailleurs. Le botnet est le moyen le plus courant de la mener.
Comment savoir si mon appareil fait partie d’un botnet ?
Plusieurs signes se recoupent : un trafic sortant important alors que personne n’utilise le réseau, des courriels refusés par les destinataires, des vérifications anti-robot répétées sur des sites courants, un avertissement du fournisseur d’accès. Vérifier si votre adresse IP publique figure sur une liste de réputation confirme ou écarte l’hypothèse.
Un botnet peut-il utiliser des objets connectés ?
Oui, et ce sont même des cibles privilégiées. Caméras, enregistreurs vidéo, routeurs et objets domotiques sont souvent livrés avec des identifiants par défaut, rarement mis à jour, et fonctionnent en permanence. Le botnet Mirai, apparu en 2016, s’est constitué presque exclusivement à partir de tels appareils.