Résumé
Un ping of death (PoD) est une cyberattaque qui submerge un appareil cible en envoyant des paquets ICMP (Internet Control Message Protocol) surdimensionnés, ce qui peut entraîner son plantage ou sa prise de contrôle. À l’origine une menace des années 1990, elle est réapparue à plusieurs reprises, plus récemment en 2020, en ciblant des ordinateurs individuels et des appareils de l’Internet des objets (IoT). Pour s’en prémunir, il est nécessaire de maintenir les logiciels à jour, de filtrer les pings fragmentés, d’examiner les limites de réassemblage des paquets et d’utiliser des tampons de dépassement.
Qu’est-ce qu’une attaque par ping of death ?
Lors d’une attaque par ping of death, un ordinateur envoie un paquet de données ping volumineux. Le volume de données considérable fait planter l’ordinateur de la personne destinataire. Dans certains cas, ce plantage permet aux hackers de prendre le contrôle de l’ordinateur afin d’exécuter un code malveillant.
Un « ping » est une commande utilisée dans le réseau du protocole Internet. Les ordinateurs l’utilisent pour déterminer si un hôte est en ligne et disponible.
Un autre ordinateur est-il en ligne ? Pouvez-vous communiquer avec lui ? Un ping, envoyé via le protocole ICMP (Internet Control Message Protocol), vous aide à répondre à cette question.
Vous envoyez un ping, la machine source répond et vous êtes connecté. Un ping de la mort détourne ce processus.
La taille des paquets Ping était limitée à 65 535 octets conformément à l’ Internet Protocol publié dans les années 1980. Lorsque les concepteurs et conceptrices ont élaboré leurs systèmes destinés aux consommateurs et consommatrices, ils n’avaient jamais envisagé de recevoir des paquets plus volumineux. Mais c’est précisément ce qu’exploite une attaque par ping of death.
Lors d’un ping of death, un attaquant :
- Choisit une victime. Tout ce dont le hacker a besoin, c’est d’une adresse IP (Internet Protocol). Les attaquants n’ont pas besoin de connaître précisément l’âge de la machine ou son système d’exploitation.
- Fragments. Les attaquants fragmentent les charges utiles volumineuses afin de pouvoir les envoyer de manière séquentielle.
- Nouveautés. Tous ces éléments sont envoyés à la personne ciblée sous forme d’une série de pings. Lorsque le système tente de reconstituer les informations, les pings dépassent la limite d'octets. Le système plante.
Comment la technique du ping of death a-t-elle évolué au fil du temps ?
Les premières attaques de type « ping of death » ont eu lieu dans les années 1990 et au début des années 2000. Les développeurs ont retravaillé le code afin d’éliminer les risques, et la plupart des consommateurs pensaient que la menace était écartée.
Malheureusement, l’attaque est réapparue en 2013. Les consommateurs et consommatrices ont été invité·es à télécharger des correctifs afin que leurs systèmes Internet Explorer ne soient pas vulnérables et ne plantent pas. En une seule journée, Microsoft a publié 19 correctifs pour résoudre le problème.
En octobre 2020, le ping of death a fait son retour. Microsoft a de nouveau publié des correctifs pour aider les personnes utilisatrices à éliminer le risque et renforcer leur sécurité. Les journalistes ont également contribué à relayer l’information. Ils ont averti les consommateurs et consommatrices que des hackers pouvaient utiliser cette version du ping pour prendre le contrôle des ordinateurs et exécuter du code malveillant.
| Période | Événement | Réponse |
|---|---|---|
| Années 1990 au début des années 2000 | Premières attaques par ping de la mort | Les développeurs et développeuses ont retravaillé le code afin d’éliminer les risques. |
| Août 2013 | Ping of death renvoyé via Internet Protocol version 6 (IPv6) | Microsoft a publié 19 correctifs pour Internet Explorer |
| Octobre 2020 | Le ping of death a refait surface | Microsoft a publié des correctifs, tandis que des journalistes ont alerté sur un risque d’exécution de code à distance. |
Quels appareils sont vulnérables à une attaque de type « ping of death » ?
Il est important de noter qu’une attaque de type « ping of death » ne vise généralement pas une cible de grande taille, comme un serveur. À la place, cette méthode met hors service des ordinateurs individuels et d’autres appareils. Si vous subissez une attaque, il se peut que vous voyiez un écran bleu sans aucune fonctionnalité. Ou il peut sembler que votre appareil ne s’allume même pas.
Tout appareil connecté à Internet, y compris les objets connectés (IoT) comme les réfrigérateurs intelligents, pourrait être ciblé par cette méthode.
Comment prévenir une attaque Ping of Death ?
Un écran bleu clignotant est une source d’angoisse pour toute personne utilisant un ordinateur. Il en va de même pour un objet connecté non fonctionnel. Toute personne utilisant des appareils connectés à Internet doit comprendre les risques et prendre des mesures pour éviter des problèmes majeurs.
Votre plan d’atténuation du ping of death pourrait inclure :
- Mise à jour des logiciels. Lorsque les développeurs détectent des failles dans leur code, ils publient des correctifs. Si vous ne téléchargez pas les résultats de leur travail acharné, vous laissez votre machine exposée à un détournement. Chaque fois qu’un correctif est disponible, vous devez l’accepter.
- Filtrage du trafic. En tant qu’administrateur ou administratrice système, vous pourriez bloquer les pings fragmentés afin qu’ils n’atteignent aucun appareil du réseau. Les pings Standard circuleraient librement, mais tout ce qui serait fragmenté ne passerait pas.
- Évaluation du réassemblage. Les administrateurs et administratrices système peuvent également examiner les contraintes finales de taille de paquet. Si vous n’autorisez pas le transfert de volumes importants de données après la réception de paquets, un incident est inévitable.
- Utilisation d’un tampon. Améliorez votre capacité à traiter de gros paquets grâce à une mémoire tampon de débordement.
Si vous gérez un vaste système comprenant de nombreux appareils connectés, invitez votre équipe à vous contacter immédiatement en cas d’écran bleu. Une attaque de type « ping of death » permet à un hacker d’accéder à votre système, il est donc essentiel de l’arrêter le plus rapidement possible.
Réduisez vos risques avec Okta
Les hackers font preuve d’ingéniosité et cherchent en permanence de nouveaux moyens de contourner vos défenses pour causer de véritables dommages.
Chez Okta, nous proposons des outils de sécurité performants qui permettent de protéger l’ensemble de votre communauté. Nous sommes toujours disponibles pour répondre à vos questions et vous aider à résoudre les problèmes. En savoir plus.
Foire aux questions (FAQ)
Qu’est-ce qui distingue un ping of death d’un ping classique ?
Un ping classique est un petit paquet ICMP (Internet Control Message Protocol) utilisé pour vérifier si un hôte est en ligne. Un ping of death envoie un paquet surdimensionné, dépassant la limite de 65 535 octets fixée par le protocole Internet d’origine, ce qui provoque le plantage du système destinataire lorsqu’il tente de réassembler les fragments.
Pourquoi le ping of death représente-t-il toujours une menace alors qu’il a été corrigé il y a des décennies ?
Bien que les développeurs aient corrigé la vulnérabilité initiale au début des années 2000, les attaquants ont continué à adapter la technique. De nouveaux variants sont apparus en 2013, puis de nouveau en octobre 2020, nécessitant à chaque fois de nouveaux correctifs de la part de fournisseurs comme Microsoft.
Quels types d’appareils peuvent être ciblés par une attaque de type ping of death ?
Tout appareil connecté à Internet est potentiellement exposé, y compris les ordinateurs personnels et les appareils de l'Internet des objets (IoT) tels que les réfrigérateurs intelligents. L’attaque ne vise généralement pas les grands serveurs ; elle cible plus souvent des terminaux individuels.
Comment une personne malveillante réalise-t-elle une attaque de type ping of death ?
L’attaquant ou l’attaquante choisit une cible en utilisant uniquement son adresse de protocole Internet (IP), divise une charge utile volumineuse en fragments plus petits, puis les envoie de manière séquentielle. Lorsque l’appareil cible tente de réassembler les fragments, la taille totale dépasse la limite autorisée en octets, ce qui provoque un plantage du système.
Quels sont les signes indiquant qu’un appareil a été victime d’une attaque par ping of death ?
Les signes courants incluent un écran bleu sans aucune fonctionnalité ou un appareil qui semble totalement inactif et incapable de démarrer. Dans les cas les plus graves, le crash peut permettre à un attaquant d’exécuter du code malveillant sur la machine concernée.
Quelles mesures les administrateurs et administratrices système peuvent-ils prendre pour se protéger contre une attaque de type ping of death ?
Les administrateurs et administratrices peuvent bloquer les pings fragmentés au niveau du réseau, examiner les contraintes de taille pour le réassemblage des paquets, déployer des tampons de débordement pour gérer des charges de données exceptionnellement importantes et veiller à ce que tous les correctifs logiciels soient appliqués rapidement dès leur publication par les éditeurs.
Références
Internet Protocol, DARPA Internet Program. (Septembre 1981). Information Sciences Institute, University of Southern California.
Microsoft Patch Tuesday : le retour du Ping of Death, version IPv6. (août 2013). Computer World.
Vulnérabilité d’exécution de code à distance dans Windows TCP/IP. (octobre 2020), Microsoft.
Microsoft corrige une faille « Ping of Death » dans Windows. (octobre 2020), Déchiffrer.