---
# Attaque DDoS : viser l'indisponibilité du service et non le vol de données, 2,5 % des demandes d'aide des entreprises et associations en 2025
**URL:** https://lepointdujour.fr/sciences/8401-attaque-ddos-saturation-parade/
Date: 2026-10-10
Author: Christophe Cohen
Post Type: post
Summary: La fiche de Cybermalveillance.gouv.fr mise à jour le 8 juillet 2026 et les Essentiels de l'ANSSI décrivent la saturation et les parades possibles.
Categories: Sciences et espace
Featured Image: https://lepointdujour.fr/wp-content/uploads/2026/10/03-attaque-ddos-saturation-parade-scaled.jpg
---
Reste à comprendre pourquoi une panne aussi spectaculaire se joue presque entièrement en dehors de la machine visée.
Pour aller plus loin, lire notre article dédié : [les rançongiciels et la sauvegarde débranchée](https://lepointdujour.fr/sciences/8182-rancongiciel-sauvegarde-deconnectee-parade/).
## Une attaque DDoS sature un service au lieu d'y pénétrer
Cybermalveillance.gouv.fr, le dispositif national d'assistance et de prévention en cybersécurité, a [mis à jour le 8 juillet 2026 sa fiche réflexe consacrée aux attaques en déni de service](https://www.cybermalveillance.gouv.fr/tous-nos-contenus/fiches-reflexes/attaque-en-deni-de-service-ddos). Sa définition tient en une phrase : une **attaque DDoS vise à rendre inaccessible un serveur, soit par l'envoi de multiples requêtes jusqu'à le saturer, soit par l'exploitation d'une faille de sécurité**, afin de provoquer une panne ou un fonctionnement fortement dégradé du service. Le sigle vient de l'anglais distributed denial of service.
Le but recherché, écrit le dispositif, est de rendre un service indisponible. Pendant l'attaque, le site ou le service n'est plus utilisable, au moins temporairement, ce qui peut entraîner des pertes directes de revenus pour un site marchand et des pertes de productivité. Les motivations relevées par le dispositif vont des revendications politiques ou idéologiques au goût du challenge, au chantage, à la vengeance ou à la concurrence.
Un malentendu suit presque toujours. L'attaque est souvent visible publiquement, voire médiatiquement, et laisse à penser que l'attaquant aurait pu prendre le contrôle du serveur, donc potentiellement accéder à toutes ses données sensibles. Le dispositif souligne l'atteinte portée à l'image et à la crédibilité du propriétaire du site auprès de ses utilisateurs, de ses clients et de ses partenaires. La fiche ajoute une réserve dans l'autre sens : ce type d'attaque peut être utilisé pour faire diversion d'une autre attaque, celle-ci destinée à voler des données sensibles.
## Trois familles d'attaques, et un attaquant qui change en cours de route
Les Essentiels de l'ANSSI sur les dénis de service distribués, version 2.0 d'avril 2024, distinguent trois grandes familles selon la ressource visée. Elles ne s'excluent pas, et l'agence insiste : les attaquants peuvent très facilement et rapidement adapter, voire combiner, leurs techniques au cours du temps. Un attaquant peut commencer par une attaque volumétrique puis, voyant que sa cible prend des mesures d'atténuation, basculer vers une attaque protocolaire ou d'un autre type. Le guide publié par l'agence en 2015 décrit aussi un procédé, classé à part, visant les équipements de suivi des connexions :
FamilleRessource viséeExemple cité par l'ANSSIVolumétriqueBande passante réseau disponibleEnvoi de paquets depuis de multiples sources, inondation UDP ou ICMPProtocolaireProcesseur et mémoire de la cibleInondation SYN ou TCP, attaque SmurfApplicativeProcesseur et mémoire, via un service détournéRequêtes massives sur des entrées DNS existantesÉpuisement des tables d'état (guide ANSSI 2015)Pare-feux, répartiteurs de charge, détection d'intrusionSaturation de la table des connexions suivies en mémoire
## Dans les attaques par réflexion, le trafic vient de machines tierces mal configurées
C'est le point le moins commenté. Dans le [guide Comprendre et anticiper les attaques DDoS publié par l'ANSSI](https://cyber.gouv.fr/guide-ddos), deux mécanismes expliquent comment un attaquant modeste produit un trafic énorme. Le premier est la réflexion : il envoie des requêtes à des machines accessibles sur Internet, appelées réflecteurs, en inscrivant comme adresse source celle de sa victime. Les réponses partent alors vers la victime, qui n'a rien demandé.
Vue arrière d'un panneau de brassage Ethernet dans un centre de données. Crédit : Kbh3rd, Wikimedia Commons (CC BY 4.0)
Le second est l'amplification : certains protocoles renvoient une réponse bien plus volumineuse que la question. Le guide donne des ordres de grandeur mesurés sur le protocole de synchronisation horaire NTP. Un message de contrôle, par exemple readvar, produit une amplification variable, que des observations situent autour d'un facteur 30 en bande passante. Une autre requête, qui demande au serveur la liste des adresses l'ayant interrogé, permet selon des tests cités par le guide d'obtenir un **facteur d'environ 1 290 en bande passante et de 99 en nombre de paquets**, parce que les implémentations concernées conservent en mémoire les données des six cents dernières requêtes reçues.
Deux conséquences suivent. Une organisation peut être victime d'une attaque exploitant un protocole sans exposer aucun service reposant sur ce protocole. Et les machines qui servent de réflecteurs ne sont pas forcément piratées : il suffit qu'un service inutile reste ouvert ou mal configuré. Le guide y consacre un chapitre entier, intitulé comment éviter de participer à un DDoS : désactiver les services inutilisés, maintenir à jour les systèmes, les applications web et leurs greffons, changer les chaînes de communauté SNMP laissées par défaut, et empêcher les services destinés au réseau local de répondre depuis Internet.
## Ce que la victime peut faire, et ce qu'elle ne peut pas faire seule
La fiche énumère des réflexes dont la plupart ne se jouent pas sur la machine attaquée. Le premier est de **ne pas payer la rançon** en cas de menace d'attaque, car cela alimente le système sans aucune garantie. Le deuxième est de filtrer ou de faire filtrer les requêtes de l'attaquant, au niveau du pare-feu ou de l'hébergeur. Viennent ensuite la conservation des preuves, copie de la machine et de sa mémoire, fichiers de journalisation, puis l'évaluation des dégâts, qui comprend la vérification qu'aucune autre action frauduleuse n'a été menée pendant l'attaque.
La prévention suit la même logique : mises à jour de sécurité, pare-feu correctement paramétré avec les ports inutilisés fermés, mots de passe suffisamment complexes et changés régulièrement, et surtout hébergeur sollicité pour qu'il prévoie une réponse à ce type d'attaque au niveau de ses infrastructures. L'ANSSI décrit des dispositifs de protection souscrits auprès de l'hébergeur, du fournisseur d'accès ou d'un prestataire spécialisé, et recommande un mode dégradé pour les activités critiques.
Deux démarches complètent le tableau. Le dépôt de plainte se fait au commissariat ou à la brigade de gendarmerie dont on dépend. Et si l'attaque a entraîné une indisponibilité, une modification ou une suppression de données à caractère personnel, la victime peut être tenue de notifier l'incident à la CNIL, en précisant notamment la nature de la violation et le nombre approximatif de personnes concernées.
## Cinq ans de prison et 150 000 euros pour l'entrave à un système
L'incrimination principale est l'entrave à un système de traitement automatisé de données. Selon la fiche, l'article 323-2 du code pénal vise le fait d'entraver ou de fausser le fonctionnement d'un tel système, et il est passible de cinq ans d'emprisonnement et de 150 000 euros d'amende. L'article 323-1, qui concerne l'accès ou le maintien frauduleux, prévoit trois ans et 100 000 euros, portés à cinq ans et 150 000 euros lorsqu'il en résulte une suppression ou une modification de données, ou une altération du fonctionnement du système.
Lorsque ces infractions visent un système de données à caractère personnel mis en œuvre par l'État, la peine est portée à sept ans et 300 000 euros. Les tentatives sont punies des mêmes peines, précise l'article 323-7. La même grille s'applique à d'autres procédés déjà décrits dans nos colonnes, comme [le piratage de compte en ligne](https://lepointdujour.fr/sciences/8290-piratage-compte-reprendre-main/) ou [le spam téléphonique et ses numéros surtaxés](https://lepointdujour.fr/sciences/8238-spam-telephonique-numero-surtaxe/).
## Un chiffre de plateforme, et des mesures qui datent de 2014
Deux nuances s'imposent sur les ordres de grandeur. Dans son [rapport d'activité et état de la menace 2025](https://www.cybermalveillance.gouv.fr/tous-nos-contenus/actualites/rapport-activite-2025), Cybermalveillance.gouv.fr classe le déni de service à 2,5 % des parcours d'assistance des entreprises et associations, en hausse de 17 %, dans la tranche des menaces comptant moins de 1 000 assistances par an. Ce sont des recherches d'aide sur une plateforme publique, pas un recensement des victimes : une organisation qui ne connaît pas le service n'y figure pas.
Les ordres de grandeur techniques, eux, viennent d'un guide publié en 2015 et décrivent l'année 2014, quand des opérateurs français constataient jusqu'à plus d'un millier d'attaques par jour et des volumes de l'ordre de la centaine de gigabits par seconde. Les attaques duraient alors moins d'une demi-heure pour la plupart, celles visant à extorquer des fonds durant souvent plusieurs jours. Ces chiffres situent un phénomène, ils ne le décrivent pas aujourd'hui.
La question suivante est celle de la solidité des réseaux eux-mêmes, et notre article de fond sur [l'Internet quantique européen et la promesse d'un réseau ultrasécurisé](https://lepointdujour.fr/sciences/1518-l-europe-en-tete-de-l-internet-quantique-vers-un-reseau-ultra-securise-28042025/) montre dans quelle direction la recherche travaille. Pour suivre les prochaines mises à jour du dispositif national, ajouter Le Point du Jour à ses sources préférées sur Google reste le moyen le plus simple de retrouver nos articles.
---
## Categories
- Sciences et espace
---
## Navigation
- [Sciences et espace](https://lepointdujour.fr/sciences/)
- [Industrie](https://lepointdujour.fr/industrie/)
- [Énergie et environnement](https://lepointdujour.fr/energie-environnement/)
- [Maison et jardin](https://lepointdujour.fr/maison-jardin/)
- [Nostalgie](https://lepointdujour.fr/nostalgie/)
---
## Footer Links
- [Accueil](https://lepointdujour.fr/)
- [Énergie et environnement](https://lepointdujour.fr/energie-environnement/)
- [Facebook](https://www.facebook.com/profile.php?id=61566138330419)
- [Instagram](https://www.instagram.com/lepointdujour.fr/)
- [Threads](https://www.threads.com/@lepointdujour.fr)
- [Nous contacter](https://lepointdujour.fr/contact/)
- [Plan du site](/sitemap/)
- [Politique de rédaction](/redaction/)
- [Politique de confidentialité](https://lepointdujour.fr/politique-de-confidentialite/)
- [Mentions légales](/mentions-legales/)
- [Gestion des cookies](https://lepointdujour.fr/gestion-des-cookies/)
- [Tout voir](/topics/)
- [Sciences et espace](https://lepointdujour.fr/sciences/)
- [Industrie et innovation](https://lepointdujour.fr/industrie/)
- [Maison et jardin](https://lepointdujour.fr/maison-jardin/)
- [Nostalgie](https://lepointdujour.fr/nostalgie/)
- [En savoir plus sur ces finalités](https://cookiedatabase.org/tcf/purposes/)