{"id":977846,"date":"2026-06-04T15:34:23","date_gmt":"2026-06-04T15:34:23","guid":{"rendered":"https:\/\/www.europesays.com\/fr\/977846\/"},"modified":"2026-06-04T15:34:23","modified_gmt":"2026-06-04T15:34:23","slug":"des-sites-web-peuvent-tomber-en-10-secondes-la-nouvelle-technique-qui-contourne-les-defenses-et-affole-les-experts","status":"publish","type":"post","link":"https:\/\/www.europesays.com\/fr\/977846\/","title":{"rendered":"Des sites Web peuvent tomber en 10 secondes : la nouvelle technique qui contourne les d\u00e9fenses et affole les experts"},"content":{"rendered":"<p>Les attaques par d\u00e9ni de service (<a href=\"https:\/\/www.futura-sciences.com\/tech\/actualites\/cyberattaque-cyberattaque-poste-ce-type-attaque-quasi-impossible-arreter-129488\/\" title=\"Cyberattaque contre La Poste\u202f: pourquoi ce type d&#039;attaque est quasi impossible \u00e0 arr\u00eater\" rel=\"nofollow noopener\" target=\"_blank\">DDoS<\/a>) sont \u00e0 la fois un cauchemar\u00a0pour les gestionnaires des sites cibl\u00e9s et une des attaques les plus basiques et simples. Il s&rsquo;agit de bombarder un site de connexions afin de saturer ses serveurs\u00a0et que le service devienne totalement inaccessible. Pour envoyer ce <a href=\"https:\/\/www.futura-sciences.com\/sciences\/definitions\/physique-volume-15919\/\" rel=\"nofollow noopener\" target=\"_blank\">volume<\/a> massif de requ\u00eates simultan\u00e9es, un grand r\u00e9seau de machines (botnet) est n\u00e9cessaire. Ces gigantesques r\u00e9seaux de <a href=\"https:\/\/www.futura-sciences.com\/tech\/actualites\/internet-google-dejoue-plus-grande-cyberattaque-histoire-100330\/\" title=\"Comment Google a d\u00e9jou\u00e9 la plus grande cyberattaque de l&#039;histoire\" rel=\"nofollow noopener\" target=\"_blank\">botnets<\/a> peuvent \u00eatre lou\u00e9s ou\u00a0bien ces attaques reposent sur des milliers d&rsquo;appareils mal s\u00e9curis\u00e9s (cam\u00e9ras, routeurs, objets connect\u00e9s et <a href=\"https:\/\/www.futura-sciences.com\/tech\/definitions\/informatique-ordinateur-586\/\" rel=\"nofollow noopener\" target=\"_blank\">ordinateurs<\/a> non mis \u00e0 jour).<\/p>\n<p>Imaginez maintenant qu&rsquo;un seul ordinateur suffise pour r\u00e9aliser ce type d&rsquo;attaque. C&rsquo;est justement la nouveaut\u00e9 que la soci\u00e9t\u00e9 californienne de cybers\u00e9curit\u00e9 Calif vient de <a href=\"https:\/\/blog.calif.io\/p\/codex-discovered-a-hidden-http2-bomb\" title=\"Codex Discovered a Hidden HTTP\/2 Bomb\" rel=\"nofollow noopener\" target=\"_blank\">documenter<\/a>. Les d\u00e9tails de cette technique seront pr\u00e9sent\u00e9s lors de la conf\u00e9rence <a href=\"https:\/\/seclab.stanford.edu\/RealWorldAIsec\/\" title=\"The Real World AI Security conference 2026\" rel=\"nofollow noopener\" target=\"_blank\">Real World AI Security<\/a> qui se tiendra du 23 au 25 juin \u00e0 l&rsquo;Universit\u00e9 de Stanford aux \u00c9tats-Unis.<\/p>\n<p>\n            <img decoding=\"async\" data-imgid=\"sm\" src=\"https:\/\/www.europesays.com\/fr\/wp-content\/uploads\/2026\/06\/cyberespionnage-IA.png\" width=\"320\" height=\"320\" alt=\"Une op\u00e9ration de piratage \u00e0 grande \u00e9chelle a \u00e9t\u00e9 men\u00e9e presque enti\u00e8rement par une IA. \u00a9 XD avec ChatGPT\" loading=\"lazy\"\/><br \/>\n        <a href=\"https:\/\/www.futura-sciences.com\/tech\/actualites\/intelligence-artificielle-cest-inedit-ia-planifie-execute-documente-cyberattaque-experts-parlent-tournant-127595\/\" class=\"article-link\" target=\"_blank\" rel=\"nofollow noopener\"><br \/>\n        C\u2019est in\u00e9dit : une IA a planifi\u00e9, ex\u00e9cut\u00e9 et document\u00e9 une cyberattaque, les experts parlent d\u2019un tournant<\/p>\n<p><\/a><\/p>\n<p class=\"article-synopsis\">\n        Alors que l\u2019intelligence artificielle s\u2019impose dans la cybers\u00e9curit\u00e9, Anthropic r\u00e9v\u00e8le la premi\u00e8re campagne de cyberespionnage men\u00e9e presque enti\u00e8rement par une IA. Des hackers auraient d\u00e9tourn\u00e9 Claude pour automatiser des attaques complexes \u00e0 grande \u00e9chelle, mettant en lumi\u00e8re autant les capacit\u00e9s offensives des mod\u00e8les avanc\u00e9s que leurs failles&#8230;. Lire la suite\n    <\/p>\n<\/p>\n<p>Pour la d\u00e9tecter, l&rsquo;<a href=\"https:\/\/www.futura-sciences.com\/tech\/definitions\/informatique-intelligence-artificielle-555\/\" rel=\"nofollow noopener\" target=\"_blank\">IA<\/a> Codex d&rsquo;OpenAI a \u00e9t\u00e9 utilis\u00e9e par les chercheurs de Calif. Cette nouvelle attaque DDoS a \u00e9t\u00e9 baptis\u00e9e \u00ab <a href=\"https:\/\/www.futura-sciences.com\/tech\/definitions\/internet-http-2-14709\/\" rel=\"nofollow noopener\" target=\"_blank\">HTTP\/2<\/a> Bomb \u00bb. \u00c0\u00a0partir d&rsquo;une seule machine, il est possible de mettre hors service des serveurs web en seulement quelques secondes.<\/p>\n<p>Autopsie d\u2019une attaque DDoS 2.0 tr\u00e8s complexe<\/p>\n<p>Cette technique fonctionne sur les configurations <a href=\"https:\/\/www.futura-sciences.com\/tech\/actualites\/internet-http-2-promet-navigation-internet-plus-rapide-plus-sure-57235\/\" title=\"HTTP\/2 promet une navigation Internet plus rapide et plus s\u00fbre\" rel=\"nofollow noopener\" target=\"_blank\">HTTP\/2<\/a> des principaux serveurs web (NGINX, <a href=\"https:\/\/www.futura-sciences.com\/tech\/definitions\/internet-apache-464\/\" rel=\"nofollow noopener\" target=\"_blank\">Apache<\/a> HTTP Server, <a href=\"https:\/\/www.futura-sciences.com\/tech\/definitions\/informatique-microsoft-19056\/\" rel=\"nofollow noopener\" target=\"_blank\">Microsoft<\/a> IIS, Envoy et Cloudflare Pingora). Ce HTTP\/2 est la version modernis\u00e9e du <a href=\"https:\/\/www.futura-sciences.com\/tech\/definitions\/tech-protocole-1285\/\" rel=\"nofollow noopener\" target=\"_blank\">protocole<\/a> qui r\u00e9git les \u00e9changes entre <a href=\"https:\/\/www.futura-sciences.com\/tech\/questions-reponses\/navigateurs-difference-navigateur-moteur-recherche-18609\/\" title=\"Quelle est la diff\u00e9rence entre un navigateur et un moteur de recherche ?\" rel=\"nofollow noopener\" target=\"_blank\">un navigateur<\/a> et un serveur web. Il a \u00e9t\u00e9 con\u00e7u pour \u00eatre plus rapide que son pr\u00e9d\u00e9cesseur (HTTP\/1.1). Il y parvient en compressant les donn\u00e9es et en ayant la capacit\u00e9 d&rsquo;envoyer plusieurs requ\u00eates simultan\u00e9ment sur une seule connexion. Ces deux facteurs acc\u00e9l\u00e8rent sensiblement le chargement des sites web.<\/p>\n<p>Malheureusement, c&rsquo;est \u00e0 double tranchant\u00a0parce que les optimisations qui rendent HTTP\/2 rapide se retournent contre lui. La <a href=\"https:\/\/www.futura-sciences.com\/tech\/definitions\/technologie-compression-1175\/\" rel=\"nofollow noopener\" target=\"_blank\">compression<\/a> HPACK\u00a0\u00e9conomise la <a href=\"https:\/\/www.futura-sciences.com\/tech\/definitions\/internet-bande-passante-412\/\" rel=\"nofollow noopener\" target=\"_blank\">bande passante<\/a> en compressant les en-t\u00eates. C&rsquo;est plut\u00f4t vertueux&#8230;\u00a0Mais, si l&rsquo;attaquant envoie une information au serveur et qu&rsquo;il y fait r\u00e9f\u00e9rence des milliers de fois, <a href=\"https:\/\/www.futura-sciences.com\/tech\/definitions\/informatique-octet-585\/\" rel=\"nofollow noopener\" target=\"_blank\">octet<\/a> par octet, par la suite\u00a0le serveur doit recr\u00e9er l&rsquo;information compl\u00e8te en m\u00e9moire pour chaque octet. De fait, il travaille \u00e9norm\u00e9ment pour presque rien.<\/p>\n<p class=\"fs-media\">\n<p><img decoding=\"async\" data-imgid=\"full\" src=\"https:\/\/www.europesays.com\/fr\/wp-content\/uploads\/2026\/06\/ddos.jpg\" width=\"1080\" height=\"1904\" alt=\"\" loading=\"lazy\"\/><br \/>\nD\u00e9roul\u00e9 de l\u2019attaque DDoS, sur le graphique en bas, on peut voir que la m\u00e9moire vive du serveur s\u2019engorge jusqu\u2019\u00e0 saturation. \u00a9 Calif<\/p>\n<p>Lib\u00e9rez la m\u00e9moire vive\u00a0!<\/p>\n<p>Apr\u00e8s avoir satur\u00e9 la m\u00e9moire, la seconde phase de <a href=\"https:\/\/www.futura-sciences.com\/tech\/cybersecurite\/cyberattaque\/\" rel=\"nofollow noopener\" target=\"_blank\">l\u2019attaque<\/a> consiste \u00e0 emp\u00eacher sa lib\u00e9ration\u00a0via l&rsquo;outil de <a href=\"https:\/\/www.futura-sciences.com\/tech\/definitions\/informatique-controle-flux-1178\/\" rel=\"nofollow noopener\" target=\"_blank\">contr\u00f4le des flux<\/a>. L&rsquo;astuce revient \u00e0 le faire fonctionner \u00e0 l&rsquo;envers de ce pour quoi il est con\u00e7u. Pour cela, il faut expliquer au serveur qu&rsquo;il doit patienter avant d&rsquo;envoyer une r\u00e9ponse. Celui-ci est alors contraint de conserver ind\u00e9finiment la m\u00e9moire allou\u00e9e \u00e0 la requ\u00eate, sans jamais pouvoir la lib\u00e9rer.<\/p>\n<p>\n            <img decoding=\"async\" data-imgid=\"sm\" src=\"https:\/\/www.europesays.com\/fr\/wp-content\/uploads\/2026\/06\/memoire-Crucial.jpg\" width=\"320\" height=\"320\" alt=\"Alors que le prix de la m\u00e9moire s\u2019envole, la marque principale Crucial ferme ses portes. \u00a9 XD avec ChatGPT\" loading=\"lazy\"\/><br \/>\n        <a href=\"https:\/\/www.futura-sciences.com\/tech\/actualites\/electronique-ce-revele-arret-crucial-ia-declenche-crise-memoire-on-na-pas-encore-mesure-ampleur-128296\/\" class=\"article-link\" target=\"_blank\" rel=\"nofollow noopener\"><br \/>\n        Ce que r\u00e9v\u00e8le l\u2019arr\u00eat de Crucial : l\u2019IA d\u00e9clenche une crise de la m\u00e9moire dont on n\u2019a pas encore mesur\u00e9 l\u2019ampleur<\/p>\n<p><\/a><\/p>\n<p class=\"article-synopsis\">\n        La c\u00e9l\u00e8bre marque de composants Crucial, embl\u00e9matique pour sa m\u00e9moire vive et ses SSD, ferme ses portes sur le march\u00e9 grand public. Micron, sa maison m\u00e8re, justifie ce retrait par la forte demande en m\u00e9moire pour l\u2019intelligence artificielle, un choix strat\u00e9gique qui pourrait faire grimper les prix de l\u2019\u00e9lectronique grand public&#8230;. Lire la suite\n    <\/p>\n<\/p>\n<p>En manipulant ces deux syst\u00e8mes, un simple ordinateur personnel dot\u00e9 d&rsquo;une connexion de 100 Mbps peut \u00e9puiser des dizaines de gigaoctets de <a href=\"https:\/\/www.futura-sciences.com\/tech\/definitions\/informatique-ram-575\/\" rel=\"nofollow noopener\" target=\"_blank\">m\u00e9moire vive<\/a> en quelques secondes. En prenant l&rsquo;exemple d&rsquo;un serveur Apache ou bien Envoy, cette unique machine\u00a0peut engorger 32 Go de m\u00e9moire serveur en une vingtaine de secondes.<\/p>\n<p>Moins d\u2019une minute pour faire planter un site<\/p>\n<p>Les chercheurs de Calif expliquent que cette approche plut\u00f4t habile\u00a0contourne les d\u00e9fenses existantes de ce syst\u00e8me. Lors de leurs tests, les chercheurs de Calif\u00a0ont fait tomber un serveur Envoy en une dizaine de secondes. Un Apache a \u00e9puis\u00e9 ses 32 Go de m\u00e9moire vive en \u00e0 peine 18 secondes. Enfin, il a fallu 45 secondes pour obtenir le m\u00eame r\u00e9sultat avec un serveur nginx et <a href=\"https:\/\/www.futura-sciences.com\/sciences\/definitions\/astronautique-station-spatiale-internationale-2571\/\" rel=\"nofollow noopener\" target=\"_blank\">ISS<\/a> (Windows Server 2025). Bref, dans tous les cas, en moins d&rsquo;une minute, le serveur tombe \u00e0 coup s\u00fbr.<\/p>\n<p>\n            <img decoding=\"async\" data-imgid=\"sm\" src=\"https:\/\/www.europesays.com\/fr\/wp-content\/uploads\/2026\/06\/samsung-memory-MJkGUYwMYr4-unsplash.jpg\" width=\"320\" height=\"320\" alt=\"Les sites Web peuvent vous espionner \u00e0 travers l\u2019activit\u00e9 de votre SSD. \u00a9 Samsung Memory,\u00a0Unsplash\" loading=\"lazy\"\/><br \/>\n        <a href=\"https:\/\/www.futura-sciences.com\/tech\/actualites\/cybersecurite-sites-web-peuvent-vous-espionner-via-votre-ssd-faille-personne-navait-vue-134896\/\" class=\"article-link\" target=\"_blank\" rel=\"nofollow noopener\"><br \/>\n        Des sites Web peuvent vous espionner via votre SSD : la faille que personne n\u2019avait vue<\/p>\n<p><\/a><\/p>\n<p class=\"article-synopsis\">\n        Une simple page Web peut-elle en apprendre davantage sur votre activit\u00e9 que vous ne l\u2019imaginez ? Des chercheurs viennent de d\u00e9montrer qu\u2019un m\u00e9canisme m\u00e9connu des navigateurs modernes peut \u00eatre d\u00e9tourn\u00e9 pour observer ce qui se passe sur une machine, sans logiciel malveillant ni acc\u00e8s au syst\u00e8me&#8230;. Lire la suite\n    <\/p>\n<\/p>\n<p>Si cette attaque\u00a0HTTP\/2 Bomb a de quoi inqui\u00e9ter, ce n&rsquo;est pas une fatalit\u00e9. Tous les serveurs ne sont pas affect\u00e9s et des correctifs ont d\u00e9j\u00e0 \u00e9t\u00e9 publi\u00e9s pour certaines plateformes. De plus, certaines configurations tr\u00e8s personnalis\u00e9es peuvent offrir une protection indirecte contre cette attaque. C&rsquo;est notamment le cas des serveurs qui fonctionnent derri\u00e8re des CDN ou des <a href=\"https:\/\/www.futura-sciences.com\/tech\/definitions\/internet-proxy-488\/\" rel=\"nofollow noopener\" target=\"_blank\">proxys<\/a> inverses. Ces syst\u00e8mes fonctionnent comme des interm\u00e9diaires plac\u00e9s devant le serveur pour filtrer le trafic et emp\u00eacher l&rsquo;attaquant d&rsquo;atteindre directement la cible <a href=\"https:\/\/www.futura-sciences.com\/tech\/actualites\/cybersecurite-optic-2000-auchan-optique-atol-lunetiers-francais-cibles-cyberattaque-precedent-134800\/\" title=\"Optic 2000, Auchan Optique, Atol : les lunetiers fran\u00e7ais cibl\u00e9s par une cyberattaque sans pr\u00e9c\u00e9dent\" rel=\"nofollow noopener\" target=\"_blank\">vuln\u00e9rable<\/a>.<\/p>\n<p>En attendant le d\u00e9ploiement de correctifs, les experts recommandent de d\u00e9sactiver HTTP\/2, lorsque cela est possible, et de mettre en place un proxy\/<a href=\"https:\/\/www.futura-sciences.com\/maison\/definitions\/maison-pare-feu-10814\/\" rel=\"nofollow noopener\" target=\"_blank\">pare-feu<\/a> imposant des limites strictes au nombre d&rsquo;en-t\u00eates. Comme toujours, et tant qu&rsquo;ils ne seront pas menac\u00e9s par ce type d&rsquo;attaque, de tr\u00e8s nombreux serveurs resteront des cibles potentielles pendant tr\u00e8s longtemps.<\/p>\n","protected":false},"excerpt":{"rendered":"Les attaques par d\u00e9ni de service (DDoS) sont \u00e0 la fois un cauchemar\u00a0pour les gestionnaires des sites cibl\u00e9s&hellip;\n","protected":false},"author":2,"featured_media":977847,"comment_status":"","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"footnotes":"","_share_on_mastodon":"0"},"categories":[7],"tags":[99554,102940,2481,39815,1075,102942,1011,27,102941,102944,102945,43,40,41,39,35083,102943,42,44],"class_list":["post-977846","post","type-post","status-publish","format-standard","has-post-thumbnail","category-sciences-et-technologies","tag-apache","tag-attaque-ddos","tag-cyberattaque","tag-cyberattaques","tag-cybersecurite","tag-detecter-une-cyberattaque","tag-fr","tag-france","tag-http-2","tag-infection-d039un-site-web","tag-reseau-de-serveurs","tag-science","tag-science-and-technology","tag-sciences","tag-sciences-et-technologies","tag-serveur","tag-site-web","tag-technologies","tag-technology"],"share_on_mastodon":{"url":"https:\/\/pubeurope.com\/@fr\/116692575257820440","error":""},"_links":{"self":[{"href":"https:\/\/www.europesays.com\/fr\/wp-json\/wp\/v2\/posts\/977846","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.europesays.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.europesays.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/fr\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/fr\/wp-json\/wp\/v2\/comments?post=977846"}],"version-history":[{"count":0,"href":"https:\/\/www.europesays.com\/fr\/wp-json\/wp\/v2\/posts\/977846\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/fr\/wp-json\/wp\/v2\/media\/977847"}],"wp:attachment":[{"href":"https:\/\/www.europesays.com\/fr\/wp-json\/wp\/v2\/media?parent=977846"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.europesays.com\/fr\/wp-json\/wp\/v2\/categories?post=977846"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.europesays.com\/fr\/wp-json\/wp\/v2\/tags?post=977846"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}