Résumé

  • Le Gouvernement d'Andorre a situé deux périodes de perturbation : le 21 janvier de 21 h à 22 h 30 et le 22 janvier de 19 h à 22 h. Il a parlé de clients affectés sur Internet et en 4G [1].
  • Des médias ont décrit un impact national plus large et ont lié les attaques au tournoi SquidCraft. Cette portée est plus étendue que la formulation officielle et doit rester attribuée [2][3].
  • Le dossier public ne précise ni le vecteur, ni le volume mesuré, ni le composant saturé, ni le nombre d'abonnés touchés, ni la séquence exacte de mitigation.
  • La norme RFC 4732 permet d'expliquer le filtrage en amont, la surveillance, l'accès de gestion hors bande et la distribution des services, sans prouver ce qu'Andorra Telecom a effectivement utilisé [5].

Un événement confirmé, mais une portée incomplète

L'avis officiel du 24 janvier constitue le point de départ le plus prudent. Il confirme plusieurs attaques DDoS, deux fenêtres horaires et des effets sur Internet et la 4G. Il indique aussi que les attaques visaient à nuire à la programmation de certains créateurs de contenu [1]. Il ne dit pas que tous les habitants ont perdu leur connexion.

The Record a rapporté des attaques pendant quatre jours, a identifié le réseau comme AS6752 et a décrit une interruption à l'échelle du pays. Le média a également cité des sources anonymes pour des pointes de 100 Gbit/s [2]. Tom's Hardware a relaté des déconnexions simultanées de participants vivant en Andorre et une connectivité très faible ou inexistante pendant plus d'une demi-heure [3]. Ces observations éclairent l'impact visible, mais elles ne deviennent pas des mesures officielles.

La différence entre « certains utilisateurs » et « tout le pays » doit être conservée. Elle peut venir de périodes d'observation différentes, d'une dégradation partielle, d'écarts entre accès fixe et mobile, ou d'une généralisation médiatique. Sans données de sondes, de liens et de services, choisir une seule version donnerait une précision artificielle.

Pourquoi la concentration change le risque

Une attaque DDoS mobilise de nombreuses sources pour consommer une ressource limitée. Elle peut remplir une liaison internationale avant que le filtrage local n'agisse, surcharger un pare-feu, épuiser une table d'états ou forcer un mécanisme de protection à devenir lui-même le point faible.

Le cadre public décrit Andorra Telecom comme une entreprise publique liée à l'infrastructure nationale et au service universel par fibre [6]. Les reportages contemporains la présentaient comme le seul fournisseur d'accès [2][3]. Cette concentration ne prouve pas une faute. Elle exige toutefois une démonstration plus forte : la panne d'un contrôle partagé ne doit pas emporter simultanément l'accès fixe, les données mobiles, les entreprises et les services publics.

La résilience ne se réduit donc pas à acheter davantage de débit. Deux liaisons peuvent partager une fibre, un site, un routeur, une équipe de contrôle ou un fournisseur de mitigation. Internet et 4G peuvent utiliser des technologies d'accès distinctes tout en convergeant vers le même transit international. Une architecture n'est réellement indépendante que lorsqu'un exercice montre que la suppression d'un élément n'empêche pas les transactions essentielles.

Où une défense DDoS peut échouer

Le premier seuil est la capacité externe. RFC 4732 rappelle qu'un filtrage placé après une liaison saturée ne récupère pas cette liaison : le trafic indésirable a déjà consommé la ressource rare. Les flux manifestement abusifs doivent, si possible, être éliminés plus près de leur origine [5]. Cela suppose des procédures testées avec les opérateurs amont et une capacité suffisante pour ramener le trafic nettoyé.

Le deuxième seuil est l'équipement de mitigation. Le débit en Gbit/s ne suffit pas à le dimensionner. Il faut mesurer les paquets par seconde, la création de flux, la mémoire, le processeur, les files, les pertes et le succès du trafic légitime. Un dispositif avec état peut être épuisé autrement qu'un filtre sans état.

Le troisième seuil est la portée du routage. Les conditions commerciales actuelles d'Andorra Telecom prévoient notamment la possibilité de blackholing pour protéger le réseau Internet national ou le trafic des clients contre les effets d'une attaque [7]. Le blackholing écarte volontairement tout le trafic vers une destination. Il peut sauver le reste du réseau, mais rend la cible indisponible. Rien ne prouve que cette méthode a été utilisée en 2022.

Chaque action de routage devrait donc porter un préfixe exact, un approbateur, une durée, un résultat attendu et une expiration automatique. Une annonce trop large peut sacrifier des services sans rapport. Une route oubliée peut prolonger l'indisponibilité après l'attaque. La preuve utile n'est pas seulement la commande envoyée : c'est la route observée et le service effectivement préservé.

Le quatrième seuil est la conduite opérationnelle. Les ingénieurs doivent encore accéder aux routeurs, aux outils de mitigation, à l'authentification et à la supervision quand le plan de données est saturé. RFC 4732 recommande un accès de gestion privé et hors bande [5]. Sans lui, l'opérateur peut voir l'attaque tout en perdant le moyen d'agir.

Relier le registre au réseau exécuté

PeeringDB associe actuellement AS6752 à Andorra Telecom et publie des informations d'interconnexion [4]. Ce registre aide à identifier l'opérateur et les relations déclarées. Comme il est actuel, il ne reconstitue pas la topologie, les capacités ou les contrats de janvier 2022.

Un numéro de système autonome est un identifiant de domaine de routage, pas une garantie de disponibilité. Une liste de liens exprime une architecture prévue, pas leur indépendance physique. Un contrat de mitigation donne une autorité d'action, pas la preuve qu'un filtre ou une annonce a pris effet. Il faut joindre ces registres aux observations du réseau en fonctionnement.

La chaîne de preuves devrait relier les préfixes de service, les fournisseurs amont, les routes de scrubbing, les dépendances fixe et mobile, les actions et les sondes externes. Si l'inventaire annonce deux chemins indépendants mais qu'ils tombent ensemble, le bon résultat est de corriger l'inventaire, pas de redéfinir l'incident.

Le paquet de clôture attendu

La chronologie doit contenir la première anomalie, le premier symptôme client, l'alerte, la classification, les contacts amont, chaque filtre ou route, puis le retour de services représentatifs. Les horodatages utilisent une horloge commune et conservent les zones d'incertitude.

La portée doit distinguer adresses visées, préfixes, liaisons, équipements, régions et catégories de clients. Les mesures réunissent bits et paquets par seconde, nombre de flux, capacité restante, compteurs de filtrage, état du scrubbing et chemin du trafic propre.

La vérification doit être externe. Des sondes testent DNS, établissement de connexion et transactions simples depuis plusieurs réseaux. Elles séparent fibre, mobile, entreprise et services prioritaires. Un tableau de bord interne vert ne suffit pas si les clients ne peuvent toujours pas joindre leurs applications.

Enfin, un test négatif de récurrence doit déclencher la même classe d'alerte avec une charge contrôlée, appliquer une défense limitée, prouver que les préfixes non ciblés restent joignables, retirer automatiquement la mesure et réconcilier tous les événements. La formule « capacité accrue » n'est vérifiable que si ce test démontre où se trouve désormais la marge.

Sources

  1. https://www.govern.ad/ca/w/dos-atacs-de-denegacio-de-servei-afecten-de-nou-alguns-usuaris-d-andorra-telecom-1
  2. https://therecord.media/ddos-attacks-on-andorras-internet-linked-to-squid-game-minecraft-tournament
  3. https://www.tomshardware.com/news/minecraft-ddos-attack-leaves-small-european-country-without-internet
  4. https://www.peeringdb.com/api/net?asn=6752
  5. https://www.rfc-editor.org/rfc/rfc4732.html
  6. https://www.andorratelecom.ad/en/applicable-legislation/
  7. https://www.andorratelecom.ad/en/product-conditions/services-solutions-companies/