Le BGP hijacking figure parmi les attaques les plus dévastatrices contre l'infrastructure Internet mondiale. Le protocole BGP (Border Gateway Protocol), véritable colonne vertébrale du routage inter-domaines, repose sur la confiance mutuelle entre opérateurs sans authentification cryptographique native. Un attaquant capable d'annoncer de fausses routes détourne le trafic de continents entiers vers ses propres systèmes autonomes, pour intercepter, altérer ou censurer les communications. Son pendant interne, l'exploitation d'OSPF, permet à un adversaire déjà présent sur le réseau d'injecter des LSA falsifiés et de réorganiser les chemins à sa guise. Comprendre les attaques BGP hijacking OSPF routage devient donc indispensable pour tout architecte réseau ou analyste SOC. Cet article détaille les mécanismes d'exploitation, les incidents marquants observés en production, ainsi que les contre-mesures éprouvées : RPKI, filtrage de préfixes, authentification des voisins et supervision continue des annonces.

En bref

  • BGP fonctionne sur la confiance mutuelle SANS authentification — n'importe quel AS peut annoncer n'importe quel préfixe
  • Le sub-prefix hijack (préfixe plus spécifique) gagne TOUJOURS en BGP — aucune configuration ne peut l'empêcher sans RPKI
  • Le BGP interception permet un MitM à l'échelle d'Internet avec re-routage transparent vers la destination
  • RPKI/ROA protège contre l'usurpation d'origine mais pas contre la manipulation de l'AS-PATH
  • OSPF sans authentification MD5/SHA permet l'injection de routes fictives dans le réseau interne
\

En bref

  • BGP : architecture, sessions eBGP/iBGP, AS-PATH et décision de routage
  • BGP Hijacking : prefix hijacking, sub-prefix, AS-PATH prepending malveillant
  • Cas réels : Pakistan/YouTube (2008), MyEtherWallet (2018), KlaySwap (2022)
  • OSPF exploitation : rogue router, phantom LSA, area boundary manipulation
  • Défenses : RPKI/ROA, BGPsec, IRR filtering, MANRS et BGP Flowspec
\
BGP Hijacking — Attaque consistant à annoncer de fausses routes BGP pour rediriger le trafic Internet vers l'attaquant. Le trafic détourné peut être intercepté (man-in-the-middle), analysé, modifié, ou simplement jeté (déni de service). L'attaque exploite l'absence d'authentification dans le protocole BGP.
\

BGP : Architecture du Routage Internet

\

Internet est un réseau de réseaux — chaque réseau autonome (AS — Autonomous System) est identifié par un numéro unique (ASN). BGP est le protocole qui permet aux AS d'échanger leurs informations de routage : chaque AS annonce les préfixes IP qu'il possède ou qu'il peut atteindre. Les routeurs BGP sélectionnent le meilleur chemin vers chaque préfixe selon un algorithme de décision multicritère (préférence locale, AS-PATH length, MED, etc.).

\ \ \ \ \ \ \ \ \
ConceptDescriptionExploitation
AS (Autonomous System)Réseau géré par une seule entitéUsurpation d'ASN
Prefix announcementAnnonce d'un bloc IP par un ASFausse annonce de préfixes
AS-PATHListe des AS traversésPATH prepending malveillant
eBGP/iBGPSessions entre/dans les ASPeering non autorisé
Route selectionChoix du meilleur cheminSub-prefix (plus spécifique gagne)
\

Prefix Hijacking : L'Attaque Classique

\

Le prefix hijacking consiste à annoncer un préfixe IP qui appartient à un autre AS. Le routeur de l'attaquant annonce, par exemple, le préfixe 1.2.3.0/24 appartenant à la victime. Les routeurs BGP voisins propagent cette annonce, et le trafic destiné à 1.2.3.0/24 est progressivement redirigé vers l'attaquant. La variante la plus efficace est le sub-prefix hijack : annoncer un préfixe plus spécifique (1.2.3.0/25) que celui de la victime (1.2.3.0/24). En BGP, le préfixe le plus spécifique (longest prefix match) gagne toujours.

Retour terrain

Pour une collectivité de 3 000 agents, j'ai cartographié le plan réseau existant — ou plutôt son absence. Il n'existait aucun schéma à jour : la documentation datait de 2015, le réseau avait quadruplé depuis. Trois semaines de discovery réseau passif avec Nmap et SNMP polling ont produit la première cartographie réelle, révélant 14 VLAN non documentés et 3 interconnexions avec des réseaux de partenaires non formalisées.

\

Cas Réels de BGP Hijacking

\
    \
  • Pakistan Telecom / YouTube (2008) : Pakistan Telecom a annoncé 208.65.153.0/24 (YouTube) pour bloquer YouTube au Pakistan. L'annonce s'est propagée mondialement, rendant YouTube inaccessible pendant 2 heures pour des millions d'utilisateurs.
  • \
  • MyEtherWallet (2018) : des attaquants ont détourné les préfixes IP d'Amazon Route 53 DNS via BGP hijacking, redirigeant les requêtes DNS de MyEtherWallet vers un faux site. ~17 millions de dollars en Ethereum ont été volés.
  • \
  • KlaySwap (2022) : BGP hijacking ciblant les serveurs d'une plateforme DeFi coréenne, permettant l'injection de code malveillant dans les réponses API et le vol de tokens.
  • \
  • China Telecom (régulier) : des études ont documenté des détournements réguliers de trafic via les AS de China Telecom, affectant des préfixes militaires et gouvernementaux américains.
  • \
\

BGP Interception : Man-in-the-Middle à Échelle Internet

\

Le BGP interception est une variante plus sophistiquée du hijacking : au lieu de simplement attirer le trafic (et interrompre la connectivité), l'attaquant redirige le trafic vers lui-même puis le re-route vers la destination légitime. Le résultat : un man-in-the-middle transparent à l'échelle d'Internet. L'attaquant peut inspecter le trafic non chiffré, enregistrer les métadonnées de connexion, et potentiellement attaquer les connexions TLS via des certificats forgés (si l'attaquant contrôle une CA).

\

OSPF Exploitation : Attaques Internes

\

OSPF (Open Shortest Path First) est le protocole de routage interne (IGP) le plus déployé dans les réseaux d'entreprise. Contrairement à BGP, OSPF distribue l'intégralité de la topologie du réseau (Link State Database). Un attaquant ayant compromis un routeur OSPF ou pouvant injecter des paquets OSPF peut :

\
    \
  • Phantom Router LSA : annoncer un routeur fictif avec des liens optimaux, redirigeant le trafic
  • \
  • Rogue Router : joindre le domaine OSPF en usurpant un Router ID et annoncer de fausses routes
  • \
  • Max-Age LSA Attack : injecter des LSA avec un age maximum pour forcer leur suppression du réseau
  • \
  • Area boundary manipulation : exploiter les résumés inter-area pour rediriger le trafic entre les zones OSPF
  • \
\

RPKI/ROA : La Défense Principale

\

Le RPKI (Resource Public Key Infrastructure) est le mécanisme de défense principal contre le BGP hijacking. Il crée une base de données cryptographiquement signée liant les préfixes IP aux AS autorisés à les annoncer. Un ROA (Route Origin Authorization) est un objet signé par le titulaire du préfixe, déclarant quel AS est autorisé à l'annoncer et la longueur maximale du préfixe.

\

Les routeurs BGP valident les annonces contre les ROA : une annonce dont l'origine AS ne correspond pas au ROA est marquée comme Invalid et peut être rejetée. Le déploiement du RPKI progresse : ~50% des préfixes IPv4 ont un ROA en 2026, mais seuls ~30% des opérateurs rejettent activement les routes Invalid.

\
⚠️ Attention — Le RPKI protège contre le prefix origin hijacking mais PAS contre les attaques sur l'AS-PATH (path manipulation). BGPsec (signature de chaque hop de l'AS-PATH) est la solution théorique mais son déploiement est quasi nul en 2026 à cause du coût de performance et de la complexité opérationnelle.
\
? Conseil pratique — Pour surveiller vos préfixes BGP, inscrivez-vous aux alertes de BGPStream (CAIDA/RIPE) et de RIPE RIS. Créez des ROA pour tous vos préfixes via le portail de votre RIR (RIPE, ARIN, APNIC) et configurez votre routeur pour rejeter les routes RPKI Invalid (route-map RPKI-FILTER deny 10 match rpki invalid).
\

À retenir

  • BGP fonctionne sur la confiance mutuelle SANS authentification — n'importe quel AS peut annoncer n'importe quel préfixe
  • Le sub-prefix hijack (préfixe plus spécifique) gagne TOUJOURS en BGP — aucune configuration ne peut l'empêcher sans RPKI
  • Le BGP interception permet un MitM à l'échelle d'Internet avec re-routage transparent vers la destination
  • RPKI/ROA protège contre l'usurpation d'origine mais pas contre la manipulation de l'AS-PATH
  • OSPF sans authentification MD5/SHA permet l'injection de routes fictives dans le réseau interne
\

Références externes