Des attaquants ont saturé la plateforme e-votez de connexions automatisées dès l’ouverture du vote en ligne de la primaire de la gauche sociale-démocrate, ce vendredi. Une partie des électeurs a eu du mal à voter, mais pour les organisateurs, aucun bulletin enregistré n’a été altéré.

Pour ralentir ou faire tomber un site, les pirates à l’origine d’une attaque DDoS lui envoient des requêtes depuis un grand nombre de machines à la fois - ©Parti Socialiste
Pour ralentir ou faire tomber un site, les pirates à l’origine d’une attaque DDoS lui envoient des requêtes depuis un grand nombre de machines à la fois - ©Parti Socialiste

Les inscrits à la primaire « Choisir 2027 » ont trouvé sur e-votez des pages très lentes, voire des refus d’accès, dès l’ouverture du scrutin à 8 heures. La commission d’organisation a évoqué à la mi-journée une cyberattaque destinée à « porter à son maximum le nombre de connexions simultanées par le biais de bots ». Elle a ensuite repoussé dans la soirée la clôture du premier tour, prévue samedi à 20 heures, au dimanche 11 octobre à 18 heures. Reste à comprendre comment des pirates peuvent bloquer l’accès à une urne numérique avec de faux visiteurs, sans toucher aux bulletins déposés.

La solution tout-en-un pour protéger votre entreprise
Bitdefender

La solution tout-en-un pour protéger votre entreprise

Votre petite entreprise a de grandes ambitions. Protégez-là contre les pirates. Et développez sereinement votre activité !

Sponsorisé

Des bots saturent les connexions et perturbent l’accès au vote

Pour ralentir ou faire tomber un site, les pirates à l’origine d’une attaque DDoS lui envoient des requêtes depuis un grand nombre de machines à la fois. Ces machines sont souvent des routeurs ou des téléviseurs connectés, piratés à l’insu de leurs propriétaires et pilotés à distance. Cloudflare a stoppé en 2025 une attaque record de 29,7 térabits par seconde, lancée depuis le botnet Aisuru.

Contre e-votez, les attaquants ont joué sur le nombre de connexions ouvertes en même temps. Les administrateurs d’un serveur web fixent un plafond de sessions simultanées, en fonction de la mémoire et de la puissance de calcul disponibles. Un électeur ordinaire ouvre une session, saisit ses identifiants, vote puis quitte la page, alors que les attaquants programment leurs bots pour ouvrir des sessions par milliers et les garder actives. Au-delà du plafond, les nouveaux venus, vrais électeurs compris, sont refusés ou placés en attente.

Un membre de l’organisation a évoqué auprès de la presse une plateforme dimensionnée pour environ 10 000 connexions simultanées, avec des pics à 20 000 pendant l’attaque. Impossible, avec ces seuls chiffres, de savoir si le serveur web ou la base de données a cédé en premier.

Pour encaisser ce genre de charge, un hébergeur peut confier le filtrage du trafic à un service anti-DDoS, chargé d’écarter les adresses au comportement automatisé. Il peut aussi limiter le nombre de requêtes par adresse IP ou imposer un test anti-robot avant la page de vote. La commission a seulement assuré avoir pris les mesures nécessaires dès l’identification de l’attaque, sans en donner le détail.

Accès au site et intégrité des votes, deux exigences séparées

Les auteurs d’une attaque DDoS saturent les accès d’un service sans entrer dans ses bases de données. En théorie, les bulletins stockés par e-votez sont donc à l’abri tant que les pirates n’ouvrent que des connexions.

La commission d’organisation a garanti dès midi que les votes enregistrés étaient intacts. Dans la soirée, après l’intervention d’experts techniques, elle a fait état de « l’absence d’altération de la sincérité du scrutin ». La commission n’a pas publié le nom de ces experts, ni précisé quels contrôles ils ont menés.

Pour qu’un vote électronique soit fiable, ses organisateurs doivent garantir le secret du vote et la possibilité de vérifier le résultat. La CNIL encadre ce type de scrutin, primaires de partis politiques comprises, par une recommandation mise à jour en avril 2026. Elle fixe des objectifs de sécurité selon trois niveaux de risque et demande une expertise indépendante des systèmes de vote. Pour les scrutins politiques, la Commission est d’ailleurs « très réservée » sur ce mode de vote à distance. La commission d’organisation de la primaire n’a pas précisé dans ses communiqués si e-votez applique la version de 2019, encore autorisée pour les scrutins de 2026, ou la nouvelle.

Les partis organisateurs ont saisi la justice. Personne n’a revendiqué l’attaque pour l’instant, et l’origine des bots est encore inconnue.

Foire aux questionsContenu généré par l’IA
Qu’est-ce qu’une attaque DDoS basée sur la saturation de sessions, et en quoi diffère-t-elle d’un simple « flood » de requêtes ?

Une attaque DDoS (déni de service distribué) vise à rendre un service indisponible en épuisant une ressource limitée. Dans une saturation de sessions, les bots ouvrent massivement des connexions (sessions) et les maintiennent actives, ce qui remplit le quota de sessions simultanées du serveur web ou d’un composant intermédiaire. À l’inverse, un flood de requêtes cherche surtout à surcharger le traitement en envoyant un volume énorme de requêtes courtes, sans forcément conserver des connexions longues. Dans les deux cas, des utilisateurs légitimes peuvent être refusés ou mis en file d’attente, même si l’application « fonctionne » encore en interne. Ce type d’attaque se fait généralement sans accès aux bases de données, car il suffit de consommer des ressources réseau et serveur.

Qu’appelle-t-on un botnet, et pourquoi des objets connectés sont souvent impliqués dans ce type d’attaque ?

Un botnet est un ensemble de machines compromises pilotées à distance pour exécuter des actions coordonnées, comme générer du trafic malveillant. Les objets connectés (routeurs, caméras, TV) sont fréquemment enrôlés car ils sont nombreux, souvent mal mis à jour, et exposés sur Internet avec des mots de passe faibles ou des services vulnérables. Chaque appareil ne produit parfois qu’un trafic modéré, mais la somme de milliers d’appareils suffit à saturer des infrastructures. Pour les défenseurs, le problème est que le trafic provient d’adresses IP très dispersées et d’équipements « légitimes » du point de vue réseau. Cela complique le filtrage, car il faut distinguer un vrai utilisateur d’un comportement automatisé.

Pourquoi la disponibilité d’un site de vote et l’intégrité des bulletins sont deux sujets de sécurité distincts ?

La disponibilité concerne la capacité à accéder au service (se connecter, charger les pages, soumettre un vote) malgré une charge ou une attaque. L’intégrité vise à garantir qu’un bulletin enregistré n’a pas été modifié, supprimé ou ajouté de manière frauduleuse, ce qui implique des protections côté application et stockage. Une attaque DDoS peut bloquer l’accès sans jamais entrer dans le système de gestion des votes, donc sans altérer les bulletins déjà déposés. À l’inverse, une compromission applicative ou de base de données peut toucher les résultats même si le site reste accessible. En pratique, prouver l’intégrité exige des mécanismes de vérification (journalisation, contrôles cryptographiques, audits) indépendants de la simple résistance aux attaques de trafic.