# Sécurité du routage et détournement d'adresses IP

> Le détournement BGP et d'adresses IP et le marché des transferts et de la location d'IPv4 comme vecteurs d'abus par email : comment les spammeurs obtiennent un espace d'adresses IP « propre » et neuf, les recherches qui chiffrent les abus sur les préfixes transférés ou loués, les observations de Spamhaus sur le détournement de réseaux, et RPKI/ROA comme parade.

Source: emailmarketing.net — https://emailmarketing.net/fr/apprendre/reference/securite-du-routage-et-detournement-d-adresses-ip

Si vous acquérez ou vérifiez de l'espace d'adresses IP pour un fournisseur de services de messagerie (ESP), l'historique de cet espace compte autant que sa réputation actuelle. On aborde généralement la réputation email au niveau des adresses IP et des domaines. La couche inférieure, qui détermine qui a le droit d'annoncer une plage d'adresses IP dans la table de routage mondiale, sert elle aussi aux abus.

Les spammeurs, les hébergeurs « bulletproof » et les opérateurs de botnets ont besoin d'un approvisionnement constant en espace IPv4 **pas encore « grillé »** (inscrit sur des listes de blocage), car leurs envois consument vite la réputation. Les adresses IPv4 étant épuisées, trois moyens d'obtenir de l'espace neuf sont devenus des canaux d'abus :

- le **détournement BGP ou d'adresses IP** : annoncer un espace d'adresses qui ne vous appartient pas ;
- le **marché des transferts d'IPv4** : acheter des blocs, y compris des blocs au passé d'abus caché ;
- le **marché de la location d'IPv4** : louer des blocs au mois, ce qui dissimule l'utilisateur réel dans le WHOIS.

La parade est **la RPKI et les Route Origin Authorizations (ROA)**, qui permettent à un expéditeur légitime de prouver, et à un serveur de réception de vérifier, que le routage d'une plage est autorisé.

Pour la liste de contrôle de ce qu'il faut examiner avant d'attribuer à des clients un bloc loué ou acheté, voir [IP-Acquisition Diligence](https://emailmarketing.net/learn/esp-operations/ip-acquisition-diligence). Pour la façon dont les inscriptions qui en résultent apparaissent et sont retirées, voir [Listes de blocage et Spamhaus](https://emailmarketing.net/fr/apprendre/reference/listes-de-blocage-et-spamhaus) et [Inscriptions Spamhaus en détail](https://emailmarketing.net/fr/apprendre/reference/inscriptions-spamhaus-en-detail).

## Pourquoi le détournement est un problème d'email

Les spammeurs font tourner les adresses IP comme ils font tourner les domaines. Une adresse IP qui envoie du spam acquiert vite une mauvaise réputation et se fait inscrire, si bien que l'opérateur a besoin **d'adresses IP neuves et propres en permanence**. Annoncer un espace d'adresses IP qui appartient légitimement à quelqu'un d'autre, ou qui a été délaissé, répond à ce besoin sans aucune démarche auprès d'un registre qui permettrait de remonter de l'abus jusqu'à l'opérateur. L'espace volé sert à une rafale de spam ou à l'hébergement de logiciels malveillants, puis il est libéré avant ou pendant son inscription, et le cycle recommence.

C'est l'équivalent, au niveau du réseau, du [snowshoe spam](https://emailmarketing.net/fr/apprendre/gestion-des-adresses-ip/allocation-de-base-des-adresses-ip), qui répartit la charge finement sur de nombreuses adresses IP pour rester sous les seuils appliqués à chacune. La différence est que les adresses IP elles-mêmes sont prises sans autorisation.

Les jeux de données DROP, EDROP et ASN-DROP de Spamhaus, ainsi que le code de retour SBL DROP (`127.0.0.9`, « blocs d'adresses détournés ou loués à des spammeurs ; ne jamais les router »), existent précisément pour signaler ce phénomène (voir [Listes de blocage et Spamhaus](https://emailmarketing.net/fr/apprendre/reference/listes-de-blocage-et-spamhaus)).

## Comment les criminels acquièrent des plages d'adresses IP

Spamhaus recense quatre façons d'acquérir des plages. Deux sont légitimes sur le papier, et deux sont abusives :

| Voie | Fonctionnement | Où intervient l'abus |
|---|---|---|
| Attribution directe par un registre Internet régional (RIR) | Devenir membre d'un RIR et recevoir une allocation | Légitime, mais lent, et l'espace est de plus en plus rare |
| Attribution par un fournisseur d'accès | Un fournisseur en amont alloue de l'espace à un client en aval | Légitime, mais les hébergeurs bulletproof profitent des fournisseurs en amont peu attentifs |
| **Détournement de plages délaissées** | Se faire passer pour le propriétaire d'origine d'un espace dormant | Router un espace que personne ne surveille |
| **Vol temporaire de plages allouées** | Annoncer une partie de l'espace actif de quelqu'un, puis la libérer | « Rotation de routes » : envoyer du spam, puis disparaître |

### L'espace historique est la cible favorite

Les plages attribuées **avant la création de l'ARIN en 1997** (allocations « historiques », legacy) sont des cibles de choix pour le détournement. Elles représentent environ **35,9 % de tout l'espace d'adresses IPv4**. Elles ont été attribuées avant les pratiques modernes d'enregistrement, elles n'ont souvent pas de propriétaire qui paie pour elles ou qui s'en occupe, et elles **ne peuvent pas être révoquées pour défaut de paiement**. Un bloc peut donc rester dormant et oublié pendant des années, jusqu'à ce qu'un attaquant le remette en service.

### Le cas Chemstress (147.50.0.0/16) : comment se déroule un détournement

Spamhaus documente la prise de contrôle type d'un /16 dormant. Elle montre qu'un détournement est une **opération d'ingénierie sociale contre le registre**, et pas seulement une astuce technique avec BGP :

| Date | Étape |
|---|---|
| 2011-08-19 | Enregistrer un domaine ressemblant qui utilise le nom du contact ARIN d'origine |
| 2011-12-12 | Persuader l'ARIN, par l'ingénierie sociale, de remplacer les coordonnées du bloc par celles de l'attaquant |
| 2011-12-16 | Commencer des annonces de routes BGP non autorisées pour le /16 |
| 2012-06-10 | Remplacer l'adresse de l'entreprise par celle d'un service de réexpédition du courrier |

Une fois la fiche du registre falsifiée, l'annonce de route frauduleuse paraît autorisée à tout réseau qui ne vérifie que le WHOIS.

## Combattre les abus en bordure de réseau

Spamhaus préconise de bloquer le trafic malveillant au **niveau du routage, sur les routeurs de bordure** (via BGP), plutôt que d'attendre une détection au niveau applicatif (SMTP ou HTTP). Il nomme ces schémas d'abus :

- **Les systèmes autonomes malveillants.** Des acteurs malveillants exploitent leur propre système autonome (AS) et annoncent des routes via BGP. Les chaînes de systèmes autonomes compromis sont fréquentes, et les criminels exploitent les relations de type **« client d'un client »** pour qu'aucun fournisseur en amont ne se sente responsable.
- **L'acceptation des routes sans vérification.** Les fournisseurs en amont propagent souvent des routes malveillantes pendant **des mois**, faute d'une vérification suffisante et en raison de « processus automatisés configurés pour accepter, presque aveuglément, tout ce que les clients annoncent ».
- **L'interconnexion directe pour rester invisible.** Des groupes criminels s'interconnectent directement avec un fournisseur cible et maintiennent leurs réseaux hors de la table de routage mondiale, afin que les outils de surveillance des routes ne les détectent pas.

**Parades que Spamhaus recommande aux opérateurs de réseau :**

- Déployer les listes **DROP, EDROP et ASN-DROP** sur les routeurs de bordure pour refuser la connectivité aux réseaux dont on sait qu'ils sont criminels.
- **Vérifier les routes qu'annoncent vos clients BGP.** Examinez l'historique d'abus et de routage d'un client avant d'accepter ses routes, et surveillez la **rotation de routes** : annoncer, envoyer du spam, retirer.
- Adopter **BGP Flowspec (RFC 5575 et RFC 7674)** pour pousser en temps réel des listes de contrôle d'accès (ACL) dynamiques vers les équipements de bordure. Par exemple, injecter via Flowspec les données de la **BCL** (Botnet Controller List) pour mettre en trou noir les serveurs de commande et de contrôle des botnets, une adresse IP à la fois.
- Faire travailler ensemble les équipes réseau et les équipes antiabus, qui travaillent généralement en silos séparés.

Pour donner un ordre de grandeur, Spamhaus indique que ses DNSBL protègent environ **2,7 milliards de boîtes aux lettres**, qu'il a été fondé en 1998, et qu'il compte environ **30 enquêteurs dans 9 pays**. La liste BCL reste petite, mais elle s'agrandit.

## Le marché des transferts d'IPv4 comme canal d'abus

Quand vous achetez un bloc sur le marché secondaire, vous achetez peut-être un passé d'abus caché, ou le vendeur est peut-être un abuseur récidiviste qui se débarrasse d'un espace grillé. Giotsas, Livadariu et Gigis (**PAM 2020**, « A first look at the misuse and abuse of the IPv4 Transfer Market ») l'ont mesuré sur une décennie de transferts (du 2009-10-12 au 2019-08-24). Ils ont combiné des listes de blocage d'adresses IP, des données de pots de miel, la détection de détournements de préfixes et des listes de réputation d'AS :

| Constat | Valeur |
|---|---|
| Préfixes routés transférés avec au moins 1 signalement sur une liste de blocage | **environ 40 %** |
| Préfixes routés non transférés avec au moins 1 signalement sur une liste de blocage | **6 %** |
| Probabilité d'inscription sur une liste de blocage, sous-préfixes /24 transférés par rapport aux non transférés | **6× plus probable** |
| Espace transféré dans son ensemble, selon le type d'abus | **4× à 25× plus susceptible** d'être inscrit sur une liste de blocage |
| Transferts dont la date ou l'organisation destinataire déclarées **ne concordaient pas** avec le WHOIS et le routage BGP | **plus de 65 %** |
| Préfixes transférés couverts par un ROA avec un **ASN d'origine incohérent** | **6 %** |
| Taux d'espace inscrit sur des listes de blocage pour les systèmes autonomes qui sont **à la fois acheteurs et vendeurs**, par rapport à ceux qui n'ont qu'un rôle | **2× plus élevé** |

Le calendrier révèle un **contournement délibéré des filtres**. Les signalements sur les listes de blocage **culminent dans l'année qui suit** la date du transfert, pour tous les types d'activité malveillante (spam, phishing, logiciels malveillants, commande et contrôle de botnets, détournement de préfixes, scans non sollicités, contenus illicites). L'abus apparaît après le transfert même quand l'espace d'adresses était utilisé et visible des scans **au moins un mois avant** celui-ci.

Le déséquilibre persiste après exclusion de l'espace légitime des fournisseurs de cloud et des très grands réseaux (AWS, Google Cloud), dont les services d'infrastructure sont détournés pour des machines virtuelles éphémères de logiciels malveillants. **Les auteurs de détournements BGP récidivistes et les hébergeurs bulletproof sont surreprésentés** parmi les acteurs du marché. Les auteurs présentent ces chiffres comme une **borne inférieure**, car les transactions non déclarées n'apparaissent jamais dans les bases des RIR.

## Le marché de la location d'IPv4 : un canal plus récent, invisible dans le WHOIS

La location consiste à louer un bloc pour une durée pouvant descendre à un mois, le préfixe restant enregistré au nom du bailleur. Elle est moins transparente que l'achat. Comme le RIR ne traite aucun transfert, **l'identité du locataire n'est jamais enregistrée dans le WHOIS**. L'utilisateur réel du bloc d'adresses est masqué, et les plaintes pour abus et les notifications de vulnérabilités ne lui parviennent pas. Les acteurs malveillants s'en servent pour **faire tourner rapidement des blocs « propres » et jeter ceux qui ont servi**, contournant ainsi l'inscription des adresses IP sur les listes de blocage.

Degen et al. (**TMA 2025**, University of Twente / CAIDA, « From Scarcity to Opportunity: Examining Abuse of the IPv4 Leasing Market ») ont comparé les préfixes loués et non loués sur 82 jours (de décembre 2024 à mars 2025) à l'aide des listes de blocage FireHOL :

| Constat | Valeur |
|---|---|
| Préfixes loués inscrits (FireHOL Level 1) par rapport aux préfixes non loués, instantané de février 2025 | **2,89× plus probable** (0,518 % contre une moyenne de 0,179 %) |
| La même comparaison sur l'ensemble agrégé complet, plus large, de 253 listes de blocage | **1,84× plus probable** (32,0 % contre 17,4 %) |
| Prévalence des services d'anonymisation (VPN et proxys) dans l'espace loué par rapport à l'espace non loué | **2,59× plus fréquents** |
| Hausse des inscriptions de catégorie `abuse` **30 jours** après le début de la location | **+60,2 %** |
| Hausse des inscriptions de catégorie `abuse` **150 jours** après le début de la location | jusqu'à **+269 %** |
| Hausse des inscriptions de catégorie `malware` **150 jours** après le début de la location | **+37,9 %** |

Les inscriptions des préfixes loués étaient **stables avant le début de la location, puis ont augmenté régulièrement** tout au long de la période de mesure. C'est la signature d'un bloc qui reste propre jusqu'à ce qu'un locataire commence à en abuser. Le chiffre Level 1 (2,89×) est un minimum prudent, et celui de l'ensemble étendu de listes est une limite supérieure.

**La taille du marché (TMA 2025).** Plus de **6 184 transferts** portant sur **30,2 millions d'adresses** ont eu lieu en 2024. Un seul courtier a déclaré **757 transferts pour 60,7 millions de dollars US**. Les adresses IPv4 servent désormais de garantie de prêt : une entreprise a émis **206 millions de dollars US** d'obligations garanties par ses actifs IPv4. Les délais d'attente auprès des RIR en février 2025 étaient de **498 jours au RIPE NCC, 615 jours à l'ARIN et 1 417 jours au LACNIC**. C'est cette pénurie qui pousse d'abord les opérateurs vers les marchés secondaire et de la location.

Fait notable, **certains courtiers proposent désormais la gestion RPKI, le « parking » de préfixes (annonce d'un préfixe depuis l'AS du courtier), des services de réputation d'adresses IP et le retrait de liste en tant que service** comme prestations complémentaires. Ce sont des usages légitimes des mêmes outils que ceux qu'exploitent les abuseurs.

**Ce que cela signifie pour les opérateurs.** Un bloc loué ou transféré a statistiquement plus de chances d'être sale qu'un espace routé choisi au hasard, et son historique est plus difficile à voir. Vérifier la réputation avant d'acquérir un bloc n'est pas facultatif : examinez son historique sur les listes de blocage, ses enregistrements SWIP et WHOIS antérieurs, et SenderScore et Talos (voir [IP-Acquisition Diligence](https://emailmarketing.net/learn/esp-operations/ip-acquisition-diligence)).

## RPKI et ROA : la parade

La **RPKI (Resource Public Key Infrastructure)** utilise la cryptographie pour lier des préfixes IP aux numéros d'AS autorisés à les émettre, afin que les réseaux puissent rejeter les fausses annonces de routes. La validation de l'origine est actuellement la **seule** fonction de la RPKI utilisée en exploitation.

### Route Origin Authorization (ROA)

Un ROA est un objet signé, publié par le détenteur légitime de la ressource, qui contient trois champs (RFC 6482) :

| Champ | Signification |
|---|---|
| **Préfixe** | Le bloc d'adresses IP autorisé |
| **Numéro d'AS d'origine** | L'unique AS autorisé à émettre ce préfixe dans BGP |
| **maxLength** | La longueur de préfixe la plus spécifique que l'AS peut annoncer |

Par exemple, un ROA pour `192.0.1.0/24` avec un **maxLength de /25** autorise l'annonce de ce `/24` ou de ses deux `/25` adjacents, mais **rien de plus spécifique**. Limiter le maxLength bloque le détournement classique, dans lequel l'attaquant annonce un sous-préfixe plus spécifique (que BGP préfère toujours) pour détourner le trafic.

### États de la Route Origin Validation (ROV)

Un routeur compare chaque annonce BGP à l'ensemble des **Validated ROA Payloads (VRP)** et lui attribue l'un de trois états :

| État | Condition | Action type |
|---|---|---|
| **Valid** | Le préfixe et l'AS d'origine sont couverts par au moins 1 VRP, dans la limite du maxLength | Accepter |
| **Invalid** | Mauvais AS d'origine, ou plus spécifique que ce qu'autorise le maxLength | Rejeter, ou donner une préférence plus faible à la route |
| **NotFound** (inconnu) | Aucun VRP ne couvre le préfixe (aucun ROA n'est publié) | Accepter (ouvert par défaut) |

L'espace sans ROA aboutit à l'état **NotFound**, et non Invalid, si bien que la RPKI ne protège que les préfixes dont le détenteur légitime a publié un ROA. C'est l'action directe pour un expéditeur qui veut un espace propre : **publiez des ROA pour vos plages d'envoi**. L'annonce de votre espace par un pirate, plus spécifique ou avec la mauvaise origine, est alors évaluée **Invalid** et écartée par les réseaux qui appliquent la ROV, et l'infrastructure de routage d'un serveur de réception traite vos propres annonces comme autorisées.

Cela vous protège aussi en tant qu'acheteur. Le constat de PAM 2020 selon lequel **6 % des préfixes transférés couverts par un ROA avaient un ASN d'origine incohérent** est exactement le type d'incohérence que la ROV fait apparaître.

La documentation RPKI note que **la grande majorité des détournements de routes sont involontaires**, dus à des erreurs de saisie de l'origine ou à des fuites de routes. Une large couverture ROA rend les erreurs d'origine, accidentelles comme malveillantes, **faciles à repérer et à rejeter**.

### Au-delà de la validation de l'origine

- **BGPsec (RFC 8205)** valide tout le chemin d'AS, et pas seulement l'origine, mais son déploiement réel « pourrait s'avérer limité ».
- **ASPA (Autonomous System Provider Authorization)** est un travail à l'état de projet sur la validation des chemins, une voie médiane émergente entre la ROV, qui ne vérifie que l'origine, et BGPsec complet.

## À retenir pour un ESP

1. L'espace d'adresses IP neuf est une marchandise pour les spammeurs. Le détournement, l'achat et la location sont autant de moyens de l'obtenir, et tous trois laissent des traces mesurables sur les listes de blocage.
2. **Les blocs loués ont 1,84 à 2,89 fois, et les blocs transférés 4 à 25 fois, plus de chances d'être sales** qu'un espace routé choisi au hasard, et la location masque délibérément l'opérateur dans le WHOIS. Vérifiez un bloc avant de l'attribuer (voir [IP-Acquisition Diligence](https://emailmarketing.net/learn/esp-operations/ip-acquisition-diligence)).
3. **Publiez des ROA** pour vos préfixes d'envoi. Un détournement de votre espace devient alors Invalid chez les réseaux qui appliquent la ROV, et cela montre que l'exploitation est rigoureuse. Avant d'acquérir un bloc, vérifiez que son ROA et son origine sont cohérents.
4. Les listes DROP, EDROP et ASN-DROP de Spamhaus, et la BCL (éventuellement via BGP Flowspec), vous permettent de refuser en bordure de votre propre réseau le trafic des réseaux dont on sait qu'ils sont criminels.
