// CLUBIC — CYBERSECURITY
Cyberattaque contre e-votez : comment des bots ont perturbé le vote en ligne de la primaire de gauche
Des attaquants ont saturé la plateforme e-votez de connexions automatisées dès l’ouverture du vote en ligne de la primaire de la gauche sociale-démocrate, ce vendredi. Une partie des électeurs a eu du mal à voter, mais pour les organisateurs, aucun bulletin enregistré n’a été altéré.
Les inscrits à la primaire « Choisir 2027 » ont trouvé sur e-votez des pages très lentes, voire des refus d’accès, dès l’ouverture du scrutin à 8 heures. La commission d’organisation a évoqué à la mi-journée une cyberattaque destinée à « porter à son maximum le nombre de connexions simultanées par le biais de bots ». Elle a ensuite repoussé dans la soirée la clôture du premier tour, prévue samedi à 20 heures, au dimanche 11 octobre à 18 heures. Reste à comprendre comment des pirates peuvent bloquer l’accès à une urne numérique avec de faux visiteurs, sans toucher aux bulletins déposés.
Votre petite entreprise a de grandes ambitions. Protégez-là contre les pirates. Et développez sereinement votre activité !
Pour ralentir ou faire tomber un site, les pirates à l’origine d’une attaque DDoS lui envoient des requêtes depuis un grand nombre de machines à la fois. Ces machines sont souvent des routeurs ou des téléviseurs connectés, piratés à l’insu de leurs propriétaires et pilotés à distance. Cloudflare a stoppé en 2025 une attaque record de 29,7 térabits par seconde, lancée depuis le botnet Aisuru.
Contre e-votez, les attaquants ont joué sur le nombre de connexions ouvertes en même temps. Les administrateurs d’un serveur web fixent un plafond de sessions simultanées, en fonction de la mémoire et de la puissance de calcul disponibles. Un électeur ordinaire ouvre une session, saisit ses identifiants, vote puis quitte la page, alors que les attaquants programment leurs bots pour ouvrir des sessions par milliers et les garder actives. Au-delà du plafond, les nouveaux venus, vrais électeurs compris, sont refusés ou placés en attente.
Un membre de l’organisation a évoqué auprès de la presse une plateforme dimensionnée pour environ 10 000 connexions simultanées, avec des pics à 20 000 pendant l’attaque. Impossible, avec ces seuls chiffres, de savoir si le serveur web ou la base de données a cédé en premier.
Pour encaisser ce genre de charge, un hébergeur peut confier le filtrage du trafic à un service anti-DDoS, chargé d’écarter les adresses au comportement automatisé. Il peut aussi limiter le nombre de requêtes par adresse IP ou imposer un test anti-robot avant la page de vote. La commission a seulement assuré avoir pris les mesures nécessaires dès l’identification de l’attaque, sans en donner le détail.
Les auteurs d’une attaque DDoS saturent les accès d’un service sans entrer dans ses bases de données. En théorie, les bulletins stockés par e-votez sont donc à l’abri tant que les pirates n’ouvrent que des connexions.
La commission d’organisation a garanti dès midi que les votes enregistrés étaient intacts. Dans la soirée, après l’intervention d’experts techniques, elle a fait état de « l’absence d’altération de la sincérité du scrutin ». La commission n’a pas publié le nom de ces experts, ni précisé quels contrôles ils ont menés.
Pour qu’un vote électronique soit fiable, ses organisateurs doivent garantir le secret du vote et la possibilité de vérifier le résultat. La CNIL encadre ce type de scrutin, primaires de partis politiques comprises, par une recommandation mise à jour en avril 2026. Elle fixe des objectifs de sécurité selon trois niveaux de risque et demande une expertise indépendante des systèmes de vote. Pour les scrutins politiques, la Commission est d’ailleurs « très réservée » sur ce mode de vote à distance. La commission d’organisation de la primaire n’a pas précisé dans ses communiqués si e-votez applique la version de 2019, encore autorisée pour les scrutins de 2026, ou la nouvelle.