CISA advarer om en ”overhængende” trussel fra statssponsorerede aktører, efter at kinesiske hackere har infiltreret F5 Networks. Den amerikanske cybersikkerhedsmyndighed Cybersecurity and Infrastructure Security Agency (CISA) har udstedt et nød­direktiv, der opfordrer alle organisationer til at installere kritiske sikkerhedsopdateringer for at forhindre omfattende kompromitteringer.

CISA bekræfter, at angriberne brød ind i F5’s interne systemer, fik adgang til kildekode og hentede oplysninger om hidtil ukendte sårbarheder. Myndigheden advarer om, at hackere kan udnytte disse svagheder til at stjæle legitimationsoplysninger, få adgang til API’er og bevæge sig frit gennem netværk.

Vikarierende direktør Madhu Gottumukkala understregede, at myndigheder skal handle straks og beskrev situationen som en ”katastrofal risiko”, hvis den ikke udbedres. CISA pålagde derfor alle føderale organer og private brugere at implementere opdateringerne i henhold til Emergency Directive 26-01 uden forsinkelse.

Detaljer om F5-bruddet

F5 bekræftede i august, at virksomheden havde opdaget et ”meget sofistikeret” indbrud. Angriberne, der menes at have tilknytning til Kina, havde angiveligt haft uopdaget adgang i mere end et år. De downloadede filer fra systemer forbundet med F5’s BIG-IP-produktudvikling og tekniske platforme, der indeholdt både kildekode og oplysninger om sårbarheder.

Sikkerhedsfirmaet Mandiant identificerede gruppen som UNC5211, også kendt som Silk Typhoon, som tidligere har angrebet juridiske, SaaS- og teknologisektorer. Googles Threat Intelligence-team påpegede dog, at UNC5211 og Silk Typhoon muligvis er separate, men nært beslægtede grupper.

Kritiske opdateringer udgivet

F5 har frigivet hastende sikkerhedsopdateringer til både fysiske og virtuelle enheder, herunder:

  • BIG-IP
  • F5OS
  • BIG-IP Next til Kubernetes
  • BIG-IQ
  • APM-klienter

CISA advarer om, at disse sårbarheder kan give angribere vedvarende netværksadgang og i værste fald fuld systemkontrol. Storbritanniens National Cyber Security Centre (NCSC) har også udstedt egne retningslinjer efter den amerikanske advarsel.

Reaktioner fra branchen

Cybersikkerhedseksperter ser angrebet som et alvorligt slag mod forsyningskædesikkerheden. Ferhat Dikbiyik fra Black Kite udtaler, at angrebet mod en leverandør af kritisk infrastruktur viser den voksende risiko for spionagekampagner, der retter sig mod software til netværksstyring.

Konklusion

CISA’s advarsel om F5-enheder viser, hvor hurtigt statssponsorerede aktører kan udnytte leverandørers sårbarheder. Offentlige myndigheder og virksomheder, der bruger F5-teknologi, bør straks installere de nyeste opdateringer. Hurtig handling er den eneste måde at forhindre datatyveri og driftsforstyrrelser på.


0 svar til “CISA-advarsel om F5-enheder: statsstøttede hackere udnytter sårbarheder”