CISA advarer om en «umiddelbar» trussel fra statssponsede aktører etter at kinesiske hackere infiltrerte F5 Networks. Den amerikanske cybersikkerhetsmyndigheten Cybersecurity and Infrastructure Security Agency (CISA) har utstedt et nøddirektiv som oppfordrer alle organisasjoner til å installere kritiske sikkerhetsoppdateringer for å forhindre omfattende inntrengning.
CISA bekrefter at angriperne brøt seg inn i F5s interne systemer, fikk tilgang til kildekode og hentet informasjon om hittil ukjente sårbarheter. Myndigheten advarer om at hackere kan utnytte disse svakhetene til å stjele legitimasjon, få tilgang til API-er og bevege seg fritt gjennom nettverk.
Vikarierende direktør Madhu Gottumukkala understreket at etater må handle umiddelbart, og beskrev situasjonen som en «katastrofal risiko» dersom den ikke håndteres. CISA påla derfor alle føderale organer og private brukere å installere oppdateringene som beskrevet i Emergency Directive 26-01 uten forsinkelse.
Detaljer om F5-innbruddet
F5 bekreftet i august at selskapet hadde oppdaget et «svært sofistikert» angrep. Angriperne, som antas å ha tilknytning til Kina, skal ha hatt uoppdaget tilgang i over ett år. De lastet ned filer fra systemer knyttet til F5s BIG-IP-produktutvikling og tekniske plattformer som inneholdt både kildekode og sårbarhetsdata.
Sikkerhetsselskapet Mandiant identifiserte gruppen som UNC5211, også kjent som Silk Typhoon, som tidligere har rettet angrep mot juridiske, SaaS- og teknologisektorer. Googles Threat Intelligence-team påpeker imidlertid at UNC5211 og Silk Typhoon kan være separate, men nært beslektede grupper.
Kritiske oppdateringer lansert
F5 har utgitt akutte sikkerhetsoppdateringer for både fysiske og virtuelle enheter, inkludert:
- BIG-IP
- F5OS
- BIG-IP Next for Kubernetes
- BIG-IQ
- APM-klienter
CISA advarer om at disse sårbarhetene kan gi angripere vedvarende nettverkstilgang og i verste fall full systemkontroll. Også Storbritannias National Cyber Security Centre (NCSC) har utstedt egne retningslinjer etter den amerikanske advarselen.
Reaksjoner fra bransjen
Cybersikkerhetseksperter ser angrepet som et alvorlig slag mot sikkerheten i leverandørkjeden. Ferhat Dikbiyik fra Black Kite uttaler at angrepet mot en leverandør av kritisk infrastruktur illustrerer den økende risikoen for spionasjekampanjer rettet mot programvare for nettverksadministrasjon.
Konklusjon
CISAs advarsel om F5-enheter viser hvor raskt statssponsede aktører utnytter sårbarheter hos leverandører. Offentlige etater og bedrifter som bruker F5-teknologi må installere de nyeste oppdateringene uten forsinkelse. Rask handling er den eneste måten å forhindre datatyveri og driftsforstyrrelser på.


0 responses to “CISA-advarsel for F5-enheter: statssponsede hackere utnytter sårbarheter”