Óriási hackertámadás érte az F5-öt, kiszivárogtak a sebezhetőségek és a forráskód

Óriási hackertámadás érte az F5-öt, kiszivárogtak a sebezhetőségek és a forráskód
Az F5, az egyik legnagyobb amerikai kiberbiztonsági vállalat figyelemre méltó támadást szenvedett el. Állami hátterű hackerek hatoltak be a vállalat rendszerébe, és megszerezték a BIG-IP szoftver eddig nem publikált sebezhetőségeit, valamint részleteket a forráskódból – ráadásul mind a fejlesztési, mind a mérnöki platformokról loptak adatokat. Különösen fontos kiemelni, hogy a behatolók hosszú időn keresztül észrevétlenül mozoghattak az F5 rendszereiben.

Mit jelent ez? – A BIG-IP rendszerek és az ellopott kód

Az F5 BIG-IP a világ legnagyobb vállalatainak egyik kedvenc infrastruktúrája, 23 ezer ügyfél használja 170 országban, köztük a Fortune 50-ből 48 vállalat is. Ez a platform kulcsfontosságú szerepet játszik az alkalmazások forgalmának és biztonságának felügyeletében.

A hackerek olyan adatokat vittek el, amelyek a BIG-IP forráskódjának egyes részeit, részletes konfigurációkat és a még nyilvánosságra nem hozott sérülékenységek információit tartalmazták. Mindazonáltal nincs bizonyíték arra, hogy az ellopott adatokat már támadásokhoz használták volna, vagy hogy azok nyilvánosságra kerültek volna.

Az F5 biztosítja ügyfeleit, hogy a támadás nem érintette az ellátási láncot, vagyis a szoftverek eredetisége és sértetlensége továbbra is garantált. Ez alól kivételt képez a BIG-IP fejlesztői környezet, de más kulcsfontosságú rendszerek – például a CRM, a pénzügyi vagy az ügyfélszolgálati adatbázisok, valamint az NGINX, az F5 Distributed Cloud Services és a Silverline – nem károsodtak.

Intézkedések és külső audit

Az incidens felfedezése után az F5 azonnal megerősítette rendszerei biztonságát: teljes körű jelszómódosítást hajtott végre, szigorította a hozzáférési szabályokat, fejlettebb fenyegetésfigyelő eszközöket, automatizált készlet- és hibakezelést vezetett be. A hálózati védelmet is magasabb szintre emelték, valamint átalakították a fejlesztői környezet biztonsági architektúráját.

Független kiberbiztonsági cégek, köztük az NCC Group és az IOActive is bevonásra kerültek: az NCC Group 76 tanácsadóval végzett alapos forráskódelemzést, az IOActive pedig a támadás után auditálta a kulcsfontosságú szoftverkomponenseket. Eddig semmilyen bizonyíték nem került elő arra, hogy a támadók új sebezhetőségeket vagy rosszindulatú kódot juttattak volna a termékekbe. Az F5 több vezető, független szervezettel is ellenőriztette a BIG-IP újabb verzióit, többek között a CrowdStrike-kal és a Mandianttal.

Mit kell tenniük az ügyfeleknek?

A vállalat folyamatosan azonosítja, mely ügyfelek adatai kerülhettek veszélybe, és személyesen értesíti őket a szükséges lépésekről. Minden ügyfél számára sürgősen ajánlott a BIG-IP, az F5OS, a BIG-IP Next for Kubernetes, a BIG-IQ és az APM kliensek legfrissebb verziójának telepítése.

Az F5 támogatói útmutatókat tett közzé a kockázatok mérséklése és a fenyegetések gyorsabb felismerése érdekében. Az új legjobb gyakorlatok között szerepel számos automatizált ellenőrző eszköz használata, amelyek beazonosítják és priorizálják a fennálló veszélyeket, valamint telepítési javallatokat is adnak.

Fontos kiemelni, hogy a brit National Cyber Security Centre (NCSC) és az amerikai CISA is javaslatot tett: minden F5 hardvert és szoftvert fel kell mérni, és meg kell akadályozni, hogy a vezérlőfelület az internet felől elérhető legyen. Ha ez mégis így lenne, azonnali incidensvizsgálatot írnak elő.

Végezetül: az F5 szerint a támadásnak nincs hatása a cég működésére, minden szolgáltatás zavartalanul működik, és a legfrissebb információk alapján a rendszerek biztonságosak.

2025, adminboss, www.bleepingcomputer.com alapján

  • Te mit tennél, ha a céged rendszereihez is hozzáférnének a hackerek?
  • Szerinted kinek a felelőssége a hasonló támadások megelőzése?
  • Tudnál bízni ezek után ugyanabban a szolgáltatóban?



Legfrissebb posztok

szerda 15:59

Most már flörtölnek a mesterséges intelligenciák, és pénzt is termelnek

😉 Az OpenAI vezérigazgatója, Sam Altman nemrégiben bejelentette, hogy a ChatGPT hamarosan képes lesz felnőtt felhasználók számára erotikus tartalmakat is létrehozni, miután a vállalat szerinte már orvosolta a mesterséges intelligenciával folytatott beszélgetések okozta mentális egészségi kockázatokat...

MA 12:58

Az egész világon leállt a YouTube – most kezdi összeszedni magát

📺 Világszerte összeomlott a YouTube, felhasználók tömege tapasztalt lejátszási hibákat számítógépen és mobilon is...

MA 12:01

Japán megelégelte az OpenAI anime-lopását

Lényeges hangsúlyozni, hogy a japán kormány hivatalosan is fellépett az animék és mangák védelmében: felszólította az OpenAI-t, hogy hagyja abba a Sora 2 videógenerátorral készült, jogvédett tartalmak engedély nélküli újraalkotását...

MA 11:59

Az Arm vezér: Az MI-t helyben kell futtatni, nem a felhőben

Az Arm Holdings vezérigazgatója, Rene Haas szerint az MI jelenlegi fejlődése mellett hosszú távon nem lesz fenntartható, ha minden MI-műveletet óriási szerverparkokban futtatnak...



MA 11:29

Az új Alzheimer-gyógymód egereknél órák alatt eltünteti az agyi lerakódásokat

Spanyol és kínai kutatók áttörést értek el egy új Alzheimer-kezeléssel, amely lehetővé teszi, hogy az agy saját maga tisztítsa meg magát az amiloid-béta plakkoktól, a betegség egyik fő okozójától...



MA 11:01

Az F5 frissítéssel zárja be a BIG-IP-lyukakat

🔒 Az F5, a kiberbiztonsági megoldások egyik legismertebb beszállítója fontos biztonsági frissítéseket adott ki BIG-IP rendszereihez, miután augusztusban feltörték őket, és ismeretlen támadók ellopták a forráskódot, valamint eddig nyilvánosságra nem hozott sebezhetőségek adatait...

MA 10:57

Az új Pokémon játék megjelenési ideje: minden, amit tudni érdemes

A Pokémon Legends: Z-A október 16-án érkezik Nintendo Switch 2-re, de a játékosoknak világszerte különböző időpontokra kell figyelniük, hogy mikor kezdhetnek el játszani...



MA 10:50

Az egyszerű kvantummérés új irányt adhat a kvantumfizikának

⚙ A kvantuminformációs rendszerek ígéretesek, mert bizonyos optimalizálási, számítási, érzékelési vagy tanulási feladatokban felülmúlhatják a klasszikus rendszereket...

MA 10:43

Az Apple újabb zöld forradalma: gigászi bővülés Európában és Kínában

🌱 Az Apple újabb lépéseket tett a fenntarthatóság felé: 650 megawatt megújuló energiára kötött szerződést Európában, miközben Kínában is bővül a zöldenergia felhasználása...

MA 10:36

Az új YouTube kinézet mindenkire ráköszön

👋 A YouTube idén világszerte bevezeti a megújult videolejátszót, amely minden eszközön – mobilon, weben és tévén – új, letisztultabb külsőt kap...



MA 10:22

Az MI mostantól engedi az erotikát, érkezik a nagy ChatGPT-lazaság

🔥 Decembertől a felnőtt, igazolt felhasználók erotikus beszélgetéseket is folytathatnak a ChatGPT-vel...



MA 10:09

Az Apple tényleg mindent az MI-re tett az új M5 gépekkel

Az Apple bemutatta az M-széria ötödik generációját: az új M5 már elérhető MacBookhoz, iPadhez és Vision Pro-hoz egyaránt...



MA 10:07

Az indonéz filmesek MI-vel készítenek hollywoodi szintű mozikat fillérekből

Indonéziában látványos fordulatot vett a filmipar: a rendezők és alkotók sorra vetik be a generatív MI-t, hogy látványos, hollywoodi stílusú filmeket gyártsanak aprópénzből...

MA 10:02

Bízhatnak-e a gyógyszercégek az MI új hullámában

Bár az emberi biológiát még mindig alig értjük – sem a fehérjéket, sem a sejteket vagy a szöveteket, de pláne nem azt, miként működnek együtt ezek a rendszerek a testünkben –, az MI forradalmi ígéret a tudomány számára...



MA 09:57

Az okostelefonos MI eldönti, mikor érett az avokádó

Egy új fejlesztésnek köszönhetően mostantól az okostelefonokra telepített MI pontosan megmondja, mikor tökéletesen érett egy avokádó – vagy mikor kell inkább kerülni, mert már belül barnul...



MA 09:50

Az Apple beszállna a Forma–1 közvetítésbe, nagy dobás lehet vagy kidobott pénz

🏎 Az Apple és a Forma–1 régóta flörtöl egymással, elég csak a F1: A film (F1: The Movie) mozit említeni, amely idén december 12-től az Apple TV-n is elérhető lesz...



MA 09:36

Az MI tanul a futárobotokból – új labor indul Los Angelesben

🤖 A Coco Robotics, amely elsősorban az utolsó kilométeres futárobotjairól ismert, új szintre lép: fizikai MI-labort hozott létre a UCLA elismert professzora, Zhou vezetésével...



MA 09:29

Az új iPad Pro okosotthon-agy lett, de van-e értelme?

💡 Az Apple új iPad Pro modellje végre megkapta azt a vezeték nélküli chipet, amellyel ismét okosotthon-központtá válhat...

MA 09:22

Az indonéz vulkán ismét hamuesőt zúdít a falvakra

🌋 Az indonéz Flores szigetén található Lewotobi Laki Laki, az ország egyik legaktívabb vulkánja, egymás után a második napon is forró hamu- és gázfelhőket lövellt ki, amelyek később több falut is beborítottak...