이번에는 사이버보안 및 인프라 보안청(CISA)의 공개 정보, 미국 증권거래위원회(SEC)에 제출된 보고서, FedRAMP의 공개 정보, 그리고 2025년 10월 기준 F5의 공개 정보를 바탕으로 F5, Inc.(F5)와 그 제품군인 "BIG-IP"와 관련된 일련의 사이버 공격 및 침해 사건들을 요약했습니다. 기업 보안 운영을 담당하는 분들을 위해, 운영 관점에서 염두에 두어야 할 사항들을 요약했으니 꼭 활용해 주시기 바랍니다.
발견과 출판의 시기와 배경
2025년 8월 9일, F5는 같은 해 10월 15일 SEC에 "고도로 정교한 국가 수준의 공격자들이 무단 접근을 했다"고 공개했습니다.
같은 해 9월 12일, 미국 법무부(DOJ)는 국가 안보상의 이유로 공개를 연기하기로 결정했다.
같은 해 10월 15일, CISA는 긴급 지침 26-01: F5 장치의 취약점 완화를 명령하여 연방 민간 행정부(FCEB)에 즉시 F5 제품의 재고 조사 및 업데이트를 실시하라고 명령했습니다.
사건의 주요 내용
영향을 받은 표적
ED 26-01은 다음 제품군을 영향을 받는 제품으로 지정합니다. 하드웨어나 소프트웨어 제품에 관계없이 많은 BIG-IP 관련 제품들이 영향을 받습니다.
하드웨어 제품
- 빅 IP i시리즈
- 빅 IP r시리즈
- 지원되지 않는 기타 기기들
소프트웨어 제품
- 빅-IP (F5OS)
- 빅-IP (TMOS)
- 가상 에디션 (VE)
- 빅 IP 다음
- 빅-IQ
- BIG-IP Next for Kubernetes (BNK)/클라우드 네이티브 네트워크 기능(CNF)
위협 정보
- 공격자가 BIG-IP의 제품 개발 환경과 엔지니어 지식 기반에 장기적으로 접근하고 있음을 관찰했습니다.
- "BIG-IP의 소스 코드 일부", "공개되지 않은 취약점 정보", "일부 고객과 관련된 구성 및 구현 정보"가 공격자가 접근을 통해 도난당했을 가능성이 있다고 합니다.
- 공개되지 않은 치명적 취약점, 원격 코드 실행 취약점, 또는 악용 사례를 확인하지 못했습니다.
이번 사건에 대한 대응책
소스 코드와 공개되지 않은 취약점 정보가 유출된 상황에서, 공격자들은 제로데이 공격을 분석하고 대비할 가능성이 높다고 여겨집니다. 따라서 운영자는 즉각적인 조치를 취해야 합니다.
이번 사건에 대응할 조치 F5와 CISA의 공개 정보에 따르면, 보안 요원들은 다음과 같이 대응해야 합니다:
1. 관련 장비 식별
- 모든 BIG-IP 하드웨어 제품을 식별합니다.
- 모든 BIG-IP 소프트웨어 제품을 구동하는 장비를 식별합니다.
2. 네트워크 연결 상태 확인해
- 관련 장치 식별이 완료된 후, 대상 장치가 인터넷(공용 네트워크)에 연결되어 있는지 확인하세요.
3. 덮인 제품 패치
- 가능한 한 EOS 장치 및 구버전 장치의 노후화 또는 교체를 고려하십시오.
- 영향을 받는 F5 제품을 F5에서 제공하는 최신 버전으로 업데이트하세요.
4. 사이버 공격 탐지 준비
- 위협 인텔리전스 강화
- 인증 시스템 강화
- SIEM에 통합하고 모니터링 운영을 강화합니다
결론
F5/BIG-IP 사건의 범위는 단순히 제품 취약점 해결을 넘어서, "네트워크 인프라 제품의 개발 환경과 지식 관리 플랫폼이 침해되었을 가능성이 있고, 소스 코드와 공개되지 않은 취약점 정보가 유출되었을 가능성"이라는 점에서 매우 중요합니다.
Colorkrew Security는 BIG-IP에 대한 SOC 운영, 모니터링 및 CSIRT 지원을 제공하므로 언제든지 문의해 주시기 바랍니다.