Desta vez, resumimos uma série de ciberataques e incidentes de violação relacionados à F5, Inc. (F5) e sua linha de produtos, "BIG-IP", que também são usados em alguns de nossos projetos, baseados em informações públicas da Agência de Segurança de Cibersegurança e Infraestrutura (CISA), relatórios à Comissão de Valores Mobiliários dos EUA (SEC), informações públicas do FedRAMP e informações públicas do F5 (em outubro de 2025). Para aqueles de vocês que estão responsáveis pelas operações de segurança em empresas, também resumimos os pontos que vocês devem ter em mente do ponto de vista operacional, então, por favor, aproveitem essa oportunidade.
Momento e contexto da descoberta e publicação
Em 9 de agosto de 2025, a F5 divulgou em um relatório à SEC em 15 de outubro do mesmo ano que "atacantes altamente sofisticados em nível estadual fizeram acesso não autorizado."
Em 12 de setembro do mesmo ano, o Departamento de Justiça dos EUA (DOJ) decidiu adiar a divulgação por motivos de segurança nacional.
Em 15 de outubro do mesmo ano, a CISA emitiu a Diretriz de Emergência 26-01: Mitigar Vulnerabilidades em Dispositivos F5, ordenando que o Poder Executivo Civil Federal (FCEB) realizasse imediatamente o inventário e atualizações dos produtos F5.
Pontos-chave do incidente
Alvos Afetados
A ED 26-01 especifica os seguintes grupos de produtos como produtos afetados. Muitos produtos relacionados à BIG IP, independentemente de hardware ou software, são afetados.
Produtos de Hardware
- BIG-IP iSeries
- BIG-IP rSeries
- Outros dispositivos que não são suportados
Produtos de Software
- BIG-IP (F5OS)
- BIG-IP (TMOS)
- Edição Virtual (VE)
- BIG-IP Next
- BIG-QI
- BIG-IP Next para Kubernetes (BNK)/Funções de Rede Nativas em Nuvem (CNF)
Inteligência de Ameaças
- Observamos que o atacante tinha acesso de longo prazo ao ambiente de desenvolvimento de produtos da BIG-IP e à base de conhecimento para engenheiros.
- Diz-se que "parte do código-fonte do BIG-IP", "informações de vulnerabilidades não divulgadas" e "informações de configuração e implementação relacionadas a alguns clientes" podem ter sido roubadas por meio de acesso pelo atacante.
- Não conseguimos confirmar nenhuma vulnerabilidade crítica não divulgada, vulnerabilidade em execução remota de código ou casos de exploração.
Contramedidas contra este incidente
Com o vazamento do código-fonte e informações não divulgadas sobre vulnerabilidades, acredita-se que os atacantes provavelmente analisarão e se prepararão para ataques zero-day. Portanto, os operadores são obrigados a agir imediatamente.
Ações a serem tomadas em resposta a este incidente Com base em informações públicas da F5 e CISA, os operadores de segurança são obrigados a responder a este incidente da seguinte forma:
1. Identificação de Equipamentos Relevantes
- Identificar todos os produtos de hardware BIG-IP.
- Identificar o equipamento que roda todos os produtos de software BIG-IP.
2. Verifique o status da conexão de rede
- Após a identificação do dispositivo relacionado ser concluída, verifique se o dispositivo alvo está conectado à Internet (rede pública).
3. Reparando Produtos Cobertos
- Considere a obsolescência ou substituição de dispositivos EOS e versões mais antigas sempre que possível.
- Atualize os produtos F5 afetados para a versão mais recente fornecida pela F5.
4. Preparando para a Detecção de Ataques Cibernéticos
- Aprimorar a Inteligência de Ameaças
- Fortalecer o sistema de autenticação
- Integrar ao SIEM e aprimorar as operações de monitoramento
Conclusão
O escopo do incidente F5/BIG-IP é significativo, pois vai além de simplesmente abordar vulnerabilidades de produtos, e que "o ambiente de desenvolvimento e a plataforma de gerenciamento de conhecimento dos produtos de infraestrutura de rede podem ter sido comprometidos, e o código-fonte e informações de vulnerabilidades não divulgadas podem ter sido vazados."
A Colorkrew Security oferece suporte à operação, monitoramento e CSIRT de SOC para BIG-IP, portanto, entre em contato conosco.