F5, bilgisayar korsanlarının açıklanmayan BIG-IP kusurlarını ve kaynak kodunu çaldığını söyledi

10 ay önce

ABD siber güvenlik şirketi F5, ulus devlet korsanlarının sistemlerini ihlal ettiğini ve açıklanmayan BIG-IP güvenlik açıklarını ve kaynak kodunu çaldığını açıkladı.

Şirket, ihlalden ilk olarak 9 Ağustos 2025'te haberdar olduğunu ve araştırmaların, saldırganların şirketin BIG-IP ürün geliştirme ortamı ve mühendislik bilgi yönetimi platformu da dahil olmak üzere sistemine uzun vadeli erişim elde ettiğini ortaya çıkardığını belirtiyor.

F5, siber güvenlik, bulut yönetimi ve uygulama dağıtım ağı (ADN) uygulamalarında uzmanlaşmış bir Fortune 500 teknoloji devidir. Şirketin 170 ülkede 23.000 müşterisi var ve Fortune 50 şirketlerinden 48'i ürünlerini kullanıyor.

BIG-IP, firmanın dünya çapında birçok büyük kuruluş tarafından uygulama sunumu ve trafik yönetimi için kullanılan amiral gemisi ürünüdür.

Bilgisayar korsanlarının erişimi ne kadar süre koruduğu belli değil ancak şirket, sınırlı sayıda müşteri için kaynak kodunu, güvenlik açığı verilerini ve bazı yapılandırma ve uygulama ayrıntılarını çaldıklarını doğruladı.

Şirket, "Bu erişim yoluyla, bazı dosyalar Şirketin BIG-IP kaynak kodunun belirli bölümlerini ve BIG-IP'de üzerinde çalıştığı açıklanmayan güvenlik açıklarına ilişkin bilgileri içeren belirli dosyalara sızdırıldı" dedi.

Açıklanmayan kusurların kritik düzeyde açığa çıkmasına rağmen F5, saldırganların, açıklanmayan kusurlardan sistemlere karşı yararlanmak gibi gerçek saldırılarda bilgilerden faydalandığına dair hiçbir kanıt olmadığını söylüyor. Şirket ayrıca özel bilgilerin ifşa edildiğine dair bir kanıt görmediğini de belirtiyor.

F5, tehdit aktörlerinin BIG-IP ortamına erişiminin, yazılım tedarik zincirini tehlikeye atmadığını veya herhangi bir şüpheli kod değişikliğine yol açmadığını iddia ediyor.

Buna CRM, finans, destek vaka yönetimi veya iHealth sistemleri gibi müşteri verilerini içeren platformlar da dahildir. Ayrıca, NGINX, F5 Dağıtılmış Bulut Hizmetleri veya Silverline sistemlerinin kaynak kodu da dahil olmak üzere şirket tarafından yönetilen diğer ürün ve platformlardan ödün verilmez.

F5, izinsiz girişi fark ettikten sonra sistemlerine erişimi sıkılaştırarak ve genel tehdit izleme, tespit ve yanıt yeteneklerini iyileştirerek düzeltme eylemi gerçekleştirdi:

Ayrıca şirket, NCC Group ve IOActive desteğiyle kaynak kodu incelemeleri ve güvenlik değerlendirmeleri yoluyla ürünlerinin güvenliğine de odaklanıyor.

NCC Grubunun değerlendirmesi, 76 danışmanın dahil olduğu bir çabayla BIG-IP'deki kritik yazılım bileşenlerinin ve geliştirme hattının bazı bölümlerinin güvenlik incelemelerini kapsıyordu.

Güvenlik ihlalinin ardından IOActive'in uzmanlığı çağrıldı ve katılım halen devam ediyor. Şu ana kadar elde edilen sonuçlar, tehdit aktörünün kritik F5 yazılım kaynak kodunda veya yazılım geliştirme derleme hattında güvenlik açıkları oluşturduğuna dair hiçbir kanıt göstermiyor.

F5 hâlâ hangi müşterilerin yapılandırma veya uygulama ayrıntılarının çalındığını inceliyor ve rehberlik için onlarla iletişime geçecek.

Şirket, müşterilerin F5 ortamlarını ihlalden kaynaklanan risklere karşı güvence altına almalarına yardımcı olmak amacıyla BIG-IP, F5OS, Kubernetes için BIG-IP Next, BIG-IQ ve APM istemcileri için güncellemeler yayınladı.

"Açıklanmayan kritik veya uzaktan kod yürütme güvenlik açıklarına" dair herhangi bir kanıta rağmen şirket, müşterilerini yeni BIG-IP yazılım güncellemelerini yüklemeye öncelik vermeye çağırıyor.

F5, bugünkü güncellemelerin çalınan açıklanmayan güvenlik açıklarından kaynaklanan potansiyel etkiyi ele aldığını doğruladı.

Ayrıca F5 desteği, müşterilerin çevrelerindeki tespit ve izlemeyi iyileştirmeleri için bir tehdit avlama kılavuzu sunar.

F5 sistemlerini güçlendirmeye yönelik yeni en iyi uygulamalar artık güvenlik risklerini ve güvenlik açıklarını işaretleyebilen, eylemleri önceliklendirebilen ve düzeltme rehberliği sağlayabilen F5 iHealth Teşhis Aracına yönelik otomatik kontrolleri içermektedir.

Başka bir öneri, SIEM'e BIG-IP olay akışını etkinleştirmek ve sistemleri, uzak bir sistem günlüğü sunucusuna giriş yapacak ve giriş denemelerini izleyecek şekilde yapılandırmaktır.

"Küresel destek ekibimiz yardıma hazır. BIG-IP yazılımınızı güncelleme, bu adımlardan herhangi birini uygulama veya sorularınızı yanıtlama konusunda yardım almak için bir MyF5 destek vakası açabilir veya doğrudan F5 desteğiyle iletişime geçebilirsiniz" - F5

Şirket, BIG-IP sürümlerinin güvenliğini, aralarında CrowdStrike ve Mandiant'ın da bulunduğu önde gelen siber güvenlik firmaları tarafından yapılan çok sayıda bağımsız incelemeyle doğruladığını da sözlerine ekledi.

Pazartesi günü F5, dijital ürünlerini imzalamak için kullanılan kriptografik sertifikaları ve anahtarları rotasyona tabi tuttuğunu duyurdu. Değişiklik, ISO görüntü imzası doğrulaması etkinken BIG-IP ve BIG-IQ TMOS yazılım görüntülerinin yüklenmesini ve BIG-IP F5OS kiracı görüntülerinin F5OS çalıştıran ana sistemlere yüklenmesini etkiler.

F5 müşterileri için ek rehberlik, Birleşik Krallık Ulusal Siber Güvenlik Merkezi'nden (NCSC) ve ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı'ndan (CISA) gelir.

Her iki kurum da tüm F5 ürünlerinin (donanım, yazılım ve sanallaştırılmış) tanımlanmasını ve genel web'de hiçbir yönetim arayüzünün gösterilmediğinden emin olunmasını önermektedir. Açıkta kalan bir arayüz tespit edilirse şirketlerin uzlaşma değerlendirmesi yapması gerekir.

F5, ABD hükümetinin talebi üzerine, muhtemelen kritik sistemlerin güvenliğini sağlamaya yeterli zaman tanımak amacıyla olayın kamuya açıklanmasını geciktirdiğini belirtiyor.

F5, "12 Eylül 2025'te ABD Adalet Bakanlığı, Form 8-K'nin 1.05(c) Maddesi uyarınca kamunun ifşa edilmesinde bir gecikmenin gerekli olduğuna karar verdi. F5 şu anda bu raporu zamanında sunuyor" diye açıklıyor.

F5, olayın operasyonları üzerinde önemli bir etkisinin olmadığını belirtiyor. Tüm hizmetler mevcut olmaya devam edecek ve mevcut en son kanıtlara göre güvenli kabul edilecektir.

BleepingComputer, olayla ilgili daha fazla ayrıntı istemek için F5 ile iletişime geçti ve bir yanıt aldığımızda bu gönderiyi güncelleyeceğiz.

İhlal ve Saldırı Simülasyon Zirvesine katılın ve güvenlik doğrulamanın geleceğini deneyimleyin. En iyi uzmanlardan bilgi alın ve yapay zeka destekli BAS'ın ihlal ve saldırı simülasyonunu nasıl dönüştürdüğünü görün.

Güvenlik stratejinizin geleceğini şekillendirecek etkinliği kaçırmayın

F5, çalınan güvenlik açıkları için BIG-IP yamalarını yayınladı

FinWise'ın içeriden sızması 689 bin Amerikalı First Finance müşterisini etkiliyor

Capita, 6,6 milyon kişiyi etkileyen veri ihlali nedeniyle 14 milyon £ ödeyecek

Giyim devi MANGO, müşteri bilgilerini açığa çıkaran veri ihlalini açıkladı

NDR kullanarak ağınızdaki karanlık web tehditlerini nasıl tespit edebilirsiniz?

Kaynak: Bleeping Computer

More Posts