DERNIÈRES ACTUALITÉS
SÉLECTIONNÉ POUR VOUS

Les pirates informatiques du PCC se sont cachés dans les réseaux gouvernementaux américains de F5 pendant des années

ParJai HamidJai Hamid 3 min de lecture
Des pirates informatiques du PCC se sont cachés dans les réseaux gouvernementaux américains de F5 pendant des années
  • Des pirates informatiques liés à la Chine ont infiltré les systèmes de F5 à la fin de 2023 et y sont restés cachés jusqu'en août 2025.
  • La brèche s'est produite parce que des employés de F5 ont ignoré les règles internes de cybersécurité, laissant le logiciel exposé en ligne.
  • Les pirates ont utilisé le malware Brickstorm et ont volé du code source et des données de vulnérabilités, déclenchant des alertes des gouvernements américain et britannique.

Selon Bloomberg, des pirates informatiques liés aux unités cybernétiques soutenues par l’État chinois ont infiltré les réseaux internes de F5 à la fin de l’année 2023 et y sont restés cachés jusqu’en août de cette année.

L’entreprise de cybersécurité basée à Seattle a admis dans ses dépôts que ses systèmes avaient été compromis pendant près de deux ans, permettant aux attaquants d’avoir un « accès persistant et à long terme » à son infrastructure interne.

La brèche aurait exposé le code source, des données de configuration sensibles et des informations sur des vulnérabilités logicielles non divulguées de sa plateforme BIG-IP, une technologie qui alimente les réseaux de 85 % des entreprises du Fortune 500 et de nombreuses agences fédérales américaines.

Les pirates sont entrés par le logiciel propre de F5, qui avait été laissé exposé en ligne après que les employés n’aient pas suivi les politiques de sécurité internes. Les attaquants ont exploité ce point faible pour entrer et circuler librement à l’intérieur de systèmes qui auraient dû être verrouillés.

F5 a informé ses clients que cette négligence violait directement les mêmes directives de cybersécurité que l’entreprise enseigne à ses clients. Lorsque la nouvelle est tombée, les actions de F5 ont chuté de plus de 10 % le 16 octobre, effaçant des millions de dollars de valeur boursière.

« Puisque ces informations sur la vulnérabilité sont désormais publiques, tous les utilisateurs de F5 doivent supposer qu’ils sont compromis », a déclaré Chris Woods, un ancien dirigeant de la sécurité chez HP qui est désormais fondateur de CyberQ Group Ltd., une entreprise de services de cybersécurité au Royaume-Uni.

Les pirates ont utilisé la technologie propre de F5 pour maintenir leur discrétion et exercer le contrôle

F5 a envoyé à ses clients, le mercredi, un guide de chasse aux menaces pour un type de malware appelé Brickstorm utilisé par les pirates informatiques soutenus par l’État chinois, selon Bloomberg.

Mandiant, embauché par F5, a confirmé que Brickstorm permettait aux pirates de se déplacer discrètement à travers les machines virtuelles VMware et une infrastructure plus profonde. Après avoir sécurisé leur position, les intrus sont restés inactifs pendant plus d’un an, une vieille mais efficace tactique destinée à dépasser la période de conservation des journaux de sécurité de l’entreprise.

Les journaux, qui enregistrent chaque trace numérique, sont souvent supprimés après 12 mois pour réduire les coûts. Une fois ces journaux supprimés, les pirates se sont réactivés et ont extrait des données de BIG-IP, y compris le code source et les rapports de vulnérabilité.

F5 a déclaré que bien que certaines données clients aient été accessibles, il n’a aucune preuve réelle que les pirates aient modifié son code source ou utilisé les informations volées pour exploiter les clients.

La plateforme BIG-IP de F5 gère l’équilibrage de charge et la sécurité réseau, acheminant le trafic numérique et protégeant les systèmes contre les intrusions.

Les gouvernements américain et britannique émettent des avertissements d’urgence

L’Agence américaine pour la cybersécurité et la sécurité des infrastructures (CISA) a qualifié l’incident de « menace cybernétique importante ciblant les réseaux fédéraux ». Dans une directive d’urgence publiée le mercredi, la CISA a ordonné à toutes les agences fédérales d’identifier et de mettre à jour leurs produits F5 d’ici le 22 octobre.

Le Centre national de cybersécurité du Royaume-Uni a également publié un alerte sur la brèche le mercredi, avertissant que les pirates pourraient utiliser leur accès aux systèmes de F5 pour exploiter la technologie de l’entreprise et identifier d’autres vulnérabilités.

Suite à la divulgation, le PDG de F5, Francois Locoh-Donou, a tenu des réunions avec les clients pour expliquer l’ampleur de la brèche. Francois a confirmé que l’entreprise avait fait appel à CrowdStrike et à Mandiant de Google pour assister, aux côtés des forces de l’ordre et des enquêteurs gouvernementaux.

Des responsables familiers avec l’enquête auraient dit à Bloomberg que le gouvernement chinois était derrière l’attaque. Mais un porte-parole chinois a rejeté cette accusation comme « infondée et faite sans preuve ».

Ilia Rabinovich, vice-président de la consultation en cybersécurité chez Sygnia, a déclaré que dans le cas divulgué par Sygnia l’année dernière, les pirates s’étaient cachés à l’intérieur des appareils de F5 et les avaient utilisés comme base de « commande et contrôle » pour infiltrer les réseaux des victimes sans être détectés. « Il y a un potentiel pour que cela évolue vers quelque chose de massif, car de nombreuses organisations déploient ces appareils », a-t-il dit.

Ne vous contentez pas de lire les actualités crypto. Comprenez-les. Abonnez-vous à notre newsletter. C'est gratuit.

Partager cet article
Jai Hamid

Jai Hamid

Jai Hamid couvre les cryptomonnaies, les marchés boursiers, la technologie, l'économie mondiale et les événements géopolitiques qui affectent les marchés depuis 6 ans. Elle a travaillé avec des publications axées sur la blockchain, notamment AMB Crypto, Coin Edition et CryptoTale, sur des analyses de marché, des entreprises majeures, la réglementation et les tendances macroéconomiques. Elle est diplômée de la London School of Journalism et a partagé à trois reprises des analyses du marché des cryptomonnaies sur l'une des principales chaînes de télévision d'Afrique.

PLUS D'ACTUALITÉS…