Gli hacker del PCC si sono nascosti nelle reti governative statunitensi di F5 per anni

- Hacker collegati alla Cina hanno infiltrato i sistemi di F5 alla fine del 2023 e sono rimasti nascosti fino ad agosto 2025.
- La violazione è avvenuta perché i dipendenti di F5 hanno ignorato le regole interne di cybersecurity, lasciando il software esposto online.
- Gli hacker hanno utilizzato il malware Brickstorm e rubato codice sorgente e dati sulle vulnerabilità, provocando avvisi dei governi degli Stati Uniti e del Regno Unito.
Secondo Bloomberg, gli hacker collegati alle unità cibernetiche statali cinesi si sono infiltrati nelle reti interne di F5 alla fine del 2023 e sono rimasti nascosti fino ad agosto di quest'anno.
L'azienda di cybersecurity con sede a Seattle ha ammesso nei depositi che i suoi sistemi erano stati compromessi per quasi due anni, consentendo agli attaccanti un "accesso persistente a lungo termine" alla sua infrastruttura interna.
La violazione avrebbe esposto il codice sorgente, dati di configurazione sensibili e informazioni su vulnerabilità software non divulgate nella sua piattaforma BIG-IP, una tecnologia che alimenta le reti dell'85% delle aziende Fortune 500 e molte agenzie federali statunitensi.
Gli hacker sono entrati attraverso il software stesso di F5, che era rimasto esposto online dopo che i dipendenti non avevano seguito le politiche di sicurezza interne. Gli attaccanti hanno sfruttato questo punto debole per entrare e vagare liberamente all'interno di sistemi che avrebbero dovuto essere bloccati.
L'azienda F5 ha detto ai clienti che questa negligenza violava direttamente le stesse linee guida di cybersecurity che l'azienda insegna ai suoi clienti a seguire. Quando la notizia è trapelata, le azioni di F5 sono scese di oltre il 10% il 16 ottobre, cancellando milioni di valore di mercato.
"Poiché queste informazioni sulla vulnerabilità sono ormai note, tutti coloro che utilizzano F5 dovrebbero presumere di essere compromessi", ha dichiarato Chris Woods, ex dirigente della sicurezza di HP e ora fondatore di CyberQ Group Ltd., un'azienda di servizi di cybersecurity nel Regno Unito.
Gli hacker hanno utilizzato la tecnologia stessa di F5 per mantenere la stealth e il controllo
Secondo Bloomberg, F5 ha inviato ai clienti mercoledì una guida alla caccia alle minacce per un tipo di malware chiamato Brickstorm utilizzato dagli hacker statali cinesi.
Mandiant, assunta da F5, ha confermato che Brickstorm consentiva agli hacker di muoversi silenziosamente attraverso le macchine virtuali VMware e un'infrastruttura più profonda. Dopo aver assicurato la loro posizione, gli intrusi sono rimasti inattivi per oltre un anno, una tattica vecchia ma efficace volta a superare il periodo di conservazione dei log di sicurezza dell'azienda.
I log, che registrano ogni traccia digitale, vengono spesso cancellati dopo 12 mesi per risparmiare costi. Una volta eliminati quei log, gli hacker si sono riattivati e hanno estratto dati da BIG-IP, incluso codice sorgente e report sulle vulnerabilità.
F5 ha dichiarato che, sebbene alcuni dati dei clienti siano stati accessi, non ha prove concrete che gli hacker abbiano modificato il suo codice sorgente o utilizzato le informazioni rubate per sfruttare i clienti.
La piattaforma BIG-IP di F5 gestisce il bilanciamento del carico e la sicurezza di rete, instradando il traffico digitale e proteggendo i sistemi dalle intrusioni.
Gli governi degli Stati Uniti e del Regno Unito emettono avvisi di emergenza
L'Agenzia per la Cybersecurity e le Infrastrutture di Sicurezza degli Stati Uniti (CISA) ha definito l'incidente una "minaccia cibernetica significativa che mira alle reti federali". In una direttiva di emergenza emessa mercoledì, la CISA ha ordinato a tutte le agenzie federali di identificare e aggiornare i loro prodotti F5 entro il 22 ottobre.
Il Centro Nazionale per la Cyber Security del Regno Unito ha anche emesso un avviso sulla violazione mercoledì, avvertendo che gli hacker potrebbero utilizzare il loro accesso ai sistemi F5 per sfruttare la tecnologia dell'azienda e identificare ulteriori vulnerabilità.
Dopo la divulgazione, l'CEO di F5 Francois Locoh-Donou ha tenuto briefing con i clienti per spiegare l'entità della violazione. Francois ha confermato che l'azienda aveva chiamato in causa CrowdStrike e la Mandiant di Google per assistere insieme alle forze dell'ordine e agli investigatori governativi.
Funzionari a conoscenza dell'indagine avrebbero detto a Bloomberg che il governo cinese era dietro l'attacco. Ma un portavoce cinese ha respinto l'accusa come "infondata e fatta senza prove".
Ilia Rabinovich, vicepresidente della consulenza di cybersecurity di Sygnia, ha dichiarato che nel caso divulgato da Sygnia l'anno scorso, gli hacker si sono nascosti all'interno degli appliance di F5 e li hanno utilizzati come base di "comando e controllo" per infiltrarsi nelle reti delle vittime senza essere rilevati. "C'è il potenziale per evolvere in qualcosa di enorme, perché numerose organizzazioni distribuiscono questi dispositivi", ha detto.
Non limitarti a leggere le notizie sulle criptovalute. Comprendile. Iscriviti alla nostra newsletter. È gratuita.

Jai Hamid
Jai Hamid si occupa di criptovalute, mercati azionari, tecnologia, economia globale ed eventi geopolitici che influenzano i mercati da 6 anni. Ha collaborato con pubblicazioni focalizzate sulla blockchain, tra cui AMB Crypto, Coin Edition e CryptoTale, per analisi di mercato, grandi aziende, regolamentazione e tendenze macroeconomiche. Si è formata presso la London School of Journalism e ha condiviso tre volte le sue analisi sui mercati delle criptovalute su una delle principali reti televisive dell'Africa.
















