Hackers do PCC se esconderam nas redes governamentais dos EUA da F5 por anos

- Hackers vinculados à China infiltraram os sistemas da F5 no final de 2023 e permaneceram ocultos até agosto de 2025.
- A violação ocorreu porque funcionários da F5 ignoraram as regras internas de cibersegurança, deixando o software exposto na internet.
- Os hackers usaram o malware Brickstorm e roubaram código-fonte e dados de vulnerabilidades, o que levou a alertas dos governos dos EUA e do Reino Unido.
Hackers ligados às unidades cibernéticas apoiadas pelo estado da China infiltraram as redes internas da F5 no final de 2023 e permaneceram escondidos até este agosto, de acordo com a Bloomberg.
A empresa de cibersegurança sediada em Seattle admitiu em documentos que seus sistemas haviam sido comprometidos por quase dois anos, permitindo que os atacantes tivessem “acesso persistente e de longo prazo” à sua infraestrutura interna.
A violação supostamente expôs código-fonte, dados sensíveis de configuração e informações sobre vulnerabilidades de software não divulgadas em sua plataforma BIG-IP, uma tecnologia que alimenta as redes de 85% das empresas da Fortune 500 e muitas agências federais dos EUA.
Os hackers entraram através do próprio software da F5, que havia sido deixado exposto online após os funcionários não seguirem as políticas de segurança internas. Os atacantes exploraram esse ponto fraco para entrar e vagar livremente dentro de sistemas que deveriam estar protegidos.
A empresa F5 disse aos clientes que a falha violou diretamente as mesmas diretrizes de cibersegurança que a empresa ensina a seus clientes a seguir. Quando a notícia saiu, as ações da F5 caíram mais de 10% em 16 de outubro, apagando milhões em valor de mercado.
“Como essas informações de vulnerabilidade estão disponíveis, todos que usam F5 devem assumir que estão comprometidos”, disse Chris Woods, um ex-executivo de segurança da HP que agora é fundador da CyberQ Group Ltd., uma empresa de serviços de cibersegurança no Reino Unido.
Hackers usaram a própria tecnologia da F5 para manter o sigilo e o controle
A F5 enviou aos clientes na quarta-feira um guia de caça a ameaças para um tipo de malware chamado Brickstorm usado por hackers apoiados pelo estado chinês, de acordo com a Bloomberg.
A Mandiant, contratada pela F5, confirmou que o Brickstorm permitiu que os hackers se movessem silenciosamente através de máquinas virtuais VMware e infraestrutura mais profunda. Após garantir sua posição, os intrusos permaneceram inativos por mais de um ano, uma tática antiga, mas eficaz, destinada a superar o período de retenção de logs de segurança da empresa.
Os logs, que registram cada rastro digital, são frequentemente excluídos após 12 meses para economizar custos. Uma vez que esses logs foram embora, os hackers reativaram e puxaram dados da BIG-IP, incluindo código-fonte e relatórios de vulnerabilidade.
A F5 disse que, embora alguns dados de clientes tenham sido acessados, não há evidências reais de que os hackers alteraram seu código-fonte ou usaram as informações roubadas para explorar clientes.
A plataforma BIG-IP da F5 lida com balanceamento de carga e segurança de rede, roteando tráfego digital e protegendo sistemas contra intrusões.
Governos dos EUA e do Reino Unido emitem alertas de emergência
A Agência de Cibersegurança e Infraestrutura dos EUA (CISA) chamou o incidente de “ameaça cibernética significativa direcionada a redes federais”. Em uma diretiva de emergência emitida na quarta-feira, a CISA ordenou que todas as agências federais identificassem e atualizassem seus produtos F5 até 22 de outubro.
O Centro Nacional de Cibersegurança do Reino Unido também emitiu um alerta sobre a violação na quarta-feira, avisando que os hackers poderiam usar seu acesso aos sistemas da F5 para explorar a tecnologia da empresa e identificar vulnerabilidades adicionais.
Após a divulgação, o CEO da F5, Francois Locoh-Donou, realizou reuniões com clientes para explicar o alcance da violação. Francois confirmou que a empresa havia chamado a CrowdStrike e a Mandiant do Google para ajudar junto com as autoridades e investigadores governamentais.
Funcionários familiarizados com a investigação supostamente disseram à Bloomberg que o governo chinês estava por trás do ataque. Mas um porta-voz chinês descartou a acusação como “infundada e feita sem evidências.”
Ilia Rabinovich, vice-president de consultoria em cibersegurança da Sygnia, afirmou que, no caso divulgado pela Sygnia no ano passado, os hackers se ocultaram dentro dos aparelhos da F5 e os utilizaram como base de "comando e controle" para infiltrar-se nas redes das vítimas sem serem detetados. "Existe o potencial de evoluir para algo de dimensão massiva, porque numerosas organizações implementam esses dispositivos", disse.
Se você está lendo isso, já está à frente. Mantenha-se assim com nosso boletim informativo.

Jai Hamid
Jai Hamid cobre criptomoedas, mercados de ações, tecnologia, economia global e eventos geopolíticos que afetam os mercados há 6 anos. Ela trabalhou com publicações focadas em blockchain, incluindo AMB Crypto, Coin Edition e CryptoTale, em análises de mercado, grandes empresas, regulamentação e tendências macroeconômicas. Formada na London School of Journalism, ela compartilhou insights sobre o mercado de criptomoedas três vezes em uma das principais redes de TV da África.
















