F5 Biztonsági Incidens: A Valóság és a Fedőháló Közötti Szakadék

okt 29, 2025 | Üzlet

F5 legutóbbi biztonsági ajánlásai inkább tűnnek általános, sablonos szövegeknek, mintha egy mesterséges intelligencia, például a ChatGPT generálta volna őket, semmint valódi, ügyfélközpontú útmutatásnak. Az ajánlások többsége nem tartalmaz mélyreható elemzést vagy gyakorlati lépéseket, amelyek segítenék a felhasználókat a helyzet kezelésében.

A F5 Ajánlásainak Áttekintése

A cég által közzétett számos javaslat közül csupán egyetlen egy tekinthető relevánsnak: a BIG-IP szoftverfrissítések telepítése. Ez magában foglalja a BIG-IP, F5OS, BIG-IP Next for Kubernetes, BIG-IQ és APM kliensek frissítéseit. Bár nem ismertünk olyan kritikus vagy távoli kódfuttatási sérülékenységeket, amelyeket eddig nem hoztak nyilvánosságra, erősen ajánlott minél előbb telepíteni ezeket az update-eket.

További részletek az Quarterly Security Notification dokumentumban találhatók (K000154696 értesítés).

A CISA Rendkívüli Figyelmeztetése és annak Jelentősége

A CISA (Cybersecurity and Infrastructure Security Agency) korábban soha nem adott ki sürgősségi irányelveket adatvédelmi incidensek kapcsán – most azonban megtette. Az információk szerint több mint 600 000 F5 eszköz került veszélybe világszerte a lopott forráskódok, konfigurációk és sérülékenységi adatok miatt. A CISA ezt azonnali szövetségi biztonsági fenyegetésként értékeli, különösen azért, mert ezek az adatok lehetővé teszik a támadók számára az F5 ügyfelek hálózatainak behatolását és jelentős részben az internetes forgalom titkosításának feltörését.

(Forrás 1) | (Forrás 2)

A Jelentés és a Valóság Közötti Széles Rést Tárjuk Fel

A F5 által kiadott jelentés felszínes és aránytalanul enyhe a CISA által kiadott rendkívüli figyelmeztetéshez képest. Ez az aszimmetria jól mutatja a valós incidens súlyosságát, amelyet a vállalat igyekszik minimalizálni.

Az Ajánlások Túlzottan Korlátozottak – Nem Kezelik az Alapproblémát

A F5 kizárólag a szoftverfrissítések telepítését javasolja több termék esetében, amelyek 44 sérülékenységet orvosolnak (K000156572 értesítés alapján). Bár a cég azt állítja, hogy ezek közül néhány nem kritikus, dokumentációs áttekintésünk szerint több sebezhetőség is „kritikus” besorolást érdemelne üzleti hatásuk miatt.

A Kockázatok Alábecsülése

  • Adatlopás és Kiszivárogtatás: A tulajdonosi adatok, kódok és tervezési elemek ellopása hosszú távú kémkedési szándékot jelezhet.
  • Hitelesítő Adatok Gyűjtése: Lopott hitelesítő adatok és rejtett fiókok fenntartják a támadók hozzáférését az incidens után is.
  • Jogosultság Növelés és Oldalirányú Mozgás: A támadó belső jelenléte lehetővé teszi további jogosultságok megszerzését és hálózaton belüli terjedést.
  • Állandóság: Hátsó ajtók vagy implantátumok beágyazása biztosítja a csendes irányítást és késlelteti a felfedezést.
  • Szoftver- és Ellátási Lánc Megfertőzése: Magas szintű hozzáférés termékek kompromittálását eredményezheti; alapos vizsgálat szükséges.
  • Pusztítás vagy Szabotázs: Biztonsági mentések manipulálása elfedheti az intrúziót és késleltetheti a helyreállítást.
  • Pénzügyi Kockázat: ERP rendszerek megsértése tranzakciós manipulációhoz vezethet.
  • Hírnév és Zsarolás: Lopott adatok pénzügyi zsarolásra vagy ügyféladatok kiszivárogtatására használhatók fel.
  • Infrastruktúra Visszaélése: Kompromittált eszközök ügyfelek elleni támadásokhoz vagy frissítési csatornákon keresztüli tartós jelenléthez használhatók.
  • Adat- és Analitika Manipuláció: Lopott tanúsítványok folyamatos behatolást tesznek lehetővé ügyfélkörnyezetekbe.

Mivel F5 válasza nem foglalkozik megfelelően ezekkel a kritériumokkal, ez gondatlanságnak tekinthető – hiányzik az ellenőrzés, átláthatóság és technikai bizonyíték.

A Támadás Mélysége Messze Túlmutat Csak a Forráskód Módosításán

A vállalat kizárólag arra koncentrált, hogy átvizsgálja az írott kódot egy évig tartó állami szintű betörés esetén. Ez azonban irreális feltételezés: egy ilyen támadás messze túlmutat forráskód-módosításokon. Magában foglalhat kompromittált build rendszereket, lopott hitelesítő adatokat, beágyazott állandóságot és manipulált ellátási lánc elemeket is.

A F5 Biztonsági Helyzetének Történelmi Áttekintése

Kutatásunk alapján meggyőződésünk, hogy az F5 IT infrastruktúrája hosszú ideje nem felel meg még az alapvető biztonsági szabványoknak sem. Ez rendszerszintű gondatlanságot mutat IT irányításban, termékfejlesztési felügyeletben és szabályozói megfelelőségben egyaránt.

Egy évnyi kifinomult hacker tevékenység után sem rendelkezik bizonyítékkal arra vonatkozóan, hogy a fenyegetés megszűnt volna. Szakértők elvárják például firmware hátsó ajtók eltávolításának igazolását, lopott hitelesítő adatok ellenőrzését vagy az ellátási lánc érintetlenségének bizonyítását – ezek azonban hiányoznak.

A Vizsgálati Szolgáltatók Megfelelősége Kérdéses

A NCC Group és IOActive nem hajtott végre NIST által előírt megfelelő vizsgálatokat – hiányzott a részletes forenzika, fenyegetéskutatás és megerősítés. Az általuk végzett tevékenységek inkább formálisak voltak, nem pedig valódi kockázatelemző vizsgálatok.

Továbbá úgy tűnik, hogy F5 kiszervezte az incidens kezelését anélkül, hogy teljes hozzáférést vagy belső kontextust biztosított volna számukra – ez arrogáns és elfogadhatatlan magatartás mind ügyfelei, mind befektetői felé.

Következtetések: Az Ellenőrzés Elvesztése és Az Ismeretlen Jövő

Kutatásunk arra enged következtetni, hogy az F5 évekkel ezelőtt elvesztette kontrollját saját környezete felett. Ez az incidens várhatóan további váratlan fejleményeket hoz majd felszínre – további feltárt vagy rejtett kompromittálódások formájában.

Egy ilyen mértékű merészség szinte megtévesztésnek minősül: egyértelművé teszi számunkra, hogy az F5 termékei nem tekinthetők biztonságosnak vagy mentesnek kifinomult fenyegetésektől.

A Detektálás Valósága: Miért Nem Elég Egy Automatizált Vizsgálat?

Egy állami szintű támadó felismerése hónapokat vagy akár éveket igényel intenzív forenzikai munkát és visszafejtést elit fenyegetéskutató szakemberek részéről. Az IOActive és NCC Group nem rendelkezik ezzel a speciális tudással – munkájuk inkább automatizált tesztelésre korlátozódik, amely alkalmatlan ilyen kifinomult támadások kimutatására.

Ezek a cégek csak azt tudták igazolni, hogy nincs utólagos ellátási lánc módosítás – ez azonban csak egy szűk technikai kérdés. Nem vizsgálták meg például az elsődleges hozzáférési módokat, további adatlopásokat vagy rejtett állandósági mechanizmusokat.

Zárszó

Az F5 biztonsági incidense rávilágít arra, hogy mennyire fontos egy átfogó és őszinte kommunikáció valamint professzionális vizsgálati módszerek alkalmazása egy ilyen súlyos helyzetben. Az ügyfeleknek érdemes fokozott óvatossággal kezelniük jelenlegi rendszereiket és követniük kell minden hivatalos frissítést – ugyanakkor jogos elvárás lenne átláthatóbb tájékoztatás is a vállalat részéről.

Forrás: https://reporter.deepspecter.com/f5-is-misleading-the-market-the-breach-is-nowhere-near-contained-a766d932c582

Federal Reserve FOMC nyilatkozat – 2025. október 29.

Az Egyesült Államok Federal Reserve (Fed) 2025. október 29-én tette közzé legfrissebb FOMC (Federal Open Market Committee) nyilatkozatát, amely részletesen bemutatja a jelenlegi gazdasági helyzetet, a munkaerőpiaci folyamatokat, az infláció alakulását, valamint a...

Allison Williams és a közönség megosztó szeretete – Regretting You film és karrier

Allison Williams neve sokak számára ismerős lehet, különösen azoknak, akik követték az HBO sikersorozatát, a Girls-t, vagy látták Jordan Peele 2017-es horrorfilmjét, a Get Out-ot. Az 37 éves színésznő azonban nemcsak tehetségével, hanem megosztó személyiségével is...

Az SNL legemlékezetesebb bakijai és sikerei Amy Poehler és Kate McKinnon szemszögéből

A Saturday Night Live (SNL) legendás szkeccsei között akadnak olyanok, amelyek hatalmas sikert arattak, míg mások sajnos megbuktak. Azonban Amy Poehler, a műsor egykori sztárja, egy különösen emlékezetes pillanatot osztott meg, amikor egy szkeccs annyira rosszul...

Kaliforniai fiatal férfiak válsága: munkanélküliség, mentális egészség és társadalmi elszigeteltség

Kaliforniában több ezer fiatal férfi van, aki sem nem dolgozik, sem nem tanul. Gavin Newsom kormányzó ezt a helyzetet „válságnak” nevezte, amely egyszerre érinti a munkaerőpiacot és a férfiak mentális egészségét. Ebben a cikkben részletesen bemutatjuk a problémát, az...

Az AI használatának veszélyei: a túlzott bizalom és az információforrások megítélésének torzulása

A mesterséges intelligencia (AI) rohamos fejlődése és mindennapi életünkbe való egyre mélyebb integrálódása számos előnyt kínál, ugyanakkor komoly kockázatokat is rejt magában. Egy friss kutatás rámutat arra, hogy az AI kimeneteinek vakon való megbízása nem csupán az...

Az amerikai jegybank másodszor is csökkentette az irányadó kamatot 2019-ben

Az amerikai jegybank, vagyis a Federal Reserve (Fed), 2019-ben másodszor is kamatcsökkentést hajtott végre, amelyet Donald Trump elnök következetesen szorgalmazott. A döntés értelmében az irányadó kamatlábat negyed százalékponttal, 3,75%-ról 4%-ra csökkentették. Ez a...

Federal Reserve kamatcsökkentése és gazdasági kilátások 2025 végén

Federal Reserve szerdán jóváhagyta második egymást követő kamatcsökkentését, azonban Jerome Powell elnök óvatosságra intett a decemberi további csökkentéssel kapcsolatban, ami megrázta a piacokat. A döntés és az azt követő nyilatkozatok részletes elemzése következik....

Federal Reserve kamatcsökkentése és a kormányzati leállás hatásai az amerikai gazdaságra

A Federal Reserve (Fed) 2023 októberében bejelentette, hogy 0,25 százalékponttal csökkenti az irányadó kamatlábat, ami az idei év második ilyen lépése. Ez a döntés összhangban állt a piacok előzetes várakozásaival, hiszen a CME FedWatch eszköz közel 100%-os...

The White Lotus 4. évad: Franciaországban, Párizsban és a Francia Riviérán forgatják

A népszerű HBO-sorozat, The White Lotus következő, negyedik évada izgalmas helyszínekkel készül meglepni a rajongókat: bár hivatalosan még nem erősítette meg az HBO, a Variety értesülései szerint a Mike White által jegyzett antológia sorozat következő szezonja...

Dove Cameron eljegyezte a rockzenész Damiano Davidot – Romantikus pillanatok Sydney-ben

Dove Cameron, a Disney egykori sztárja, és Damiano David, a híres olasz rockzenekar, a Måneskin frontembere, hivatalosan is új szintre emelték kapcsolatukat: az eljegyzésüket! A pár nemrégiben Sydney-ben jelent meg, ahol kéz a kézben sétáltak, és az örömteli eseményt...

Microsoft Azure és Microsoft 365 szolgáltatások leállása: mi történt és hogyan érintette a felhasználókat?

Microsoft Azure, beleértve az Office 365, a Minecraft, az X-Box Live, a Copilot és számos más szolgáltatást, szerdán több tízezer felhasználónál volt elérhetetlen egy domain névrendszeri (DNS) probléma miatt. Ez az incidens jelentős fennakadásokat okozott a világ...