Chinese staatshackers zouden achter hack op firewallmaker F5 zitten

De hack bij securitybedrijf F5 is mogelijk gepleegd door Chinese staatshackers. Meerdere bronnen melden aan verschillende media dat dat het geval is, nadat de firewallmaker eerder al door 'nation state hackers' werd geïnfiltreerd.

Bronnen van Reuters en Bloomberg zeggen dat F5 klanten inmiddels inlicht over een recente hack. In die waarschuwing schrijft het bedrijf hoe klanten specifieke malware kunnen opsporen op hun systeem. Die malware is Brickstorm, die volgens experts bedoeld is om permanente toegang tot een systeem te geven en broncode te stelen. Brickstorm staat erom bekend dat het wordt ingezet door Chinese staatshackers, in de meeste gevallen tegen Amerikaanse bedrijven.

F5, een grote securityfabrikant die onder andere firewallsoftware en het veelgebruikte BIG-IP maakt, waarschuwde eerder deze week dat het getroffen was door een cyberaanval. Het bedrijf ontdekte in augustus dat een 'zeer geavanceerde staatactor' langdurig toegang tot de systemen van het bedrijf had. F5 zegt dat de hackers ook toegang hadden tot de BIG-IP-productomgeving en dat zij daar mogelijk broncode konden stelen. Daarmee zou het in principe mogelijk zijn achterdeurtjes in te bouwen in software, maar veel is er nog niet bekend over de hack.

F5 zegt dat het geen aanwijzingen heeft dat er bugs in de software zijn voorgekomen of dat F5-producten op andere manieren zijn gecompromitteerd. Ook is er geen bewijs dat de hackers de broncode hebben aangepast voor een supplychainaanval.

Het bedrijf zegt dat het inmiddels een update heeft uitgebracht voor BIG-IP, F5OS, BIG-IP Next voor Kubernetes, BIG-IQ en voor APM-clients, in sommige gevallen met bugfixes waarmee het mogelijk was om hogere rechten op een systeem te verkrijgen. F5 raadt klanten ook aan toekomstige updates snel door te voeren. Door de hack hebben in ieder geval Amerikaanse cybersecurityinstanties, waaronder de CISA, een waarschuwing afgegeven.

Door Tijs Hofmans

Nieuwscoördinator

17-10-2025 • 14:19

8

Submitter: thof

Reacties (8)

Sorteer op:

Weergave:

Wat mij zeer grote zorgen baart is dat oa Reuters meldt dat de hackers twaalf maanden!! in het netwerk van F5 hebben gezeten. Dus van begin augustus 2024 tot begin augustus 2025.
Deze hack inclusief exfil is ongekend. En de gevolgen zullen nog lang voelbaar blijven voor iedereen die niet snel van hun F5 apparatuur af kunnen komen.
F5 zegt dat de hackers ook toegang hadden tot de BIG-IP-productomgeving en dat zij daar mogelijk broncode konden stelen. Daarmee zou het in principe mogelijk zijn achterdeurtjes in te bouwen in software, maar veel is er nog niet bekend over de hack.
Euhm ... neen?

Het is niet omdat je broncode kunt inzien en kunt downloaden dat je ook zomaar aanpassingen aan broncode kunt maken. Of F5 moet er zwaar verouderde processen op na houden om met broncode om te gaan. Elke commit wordt tegenwoord beoordeeld, je doet code reviews met een reden en je laat al helemaal geen productie builds maken van commits die door niemand zijn nagekeken of getest.

Wel stelt het een groepering in staat om mogelijks bugs te vinden die misbruikt kunnen worden.
Haha, dat dachten we bij Crowdstrike ook. Ik sta nergens meer van te kijken tegenwoordig. Onder het motto van "efficiëntie" zou het me niks verbazen dat alles gedaan wordt door een afdeling die totaal onderbetaald, onder bemenst is en geen infrastructuur heeft.

Als ik kijk naar de kwaliteit van software tegenwoordig..........
..verkeerde plek..

[Reactie gewijzigd door Keyb op 17 oktober 2025 14:53]

Dus omdat je een paar omgevingen hebt gezien waar pull requests worden beoordeeld is dat overal zo? Dat is wel een beetje naïef. Er zijn nog meer dan genoeg ontwikkelomgevingen waar dit geheel niet toegepast is.
[...]

Euhm ... neen?

Het is niet omdat je broncode kunt inzien en kunt downloaden dat je ook zomaar aanpassingen aan broncode kunt maken. Of F5 moet er zwaar verouderde processen op na houden om met broncode om te gaan. Elke commit wordt tegenwoord beoordeeld, je doet code reviews met een reden en je laat al helemaal geen productie builds maken van commits die door niemand zijn nagekeken of getest.

Wel stelt het een groepering in staat om mogelijks bugs te vinden die misbruikt kunnen worden.
Ik verwacht dat dat laatste ook de belangrijkste reden voor de hack is geweest. Als je 0-days kunt vinden die niemand anders nog kent, kun je overal binnenkomen waar deze systemen in zijn gezet.

Maar waarom zouden aanpassingen in de broncode niet mogelijk zijn? Als je infra is gecompromitteerd, wat houdt een hacker dan tegen om een backdoor te schrijven, te committen en vervolgens met een andere account de commit door te zetten? Misschien valt het daarna iemand op, misschien niet.
Aaiiii als F5 klant snel op zoek naar alternatieven. Stelen van broncode is een major, major cyber security risico! Dit stelt ze in staat om in de toekomst exploits te maken aangezien ze nu letterlijk weten hoe F5 aan de achterkant werkt!

Daarnaast, als security partij pas na 1 jaar dit detecteren is ook al een enorme red flag!


Om te kunnen reageren moet je ingelogd zijn