UNC5221 и BRICKSTORM атакуют F5 BIG‑IP: утечка и zero‑day

Кластер злоумышленников, связанный с Китаем и обозначенный как UNC5221, целенаправленно атакует организации, использующие продукты F5 BIG-IP. Причиной обострения угрозы стала недавняя утечка данных, в ходе которой были похищены внутренние ресурсы разработки — части исходного кода BIG-IP и сведения об уязвимостях. Эксперты предупреждают о высокой вероятности быстрого использования zero-day уязвимостей в сервисах управления, доступных через Интернет.
Краткая предыстория и реакция регуляторов
После нарушения безопасности американский регулятор CISA выпустил экстренную директиву ED-26-01, требующую немедленной инвентаризации, упрочнения и исправления затронутых устройств. Детальный анализ инцидента, проведённый компанией Resecurity, выявил наличие бэкдора BRICKSTORM, который интегрирован в набор приёмов, используемых UNC5221.
Resecurity: обнаружен бэкдор BRICKSTORM и подтверждена интеграция частей скомпрометированного кода из публичных репозиториев.
Технический разбор методов атак
Расследование показало, что злоумышленники использовали части похищенного кода из общедоступных репозиториев; некоторые из этих репозиториев содержали вредоносные компоненты, предназначенные для компрометации пользовательских систем. Вектора атак эксплуатируют публичные возможности управления и сервисы F5 BIG-IP для начального выполнения кода, что облегчает дальнейшую вредоносную деятельность.
- Начальное исполнение и доступ: использование эксплойтов для получения доступа — T1190.
- Развертывание вредоносного ELF-файла непосредственно на устройстве BIG-IP.
- Управление выполнением осуществляется с помощью runtime Command and Control (C2), чтобы снизить вероятность обнаружения.
- Закрепление — модификация модулей systemd для обеспечения автозапуска бэкдора при загрузке системы — T1543.002.
- Обход защиты: запутывание файлов и маскировка сетевого трафика — T1027, T1036.
- Кража учётных данных: внедрение фильтра сервлетов для перехвата логинов — T1556.
- Использование прокси в стиле SOCKS для управления IP-адресом устройства и доступа к внутренним сервисам — T1090, с применением туннелирования протоколов — T1572.
- Коммуникация C2 защищена через TLS, используются протоколы HTTP/2 и WebSocket для длительных сеансов — T1071.001, T1071.004.
- Эксфильтрация данных происходит посредством multipart-запросов по защищённым каналам, маскирующим трафик под обычные веб-запросы — T1041, с возможным сжатием данных для уменьшения следа — T1560.
Выявленные уязвимости и масштаб угрозы
В ходе расследования F5 зафиксировала более двадцати уязвимостей в различных компонентах — модулях BIG-IP, F5OS и BIG-IP Next. Наличие столь широкого набора уязвимостей повышает риск скорой эксплуатации, особенно в сценариях, где интерфейсы управления доступны из интернета.
Рекомендации для организаций
С учётом критического характера угроз специалисты настоятельно рекомендуют организациям, использующим затронутые продукты, выполнить следующие меры как можно скорее:
- Немедленно применить все доступные патчи и обновления для BIG-IP, F5OS и BIG-IP Next.
- Ограничить доступ публике к интерфейсам управления: использовать VPN, фильтрацию по IP, и минимально необходимые правила доступа.
- Провести инвентаризацию устройств и проверить целостность конфигураций и бинарных файлов.
- Внедрить усиленное мониторирование аномалий в сетевом трафике и поведении устройств (включая длительные HTTP/2/WebSocket-сессии и нетипичные multipart-запросы).
- Проверить наличие признаков внедрения бэкдоров, модификаций systemd и нестандартных ELF-файлов на устройствах.
- Ограничить и ротацию учётных данных, внедрить многофакторную аутентификацию (MFA) для управления устройствами.
- Рассмотреть сегментацию сети и запрет прямого доступа из внешних сетей к критическим управляемым интерфейсам.
Вывод
Случай с UNC5221 и BRICKSTORM демонстрирует опасность сочетания утечки исходного кода и наличия публично доступных интерфейсов управления: это ускоряет появление рабочих эксплойтов и повышает вероятность масштабных компрометаций. Для уменьшения рисков требуется срочная и согласованная реакция — от оперативного патч-менеджмента до усиления сети и мониторинга.
Организациям рекомендовано действовать немедленно: критические уязвимости требуют срочных мер по защите от потенциальных эксплойтов.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



