UNC5221 и BRICKSTORM атакуют F5 BIG‑IP: утечка и zero‑day

UNC5221 и BRICKSTORM атакуют F5 BIGIP: утечка и zeroday

Кластер злоумышленников, связанный с Китаем и обозначенный как UNC5221, целенаправленно атакует организации, использующие продукты F5 BIG-IP. Причиной обострения угрозы стала недавняя утечка данных, в ходе которой были похищены внутренние ресурсы разработки — части исходного кода BIG-IP и сведения об уязвимостях. Эксперты предупреждают о высокой вероятности быстрого использования zero-day уязвимостей в сервисах управления, доступных через Интернет.

Краткая предыстория и реакция регуляторов

После нарушения безопасности американский регулятор CISA выпустил экстренную директиву ED-26-01, требующую немедленной инвентаризации, упрочнения и исправления затронутых устройств. Детальный анализ инцидента, проведённый компанией Resecurity, выявил наличие бэкдора BRICKSTORM, который интегрирован в набор приёмов, используемых UNC5221.

Resecurity: обнаружен бэкдор BRICKSTORM и подтверждена интеграция частей скомпрометированного кода из публичных репозиториев.

Технический разбор методов атак

Расследование показало, что злоумышленники использовали части похищенного кода из общедоступных репозиториев; некоторые из этих репозиториев содержали вредоносные компоненты, предназначенные для компрометации пользовательских систем. Вектора атак эксплуатируют публичные возможности управления и сервисы F5 BIG-IP для начального выполнения кода, что облегчает дальнейшую вредоносную деятельность.

  • Начальное исполнение и доступ: использование эксплойтов для получения доступа — T1190.
  • Развертывание вредоносного ELF-файла непосредственно на устройстве BIG-IP.
  • Управление выполнением осуществляется с помощью runtime Command and Control (C2), чтобы снизить вероятность обнаружения.
  • Закрепление — модификация модулей systemd для обеспечения автозапуска бэкдора при загрузке системы — T1543.002.
  • Обход защиты: запутывание файлов и маскировка сетевого трафика — T1027, T1036.
  • Кража учётных данных: внедрение фильтра сервлетов для перехвата логинов — T1556.
  • Использование прокси в стиле SOCKS для управления IP-адресом устройства и доступа к внутренним сервисам — T1090, с применением туннелирования протоколов — T1572.
  • Коммуникация C2 защищена через TLS, используются протоколы HTTP/2 и WebSocket для длительных сеансов — T1071.001, T1071.004.
  • Эксфильтрация данных происходит посредством multipart-запросов по защищённым каналам, маскирующим трафик под обычные веб-запросы — T1041, с возможным сжатием данных для уменьшения следа — T1560.

Выявленные уязвимости и масштаб угрозы

В ходе расследования F5 зафиксировала более двадцати уязвимостей в различных компонентах — модулях BIG-IP, F5OS и BIG-IP Next. Наличие столь широкого набора уязвимостей повышает риск скорой эксплуатации, особенно в сценариях, где интерфейсы управления доступны из интернета.

Рекомендации для организаций

С учётом критического характера угроз специалисты настоятельно рекомендуют организациям, использующим затронутые продукты, выполнить следующие меры как можно скорее:

  • Немедленно применить все доступные патчи и обновления для BIG-IP, F5OS и BIG-IP Next.
  • Ограничить доступ публике к интерфейсам управления: использовать VPN, фильтрацию по IP, и минимально необходимые правила доступа.
  • Провести инвентаризацию устройств и проверить целостность конфигураций и бинарных файлов.
  • Внедрить усиленное мониторирование аномалий в сетевом трафике и поведении устройств (включая длительные HTTP/2/WebSocket-сессии и нетипичные multipart-запросы).
  • Проверить наличие признаков внедрения бэкдоров, модификаций systemd и нестандартных ELF-файлов на устройствах.
  • Ограничить и ротацию учётных данных, внедрить многофакторную аутентификацию (MFA) для управления устройствами.
  • Рассмотреть сегментацию сети и запрет прямого доступа из внешних сетей к критическим управляемым интерфейсам.

Вывод

Случай с UNC5221 и BRICKSTORM демонстрирует опасность сочетания утечки исходного кода и наличия публично доступных интерфейсов управления: это ускоряет появление рабочих эксплойтов и повышает вероятность масштабных компрометаций. Для уменьшения рисков требуется срочная и согласованная реакция — от оперативного патч-менеджмента до усиления сети и мониторинга.

Организациям рекомендовано действовать немедленно: критические уязвимости требуют срочных мер по защите от потенциальных эксплойтов.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: