La société de cybersécurité F5 Networks affirme que les pirates informatiques soutenus par le gouvernement disposaient d’un « accès persistant et à long terme » à son réseau, ce qui leur a permis de voler le code source de l’entreprise et les informations sur les clients.
Dans un dossier déposé mercredi auprès de la Securities and Exchange Commission des États-Unis, F5 a déclaré qu’elle « estime désormais que ses mesures de confinement ont été couronnées de succès », après avoir découvert pour la première fois les pirates informatiques dans son réseau le 9 août.
La société basée à Seattle, dans l’État de Washington, spécialisée dans la sécurité des applications et la cybersécurité des grandes entreprises et des gouvernements, a déclaré que les pirates avaient accès à son environnement de développement de produits BIG-IP et à ses systèmes de gestion des connaissances, qui comprenaient du code source et des vulnérabilités de sécurité non divulguées publiquement.
F5 a déclaré qu’il n’était au courant d’aucune modification apportée à son logiciel pendant le développement, ni d’une quelconque exploitation des vulnérabilités. La société a publié mercredi plusieurs mises à jour pour sa plate-forme BIG-IP afin de corriger les failles de sécurité non divulguées et a exhorté ses clients à les corriger.
La société a également déclaré que les pirates avaient téléchargé des informations de configuration et de mise en œuvre sur les systèmes de certains de ses clients, des fichiers qui pourraient aider les pirates à trouver et à exploiter d’éventuelles faiblesses de conception, et potentiellement à pirater les systèmes de ces clients.
F5 a déclaré dans l’avis que le ministère américain de la Justice avait autorisé l’entreprise à retarder sa divulgation publique. Un porte-parole de F5 n’a pas voulu dire pour quelle raison le retard a été autorisé, mais le DOJ peut autoriser les entreprises à ne pas informer le public s’il existe un « risque substantiel pour la sécurité nationale ou la sécurité publique ».
F5 compte plus de 1 000 entreprises clientes et sert plus de 85 % des entreprises Fortune 500, les plus grandes entreprises publiques en termes de chiffre d’affaires, notamment des banques, des entreprises technologiques et des entreprises d’infrastructures critiques.
Le Centre national de cybersécurité du Royaume-Uni a averti mercredi, à la suite de la divulgation de F5, que les pirates pourraient « permettre à un acteur menaçant d’exploiter les appareils et logiciels F5 ».
La CISA a déclaré mercredi dans un courrier électronique qu’elle avait ordonné aux agences fédérales civiles, en vertu d’une directive d’urgence, de mettre à jour leurs systèmes d’ici le 22 octobre, invoquant les risques pour la sécurité.
La société n’a pas attribué les attaques à un gouvernement particulier ou à un groupe de hackers affilié à un État-nation, et le porte-parole de F5, Dan Sorensen, a refusé de répondre aux questions de TechCrunch au-delà de la déclaration publiée par la société, notamment sur le nombre de clients concernés et si l’on savait comment les pirates informatiques sont entrés par effraction.
F5 est la dernière entreprise technologique de ces dernières années à avoir été piratée par des pirates informatiques gouvernementaux, dont Microsoft – par la Chine et la Russie, au moins deux fois ; la société de technologie cloud et d’entreprise Hewlett Packard Enterprise et plusieurs autres sociétés dans le cadre de la cyberattaque russe plus large contre le fabricant de logiciels SolarWinds.

