كشفت شركة F5، التي تقف أجهزة BIG-IP الخاصة بها عند بوابة شبكات كثير من الشركات والحكومات، أن مهاجمين اخترقوا أنظمتها واستولوا على أجزاء من الشيفرة المصدرية لـ BIG-IP ومعلومات عن ثغرات لم تُعلن بعد. وردّت وكالة الأمن السيبراني الأمريكية CISA يوم 15 أكتوبر بتوجيه طارئ يلزم الجهات الفيدرالية بحصر أجهزة F5 لديها وتحديثها خلال أسبوع.
ماذا حدث
بحسب ما أعلنته F5 ونقله موقع The Hacker News، اكتشفت الشركة الاختراق في 9 أغسطس 2025، لكنها أجّلت الإعلان عنه بطلب من وزارة العدل الأمريكية.
سرّب المهاجمون أجزاء من الشيفرة المصدرية لـ BIG-IP ومعلومات عن ثغرات غير معلنة، أي ثغرات تعرفها F5 ولم تنشرها بعد. هذا المزيج هو ما يجعل الاختراق غير مألوف. وقالت F5 إنها “لم تلاحظ أي مؤشر على استغلال هذه الثغرات في سياق خبيث”، وأضافت: “اتخذنا إجراءات واسعة لاحتواء الجهة المهاجمة”.
استعانت F5 بشركتي Google Mandiant وCrowdStrike في التحقيق، وغيّرت بيانات الدخول والشهادات الرقمية. ولم تسمِّ الشركة المهاجم علنًا. أشارت بعض التقارير الصحفية إلى دولة ومجموعة بعينهما، لكن لم تؤكد ذلك F5 ولا CISA، لذلك لن أكرره هنا.
وفي 15 أكتوبر أصدرت CISA التوجيه الطارئ ED 26-01. وبحسب The Hacker News، يلزم التوجيه الجهات الفيدرالية الأمريكية بحصر أجهزة F5 لديها وتثبيت التحديثات قبل 22 أكتوبر 2025، ثم رفع تقرير بحلول 29 أكتوبر.
من المتأثر
BIG-IP ليس برنامجًا للمستخدم العادي، بل معدات وبرمجيات شبكية تضعها المؤسسات الكبيرة أمام تطبيقاتها. تقف هذه الأجهزة عند حافة شبكات البنوك والحكومات والشركات الكبرى، وكثيرًا ما تكون مكشوفة للإنترنت مباشرة.
إذا كنت تعمل في تقنية المعلومات بشركة تستخدم منتجات F5، سواء أجهزة فعلية أو نسخًا افتراضية أو برمجيات مرتبطة بها، فهذا الخبر يخصك هذا الأسبوع. أما المستخدم العادي فلا يحتاج إلى فعل شيء على أجهزته، لكن خدمات كثيرة يعتمد عليها قد تعمل خلف هذا النوع من المعدات.
بالأرقام
| البند | التفاصيل |
|---|---|
| اكتشاف F5 للاختراق | 9 أغسطس 2025 |
| توجيه CISA الطارئ | ED 26-01، صدر في 15 أكتوبر 2025 |
| المهلة الفيدرالية للتحديث | 22 أكتوبر 2025 |
| المهلة الفيدرالية لرفع التقرير | 29 أكتوبر 2025 |
| الشركات الخارجية التي استعانت بها F5 | 2: Google Mandiant وCrowdStrike |
| استغلال خبيث لبيانات الثغرات المسروقة | لم تلاحظه F5 حتى الآن |
ماذا تفعل الآن
يحدد توجيه CISA وإرشادات F5 خطوات واضحة. صحيح أنها موجهة إلى الجهات الفيدرالية الأمريكية، لكنني أعتبرها قائمة المراجعة لأي مؤسسة تستخدم F5:
- احصر كل أجهزة F5 BIG-IP الفعلية والنسخ الافتراضية والبرمجيات المرتبطة بها. لا يمكنك تحديث ما لا تعرف بوجوده، وأجهزة الاختبار أو الفروع المنسية نقطة عمياء شائعة.
- ثبّت تحديثات نشرة F5 الأمنية الفصلية لشهر أكتوبر 2025. افعل ذلك الآن لا في موعد الصيانة القادم.
- أبعد واجهات الإدارة عن الإنترنت العام. لوحة التحكم في أي جهاز شبكي ينبغي ألا يصل إليها أحد إلا من شبكة داخلية موثوقة.
- افصل أجهزة F5 التي انتهى دعمها وأخرجها من الخدمة. لن تصلها الإصلاحات، وهي الحلقة الأضعف.
- راجع السجلات واتبع دليل F5 للبحث عن التهديدات لرصد أي نشاط غير معتاد على أجهزتك.
لماذا يهمنا هذا
كثير من الاختراقات تكشف بيانات العملاء، أما هذا فكشف المعرفة نفسها. الشيفرة المصدرية وتفاصيل الثغرات غير المنشورة قد تمنح المهاجم أسبقية في إيجاد طرق للدخول إلى أجهزة تحمي بعضًا من أكثر الشبكات حساسية في العالم. ما لفت انتباهي الفارق بين الاكتشاف في أغسطس والإعلان في أكتوبر، فهو يدل على أن القضية بلغت من الخطورة ما دفع وزارة العدل إلى التدخل.
تقول F5 إنها لم ترَ أي إشارة إلى استخدام معلومات الثغرات المسروقة ضد عملائها، وهذا خبر جيد فعلًا. لكن برأيي لا ينبغي أن يبطئ أحدًا. الافتراض الآمن أن من أخذ هذه البيانات سيدرسها، والمؤسسات التي تحصر أجهزتها وتحدّثها وتغلق واجهات الإدارة هذا الأسبوع ستكون في موقع أقوى بكثير ممن ينتظر.
المصادر
- The Hacker News، تقرير عن اختراق F5 وكشف الشيفرة المصدرية لـ BIG-IP، أكتوبر 2025، https://thehackernews.com/2025/10/f5-breach-exposes-big-ip-source-code.html
- CISA، التوجيه الطارئ ED 26-01 بشأن معالجة ثغرات أجهزة F5، 15 أكتوبر 2025، https://www.cisa.gov/news-events/directives/ed-26-01-mitigate-vulnerabilities-f5-devices
- CISA، تنبيه يوجّه الجهات الفيدرالية إلى معالجة ثغرات أجهزة F5، 15 أكتوبر 2025، https://www.cisa.gov/news-events/alerts/2025/10/15/cisa-directs-federal-agencies-mitigate-vulnerabilities-f5-devices
- F5، النشرة الأمنية K000154696، أكتوبر 2025، https://my.f5.com/manage/s/article/K000154696