サイバーセキュリティ企業のF5は、国家支援ハッカーが同社の内部システムに侵入し、主力製品であるBIG-IPの未公開脆弱性とソースコードの一部を窃取したことを確認した。
同社は2025年8月9日に侵入を発見し、直ちに内部調査とシステムのロックダウンを開始した。
「脅威アクターがBIG-IP製品開発環境とエンジニアリング知識管理プラットフォームからファイルを持ち出したことを確認した。これらのファイルには、BIG-IPのソースコードの一部と、BIG-IPで取り組んでいた未公開の脆弱性に関する情報が含まれていた」と、F5は2025年10月15日付のアドバイザリーで述べている。
潜在的な影響
F5のBIG-IPプラットフォームは、世界中の企業でアプリケーション配信やトラフィック管理に広く利用されており、Fortune 50企業のうち48社や、170カ国の2万3,000社を超える顧客が利用している。
この侵害は、F5の技術に依存する重要インフラ、企業のクラウド環境、政府システムに重大な影響を及ぼす可能性がある。
同社は現時点で、攻撃者が窃取した脆弱性を悪用したり、データを実際の攻撃活動に利用したりした証拠はないと強調している。
F5はサプライチェーンの侵害は発生していないと確認し、NGINX、F5 Distributed Cloud Services、Silverlineの各システムなど、他の製品には影響がないと顧客に説明した。
何が起きたのか
調査担当者は、攻撃者がF5の製品開発環境とエンジニアリング知識管理システムに長期的にアクセスし、機密性の高い設定情報や実装データを窃取していたことを突き止めた。
F5はアドバイザリーで初期攻撃ベクトルを明らかにしていないが、国家支援型の攻撃者は、認証情報の窃取、フィッシング、パッチ未適用の内部システムなどの手法を使って初期アクセスを獲得する。
侵害を発見したF5は、インシデントを封じ込め、内部のセキュリティ態勢を強化するため、包括的な復旧対策に乗り出した。
同社は認証情報を更新し、すべてのシステムでアクセス制御を厳格化するとともに、潜在的な抜け穴をふさぐため、資産管理とパッチ管理の自動化を強化した。
さらにF5は、ネットワーク活動の可視性を高める高度な脅威検知・監視ツールを導入し、将来のインシデントから保護するため、より強固なセキュリティ制御で製品開発環境を強化した。
サイバーレジリエンスの強化
F5による当面の封じ込め対策に加え、組織はより広範でプロアクティブな防御策を導入することで、全体的なセキュリティ態勢を強化できる。
以下のベストプラクティスは、リスクの低減、可視性の向上、新たなサイバー脅威に対する長期的なレジリエンス構築の基盤となる。
- ゼロトラストとセグメンテーションを導入する: 最小権限と多要素認証(MFA)を徹底し、特権アクセス管理(PAM)ツールを活用するとともに、横方向の移動を最小限に抑えるため、システムとアプリケーションを厳格に分離する。
- 脅威の検知と監視を強化する: SIEMまたはXDRプラットフォームを通じてログを一元管理し、BIG-IPのイベントストリーミングを有効にし、リモートsyslog監視を設定するとともに、プロアクティブな脅威ハンティングを実施する。
- 診断・評価ツールを利用する:更新版のF5 iHealth Diagnostic Toolや同様のユーティリティを活用し、脆弱性を特定して対策の優先順位を付け、継続的に監視する。
- ソフトウェアサプライチェーンを保護する:コード署名を実施し、ソフトウェア部品表(SBOM)を整備するとともに、CI/CDパイプライン全体にセキュリティテスト(SAST/DAST)を組み込み、改ざんや脆弱な依存関係を検知する。
- インシデント対応と復旧:インシデント対応計画を整備して定期的にテストし、机上演習を実施するとともに、変更不能なバックアップを確保する。
このような多層的なセキュリティ対策を導入することで、組織は国家支援型攻撃に対するサイバーレジリエンスを高めることができる。
サイバー兵器としての脆弱性インテリジェンス
今回のF5のインシデントは、国家支援型の攻撃者が、公開前にソースコードを窃取し脆弱性を見つけ出すため、ソフトウェアサプライチェーンを標的にする傾向が強まっていることを浮き彫りにした。
こうした攻撃活動は、敵対国が脆弱性インテリジェンスを戦略的資産とみなし、それを利用して信頼されたソフトウェアエコシステムを侵害し、防御策の先を行おうとしていることを示している。
今回のインシデントは、トップクラスのサイバーセキュリティベンダーでさえ高度持続的脅威(APT)に対して脆弱であることも改めて示しており、業界全体における不断の警戒の必要性を浮き彫りにしている。
F5インシデントから得られる教訓は、ゼロトラスト原則を採用することだ。継続的な検証と最小権限アクセスを、効果的なサイバー防御の基盤とする。





