F5 piraté : des hackers agissant pour un État volent le code source de BIG-IP

Des hackers agissant pour un État ont piraté F5, volant le code source de BIG-IP ainsi que des failles non divulguées et exposant les risques pesant sur les entreprises mondiales et les systèmes critiques.

Written By
Ken Underhill
Ken Underhill
Oct 16, 2025
4 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

L’entreprise de cybersécurité F5 a confirmé que des hackers agissant pour un État avaient piraté ses systèmes internes, dérobant des vulnérabilités non divulguées ainsi que des portions du code source de son produit phare BIG-IP. 

L’entreprise a découvert l’intrusion le 9 août 2025, déclenchant immédiatement une enquête interne et le verrouillage des systèmes.

« Nous avons confirmé que l’auteur de la menace avait exfiltré des fichiers de l’environnement de développement du produit BIG-IP et des plateformes de gestion des connaissances techniques. Ces fichiers contenaient une partie de notre code source BIG-IP ainsi que des informations sur des vulnérabilités non divulguées sur lesquelles nous travaillions dans BIG-IP », a déclaré F5 dans son avis, publié le 15 octobre 2025.

Impact potentiel

La plateforme BIG-IP de F5 est largement utilisée pour la fourniture d’applications et la gestion du trafic dans les entreprises du monde entier, notamment par 48 des 50 plus grandes entreprises du classement Fortune et plus de 23 000 clients dans 170 pays. 

La compromission pourrait avoir des conséquences importantes pour les infrastructures critiques, les environnements cloud d’entreprise et les systèmes gouvernementaux qui dépendent de la technologie de F5.

L’entreprise a souligné qu’aucun élément ne démontrait pour l’heure que les attaquants avaient exploité les vulnérabilités dérobées ou utilisé les données dans le cadre de campagnes actives. 

F5 a confirmé qu’aucune compromission de la chaîne d’approvisionnement n’avait eu lieu, assurant à ses clients que les autres produits, tels que NGINX, F5 Distributed Cloud Services et les systèmes Silverline, n’étaient pas concernés.

Ce qui s’est passé

Les enquêteurs ont déterminé que les attaquants avaient obtenu un accès de longue durée à l’environnement de développement des produits de F5 et à ses systèmes de gestion des connaissances techniques, ce qui leur a permis de dérober des données sensibles de configuration et d’implémentation. 

Bien que F5 n’ait pas précisé le vecteur d’attaque initial dans son avis, les acteurs soutenus par des États utilisent des techniques telles que le vol d’identifiants, le phishing, ainsi que des systèmes internes non corrigés pour obtenir un accès initial.

Advertisement

Après la découverte de la compromission, F5 a lancé un vaste programme de remédiation afin de contenir l’incident et de renforcer sa posture de sécurité interne. 

L’entreprise a renouvelé les identifiants, renforcé les contrôles d’accès sur l’ensemble de ses systèmes et amélioré l’automatisation de son inventaire et de la gestion des correctifs afin de combler les éventuelles lacunes. 

En outre, F5 a déployé des outils avancés de détection et de surveillance des menaces afin d’améliorer la visibilité sur l’activité du réseau, et a renforcé son environnement de développement produit avec des contrôles de sécurité plus stricts pour se protéger contre de futurs incidents.

Renforcer la cyberrésilience

Au-delà des mesures immédiates de confinement prises par F5, les organisations peuvent renforcer leur posture globale de sécurité en mettant en œuvre des défenses plus larges et proactives. 

Les bonnes pratiques suivantes constituent une base pour réduire les risques, améliorer la visibilité et renforcer durablement la résilience face aux cybermenaces émergentes.

  • Adopter le Zero Trust et la segmentation : Appliquer le principe du moindre privilège et l’authentification multifacteur (MFA), utiliser des outils de gestion des accès à privilèges (PAM), et assurer une séparation stricte entre les systèmes et les applications afin de limiter les mouvements latéraux.
  • Améliorer la détection et la surveillance des menaces : Centraliser les journaux via des plateformes SIEM ou XDR, activer la diffusion des événements BIG-IP, configurer la surveillance syslog à distance et mener une chasse proactive aux menaces.
  • Utiliser des outils de diagnostic et d’évaluation : Tirer parti de la version mise à jour de F5 iHealth Diagnostic Tool et d’utilitaires similaires pour identifier les vulnérabilités, hiérarchiser les remédiations et assurer une surveillance continue.
  • Sécuriser la chaîne d’approvisionnement logicielle : Mettre en œuvre la signature de code, tenir à jour une nomenclature logicielle (SBOM), et intégrer des tests de sécurité (SAST/DAST) tout au long du pipeline CI/CD afin de détecter les altérations ou les dépendances faibles.
  • Réponse aux incidents et reprise : Tenir à jour et tester régulièrement des plans de réponse aux incidents, mener des exercices sur table et garantir l’existence de sauvegardes immuables.

En adoptant des mesures de sécurité à plusieurs niveaux comme celles-ci, les organisations peuvent contribuer à améliorer leur cyberrésilience face aux attaques soutenues par des États. 

Les renseignements sur les vulnérabilités, une arme cyber

L’incident touchant F5 souligne une tendance croissante des acteurs étatiques à cibler les chaînes d’approvisionnement logicielles pour dérober du code source et découvrir des vulnérabilités avant leur divulgation publique. 

Ces campagnes montrent que les nations adverses considèrent de plus en plus les renseignements sur les vulnérabilités comme un actif stratégique, qu’elles utilisent pour compromettre des écosystèmes logiciels de confiance et prendre de vitesse les mesures de défense. 

L’incident rappelle également que même les principaux fournisseurs de solutions de cybersécurité restent vulnérables aux menaces persistantes avancées (APT), soulignant la nécessité d’une vigilance constante dans l’ensemble du secteur. 

L’incident F5 rappelle l’importance d’adopter des principes Zero Trust, où la vérification continue et l’accès selon le principe du moindre privilège constituent le socle d’une cyberdéfense efficace.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.