Eksploitasi F5 BIG-IP EOL untuk SSH Access dan Pivot ke Active Directory [CVE-2025-33073]
May 31, 2026
Deskripsi
1
|
Kampanye multi-stage ini menunjukkan threat actor memanfaatkan internet-facing F5 BIG-IP Virtual Edition yang sudah EOL sebagai initial access ke jaringan enterprise; Microsoft Defender Security Research mempublikasikannya pada 22 Mei 2026. (microsoft.com) Dari foothold tersebut, attacker melakukan pivot ke Linux host internal, mengeksploitasi Confluence internal, lalu menyalahgunakan kredensial dan CVE-2025-33073 untuk menarget Active Directory. Severity: High |
||
Metode Serangan
2
|
Attacker mengompromikan F5 BIG-IP internet-facing, memakai akun privileged untuk SSH ke Linux host, melakukan recon dengan Nmap/gowitness, mengeksploitasi Confluence internal via RCE, mencuri kredensial dari file konfigurasi, lalu melakukan NTLM/Kerberos relay dan abuse CVE-2025-33073 ke arah domain controller. |
||
Sistem Terdampak
3
|
F5 BIG-IP Virtual Edition di Azure versi 15.1.201000/branch 15.x yang sudah EOL, Linux server internal yang dapat diakses via SSH, Atlassian Confluence internal yang belum di-patch, serta Windows Server/Active Directory/domain controller yang terekspos relay attack dan CVE-2025-33073. |
||
Mitigasi
4
|
||