F5-Datenpanne: Staatlich unterstützte Hacker stehlen BIG-IP-Quellcode

Staatlich unterstützte Hacker drangen bei F5 ein, stahlen BIG-IP-Quellcode und bislang unbekannte Schwachstellen und legten damit Risiken für globale Unternehmen und kritische Systeme offen.

Verfasst von
Ken Underhill
Ken Underhill
Oct 16, 2025
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Das Cybersicherheitsunternehmen F5 bestätigte, dass staatlich unterstützte Hacker in seine internen Systeme eingedrungen waren und bislang unbekannte Schwachstellen sowie Teile des Quellcodes seines Vorzeigeprodukts BIG-IP gestohlen hatten. 

Das Unternehmen entdeckte den Eindringling am 9. August 2025, woraufhin es umgehend eine interne Untersuchung einleitete und die Systeme sperrte.

„Wir haben bestätigt, dass der Angreifer Dateien aus der Entwicklungsumgebung unseres BIG-IP-Produkts sowie aus Plattformen für das technische Wissensmanagement exfiltriert hat. Diese Dateien enthielten Teile unseres BIG-IP-Quellcodes und Informationen über bislang unbekannte Schwachstellen, an denen wir für BIG-IP gearbeitet haben“, teilte F5 in seiner Sicherheitswarnung mit, die am 15. Oktober 2025 veröffentlicht wurde.

Mögliche Auswirkungen

Die BIG-IP-Plattform von F5 wird von zahlreichen globalen Unternehmen für die Anwendungsbereitstellung und das Verkehrsmanagement eingesetzt, darunter 48 der 50 Fortune-500-Unternehmen sowie mehr als 23.000 Kunden in 170 Ländern. 

Der Einbruch könnte erhebliche Auswirkungen auf kritische Infrastrukturen, Cloud-Umgebungen von Unternehmen und Regierungssysteme haben, die auf die Technologie von F5 angewiesen sind.

Das Unternehmen betonte, dass es derzeit keine Belege dafür gebe, dass die Angreifer die gestohlenen Schwachstellen ausgenutzt oder die Daten in aktiven Kampagnen verwendet hätten. 

F5 bestätigte, dass es zu keiner Kompromittierung der Lieferkette gekommen sei, und versicherte seinen Kunden, dass andere Produkte wie NGINX, F5 Distributed Cloud Services und Silverline-Systeme nicht betroffen seien.

Was geschehen ist

Die Ermittler stellten fest, dass die Angreifer langfristig Zugriff auf die Produktentwicklungsumgebung und die Systeme für das technische Wissensmanagement von F5 erlangt hatten. Dadurch konnten sie vertrauliche Konfigurations- und Implementierungsdaten stehlen. 

F5 nannte in seiner Sicherheitswarnung zwar keinen konkreten ersten Angriffsvektor, doch staatlich unterstützte Akteure nutzen Techniken wie den Diebstahl von Zugangsdaten, Phishing, und ungepatchte interne Systeme, um sich ersten Zugriff zu verschaffen.

Advertisement

Nach der Entdeckung des Einbruchs leitete F5 umfassende Maßnahmen zur Behebung ein, um den Vorfall einzudämmen und seine interne Sicherheitslage zu stärken. 

Das Unternehmen erneuerte Zugangsdaten, verschärfte die Zugriffskontrollen in allen Systemen und verbesserte die Automatisierung für Inventarisierung und Patch-Management, um potenzielle Lücken zu schließen. 

Darüber hinaus setzte F5 fortschrittliche Tools zur Erkennung und Überwachung von Bedrohungen ein, um die Transparenz über Netzwerkaktivitäten zu erhöhen, und stattete seine Produktentwicklungsumgebung mit stärkeren Sicherheitskontrollen aus, um sich vor künftigen Vorfällen zu schützen.

Cyberresilienz stärken

Über die unmittelbaren Eindämmungsmaßnahmen von F5 hinaus können Unternehmen ihre allgemeine Sicherheitslage durch umfassendere, proaktive Schutzmaßnahmen stärken. 

Die folgenden Best Practices bilden eine Grundlage, um Risiken zu reduzieren, die Transparenz zu erhöhen und langfristige Resilienz gegen neu aufkommende Cyberbedrohungen aufzubauen.

  • Zero-Trust und Segmentierung einführen: Das Prinzip der geringsten Rechte und die Multi-Faktor-Authentifizierung (MFA) durchsetzen, Tools für das Privileged Access Management (PAM) einsetzen und Systeme sowie Anwendungen strikt voneinander trennen, um laterale Bewegungen zu minimieren.
  • Erkennung und Überwachung von Bedrohungen verbessern: Protokolle über SIEM- oder XDR-Plattformen zentralisieren, das BIG-IP-Event-Streaming aktivieren, die Überwachung per Remote-Syslog konfigurieren und proaktive Bedrohungssuchen durchführen.
  • Diagnose- und Bewertungstools einsetzen: Das aktualisierte F5 iHealth Diagnostic Tool und ähnliche Dienstprogramme nutzen, um Schwachstellen zu identifizieren, Maßnahmen zu priorisieren und kontinuierlich zu überwachen.
  • Software-Lieferkette absichern: Codesignaturen implementieren, eine Software-Stückliste (SBOM) pflegen und Sicherheitstests (SAST/DAST) in die gesamte CI/CD-Pipeline integrieren, um Manipulationen oder schwache Abhängigkeiten zu erkennen.
  • Auf Vorfälle reagieren und Wiederherstellung sicherstellen: Pläne zur Reaktion auf Vorfälle pflegen und regelmäßig testen, Planspiele durchführen und unveränderliche Backups sicherstellen.

Durch die Einführung solcher mehrschichtigen Sicherheitsmaßnahmen können Unternehmen ihre Cyberresilienz gegenüber staatlich unterstützten Angriffen verbessern. 

Schwachstelleninformationen als Cyberwaffe

Der Vorfall bei F5 unterstreicht einen wachsenden Trend: Staatlich unterstützte Akteure nehmen Software-Lieferketten ins Visier, um Quellcode zu stehlen und Schwachstellen vor ihrer öffentlichen Bekanntgabe aufzudecken. 

Diese Kampagnen zeigen, dass gegnerische Staaten Schwachstelleninformationen zunehmend als strategisches Gut betrachten, mit dem sie vertrauenswürdige Softwareökosysteme kompromittieren und Abwehrmaßnahmen zuvorkommen können. 

Der Vorfall bestätigt zudem, dass selbst führende Anbieter von Cybersicherheitslösungen gegenüber Advanced Persistent Threats (APTs) verwundbar bleiben, und verdeutlicht die Notwendigkeit ständiger Wachsamkeit in der gesamten Branche. 

Die Lehren aus dem Vorfall bei F5 unterstreichen, wie wichtig die Einführung von Zero-Trust-Prinzipien ist, bei denen kontinuierliche Verifizierung und Zugriff nach dem Prinzip der geringsten Rechte die Grundlage einer wirksamen Cyberabwehr bilden.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.