Das Cybersicherheitsunternehmen F5 bestätigte, dass staatlich unterstützte Hacker in seine internen Systeme eingedrungen waren und bislang unbekannte Schwachstellen sowie Teile des Quellcodes seines Vorzeigeprodukts BIG-IP gestohlen hatten.
Das Unternehmen entdeckte den Eindringling am 9. August 2025, woraufhin es umgehend eine interne Untersuchung einleitete und die Systeme sperrte.
„Wir haben bestätigt, dass der Angreifer Dateien aus der Entwicklungsumgebung unseres BIG-IP-Produkts sowie aus Plattformen für das technische Wissensmanagement exfiltriert hat. Diese Dateien enthielten Teile unseres BIG-IP-Quellcodes und Informationen über bislang unbekannte Schwachstellen, an denen wir für BIG-IP gearbeitet haben“, teilte F5 in seiner Sicherheitswarnung mit, die am 15. Oktober 2025 veröffentlicht wurde.
Mögliche Auswirkungen
Die BIG-IP-Plattform von F5 wird von zahlreichen globalen Unternehmen für die Anwendungsbereitstellung und das Verkehrsmanagement eingesetzt, darunter 48 der 50 Fortune-500-Unternehmen sowie mehr als 23.000 Kunden in 170 Ländern.
Der Einbruch könnte erhebliche Auswirkungen auf kritische Infrastrukturen, Cloud-Umgebungen von Unternehmen und Regierungssysteme haben, die auf die Technologie von F5 angewiesen sind.
Das Unternehmen betonte, dass es derzeit keine Belege dafür gebe, dass die Angreifer die gestohlenen Schwachstellen ausgenutzt oder die Daten in aktiven Kampagnen verwendet hätten.
F5 bestätigte, dass es zu keiner Kompromittierung der Lieferkette gekommen sei, und versicherte seinen Kunden, dass andere Produkte wie NGINX, F5 Distributed Cloud Services und Silverline-Systeme nicht betroffen seien.
Was geschehen ist
Die Ermittler stellten fest, dass die Angreifer langfristig Zugriff auf die Produktentwicklungsumgebung und die Systeme für das technische Wissensmanagement von F5 erlangt hatten. Dadurch konnten sie vertrauliche Konfigurations- und Implementierungsdaten stehlen.
F5 nannte in seiner Sicherheitswarnung zwar keinen konkreten ersten Angriffsvektor, doch staatlich unterstützte Akteure nutzen Techniken wie den Diebstahl von Zugangsdaten, Phishing, und ungepatchte interne Systeme, um sich ersten Zugriff zu verschaffen.
Nach der Entdeckung des Einbruchs leitete F5 umfassende Maßnahmen zur Behebung ein, um den Vorfall einzudämmen und seine interne Sicherheitslage zu stärken.
Das Unternehmen erneuerte Zugangsdaten, verschärfte die Zugriffskontrollen in allen Systemen und verbesserte die Automatisierung für Inventarisierung und Patch-Management, um potenzielle Lücken zu schließen.
Darüber hinaus setzte F5 fortschrittliche Tools zur Erkennung und Überwachung von Bedrohungen ein, um die Transparenz über Netzwerkaktivitäten zu erhöhen, und stattete seine Produktentwicklungsumgebung mit stärkeren Sicherheitskontrollen aus, um sich vor künftigen Vorfällen zu schützen.
Cyberresilienz stärken
Über die unmittelbaren Eindämmungsmaßnahmen von F5 hinaus können Unternehmen ihre allgemeine Sicherheitslage durch umfassendere, proaktive Schutzmaßnahmen stärken.
Die folgenden Best Practices bilden eine Grundlage, um Risiken zu reduzieren, die Transparenz zu erhöhen und langfristige Resilienz gegen neu aufkommende Cyberbedrohungen aufzubauen.
- Zero-Trust und Segmentierung einführen: Das Prinzip der geringsten Rechte und die Multi-Faktor-Authentifizierung (MFA) durchsetzen, Tools für das Privileged Access Management (PAM) einsetzen und Systeme sowie Anwendungen strikt voneinander trennen, um laterale Bewegungen zu minimieren.
- Erkennung und Überwachung von Bedrohungen verbessern: Protokolle über SIEM- oder XDR-Plattformen zentralisieren, das BIG-IP-Event-Streaming aktivieren, die Überwachung per Remote-Syslog konfigurieren und proaktive Bedrohungssuchen durchführen.
- Diagnose- und Bewertungstools einsetzen: Das aktualisierte F5 iHealth Diagnostic Tool und ähnliche Dienstprogramme nutzen, um Schwachstellen zu identifizieren, Maßnahmen zu priorisieren und kontinuierlich zu überwachen.
- Software-Lieferkette absichern: Codesignaturen implementieren, eine Software-Stückliste (SBOM) pflegen und Sicherheitstests (SAST/DAST) in die gesamte CI/CD-Pipeline integrieren, um Manipulationen oder schwache Abhängigkeiten zu erkennen.
- Auf Vorfälle reagieren und Wiederherstellung sicherstellen: Pläne zur Reaktion auf Vorfälle pflegen und regelmäßig testen, Planspiele durchführen und unveränderliche Backups sicherstellen.
Durch die Einführung solcher mehrschichtigen Sicherheitsmaßnahmen können Unternehmen ihre Cyberresilienz gegenüber staatlich unterstützten Angriffen verbessern.
Schwachstelleninformationen als Cyberwaffe
Der Vorfall bei F5 unterstreicht einen wachsenden Trend: Staatlich unterstützte Akteure nehmen Software-Lieferketten ins Visier, um Quellcode zu stehlen und Schwachstellen vor ihrer öffentlichen Bekanntgabe aufzudecken.
Diese Kampagnen zeigen, dass gegnerische Staaten Schwachstelleninformationen zunehmend als strategisches Gut betrachten, mit dem sie vertrauenswürdige Softwareökosysteme kompromittieren und Abwehrmaßnahmen zuvorkommen können.
Der Vorfall bestätigt zudem, dass selbst führende Anbieter von Cybersicherheitslösungen gegenüber Advanced Persistent Threats (APTs) verwundbar bleiben, und verdeutlicht die Notwendigkeit ständiger Wachsamkeit in der gesamten Branche.
Die Lehren aus dem Vorfall bei F5 unterstreichen, wie wichtig die Einführung von Zero-Trust-Prinzipien ist, bei denen kontinuierliche Verifizierung und Zugriff nach dem Prinzip der geringsten Rechte die Grundlage einer wirksamen Cyberabwehr bilden.

