{"id":317141,"date":"2025-10-18T03:37:20","date_gmt":"2025-10-18T01:37:20","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=317141"},"modified":"2025-10-18T09:24:09","modified_gmt":"2025-10-18T07:24:09","slug":"sicherheits-news-f5-big-gehackt","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2025\/10\/18\/sicherheits-news-f5-big-gehackt\/","title":{"rendered":"Sicherheits-News &#8211; Teil 1: F5 seit Monaten gehackt, Updates f\u00fcr BIG-IP ver\u00f6ffentlicht"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" width=\"200\" align=\"left\" \/>Zum Ende der Woche noch eine kurze Information zu einer Sicherheitsmeldung, die mir untergekommen ist. Das US-Unternehmen F5 war seit Monaten durch einen staatlichen Akteur gehackt und diverse Systeme waren infiltriert. Es wurde Daten samt Quellcode aus der Entwicklungsabteilung abgezogen. Nun hat der Hersteller ein Update f\u00fcr seine Produkte wie BIG-IP herausgebracht<\/p>\n<p><!--more--><\/p>\n<h2>Wer ist F5?<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg06.met.vgwort.de\/na\/93ff0397543d4eb1917f61f43e9a9d44\" alt=\"\" width=\"1\" height=\"1\" \/>F5, Inc. ist ein US Technologieunternehmen<b>,<\/b>\u00a0das auf Anwendungssicherheit, Multi-Cloud-Management, Online-Betrugspr\u00e4vention, Application Delivery Networking (ADN), Anwendungsverf\u00fcgbarkeit und -leistung sowie Netzwerksicherheit, -zugriff und -autorisierung spezialisiert ist.<\/p>\n<h2>F5 seit Monaten gehackt<\/h2>\n<p>Zum 15. Oktober 2025 hat das Unternehmen <a href=\"https:\/\/my.f5.com\/manage\/s\/article\/K000154696\" target=\"_blank\" rel=\"noopener\">eine Meldung<\/a> zu einem gravierenden Sicherheitsvorfall ver\u00f6ffentlicht (und es gibt <a href=\"https:\/\/www.sec.gov\/ix?doc=\/Archives\/edgar\/data\/1048695\/000104869525000149\/ffiv-20251015.htm\" target=\"_blank\" rel=\"noopener\">diese FORM 8-K Beh\u00f6rdenmitteilung<\/a>). Zum 9. August 2025 erfuhr das Unternehmen, dass ein (mutma\u00dflich) staatlicher Akteur \u00fcber einen l\u00e4ngeren Zeitraum (ich habe irgendwo ein Jahr gelesen) hinweg kontinuierlichen Zugriff auf bestimmte F5-Systeme hatte und Dateien von diesen heruntergeladen hat. Zu diesen kompromittierten Systemen geh\u00f6rten die BIG-IP-Produktentwicklungsumgebung und Plattformen f\u00fcr das Wissensmanagement im Bereich Engineering.<\/p>\n<h3>Zugriff auf Systeme der Entwicklungsabteilung<\/h3>\n<p>Nach Auswertung der Protokolldateien ist klar, dass der Angreifer Dateien aus der BIG-IP-Produktentwicklungsumgebung und den Plattformen f\u00fcr das Wissensmanagement im Bereich Engineering entwendet hat. Diese Dateien enthielten einen Teil des BIG-IP-Quellcodes sowie Informationen \u00fcber nicht ver\u00f6ffentlichte Schwachstellen, an denen bei BIG-IP gearbeitet wurde.<\/p>\n<p>Bisher hat das Unternehmen keine Kenntnis von nicht ver\u00f6ffentlichten kritischen oder Remote-Code-Schwachstellen und F5 ist keine aktive Ausnutzung von nicht ver\u00f6ffentlichten F5-Schwachstellen bekannt. Es gibt auch\u00a0 keine Hinweise darauf, dass Daten aus den CRM-, Finanz-, Support-Case-Management- oder iHealth-Systemen abgerufen oder exfiltriert wurden.<\/p>\n<h3>Konfigurationen aus Wissensmanagement-Plattform abgeflossen<\/h3>\n<p>Einige der aus der F5 Wissensmanagement-Plattform entwendeten Dateien enthielten jedoch Konfigurations-\/Implementierungsinformationen f\u00fcr einen kleinen Prozentsatz von F5-Kunden. F5 \u00fcberpr\u00fcft derzeit diese Dateien und will gegebenenfalls direkt mit den betroffenen Kunden Kontakt aufnehmen.<\/p>\n<h3>Lieferkette angeblich nicht betroffen<\/h3>\n<p>F5 gibt an, keine Hinweise auf Manipulationen an der Software-Lieferkette, einschlie\u00dflich unseres Quellcodes und unserer Build- und Release-Pipelines zu haben. Diese Einsch\u00e4tzung sei durch \u00dcberpr\u00fcfungen der Cybersicherheitsforschungsunternehmen NCC Group und IOActive best\u00e4tigt worden.<\/p>\n<h3>Zugriff angeblich unterbunden<\/h3>\n<p>Es wurden umfangreiche Ma\u00dfnahmen ergriffen, um die Zugriffe des Akteurs einzud\u00e4mmen. So wurden Anmeldedaten rotiert und verst\u00e4rkte Zugriffskontrollen in allen Systemen eingef\u00fchrt.\u00a0Seit Beginn dieser Aktivit\u00e4ten hat F5 keine neuen unbefugten Aktivit\u00e4ten festgestellt und geht davon aus, dass die Eind\u00e4mmungsma\u00dfnahmen erfolgreich waren.<\/p>\n<p>Gleichzeitig wurden CrowdStrike, Mandiant und andere Cybersicherheitsexperten mit der Unterst\u00fctzung dieser Arbeit beauftragt. Der Hersteller versichert, aktiv mit Strafverfolgungsbeh\u00f6rden und der US-Regierung zusammen zu arbeiten.<\/p>\n<h2>Notfall-Updates f\u00fcr\u00a0BIG-IP &amp; Co.<\/h2>\n<p>F5 hat als Folge dieser Erkenntnisse Updates f\u00fcr BIG-IP, F5OS, BIG-IP Next f\u00fcr Kubernetes, BIG-IQ und APM-Clients ver\u00f6ffentlicht. Weitere Informationen finden sich in der <a href=\"https:\/\/my.f5.com\/manage\/s\/article\/K000156572\" target=\"_blank\" rel=\"noopener\">Sicherheitsmitteilung vom Oktober 2025<\/a>. F5 empfiehlt dringend, so schnell wie m\u00f6glich auf diese neuen Versionen zu aktualisieren.<\/p>\n<p><a href=\"https:\/\/x.com\/Shadowserver\/status\/1978906979402686934\" target=\"_blank\" rel=\"noopener\"><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/i.postimg.cc\/ncjPCc4k\/image.png\" alt=\"F5 BIG-IP\" width=\"594\" height=\"588\" \/><\/a><\/p>\n<p>The Shadow Server Foundation befasst sich in obigem <a href=\"https:\/\/x.com\/Shadowserver\/status\/1978906979402686934\" target=\"_blank\" rel=\"noopener\">Tweet<\/a> mit der Thematik und hat einen <a href=\"https:\/\/www.shadowserver.org\/what-we-do\/network-reporting\/device-identification-report\/\" target=\"_blank\" rel=\"noopener\">Device Identification Report<\/a> ver\u00f6ffentlicht. Es sind eine Menge Ger\u00e4te per Internet erreichbar, die gepatcht werden sollten.\u00a0In <a href=\"https:\/\/www.ncsc.gov.uk\/news\/confirmed-compromise-f5-network\" target=\"_blank\" rel=\"noopener\">diesem Dokument<\/a> warnt das britische National Cybersecurity Security Center NCSC ebenfalls vor Sicherheitsproblemen und empfiehlt Administratoren, die Produkte unverz\u00fcglich mit den Sicherheitsupdates zu aktualisieren.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Zum Ende der Woche noch eine kurze Information zu einer Sicherheitsmeldung, die mir untergekommen ist. Das US-Unternehmen F5 war seit Monaten durch einen staatlichen Akteur gehackt und diverse Systeme waren infiltriert. Es wurde Daten samt Quellcode aus der Entwicklungsabteilung abgezogen. &hellip; <a href=\"https:\/\/borncity.com\/blog\/2025\/10\/18\/sicherheits-news-f5-big-gehackt\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426,7459],"tags":[4328,3836],"class_list":["post-317141","post","type-post","status-publish","format-standard","hentry","category-sicherheit","category-software","tag-sicherheit","tag-software"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/317141","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=317141"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/317141\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=317141"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=317141"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=317141"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}