AKTUELLE NACHRICHTEN
FÜR SIE AUSGEWÄHLT

CCP-Hacker versteckten sich jahrelang in den US-Regierungsnetzwerken von F5

VonJai HamidJai Hamid 3 Min. Lesezeit
CCP-Hacker haben sich jahrelang in den US-Regierungsnetzwerken der F5 versteckt
  • Chinesisch verbundene Hacker infiltrierten die Systeme von F5 Ende 2023 und blieben bis August 2025 verborgen.
  • Der Sicherheitsverstoß ereignete sich, weil F5-Mitarbeiter die internen Cybersecurity-Regeln ignorierten und damit Software online ungeschützt ließen.
  • Hacker nutzten die Malware Brickstorm und stahlen Quellcode und Daten zu Sicherheitslücken, was zu Warnungen der US-amerikanischen und britischen Regierung führte.

Hackern, die mit Chinas staatsunterstützten Cybereinheiten in Verbindung stehen, gelang im späten 2023 der Eindringen in F5s interne Netzwerke, und sie blieben bis in diesen August unentdeckt, so Bloomberg.

Das in Seattle ansässige Cybersicherheitsunternehmen gab in Einreichungen zu, dass seine Systeme fast zwei Jahre lang kompromittiert waren, was den Angreifern „langfristigen, beständigen Zugriff“ auf seine interne Infrastruktur ermöglichte.

Der Vorfall hat Berichten zufolge Quellcode, sensible Konfigurationsdaten und Informationen über nicht öffentlich gemachte Software-Schwachstellen in seiner BIG-IP-Plattform offengelegt, einer Technologie, die die Netzwerke von 85 % der Fortune-500-Unternehmen und vielen US-Bundesbehörden antreibt.

Die Hacker drangen über F5s eigene Software ein, die nach dem Versäumnis der Mitarbeiter, interne Sicherheitsrichtlinien einzuhalten, online exponiert war. Die Angreifer nutzten diese Schwachstelle aus, um einzudringen und frei in Systemen zu navigieren, die eigentlich abgesichert hätten sein müssen.

F5 teilte Kunden mit, dass dieses Versäumnis direkt gegen dieselben Cyberrichtlinien verstieß, die das Unternehmen seinen Kunden beibringt. Als die Nachricht bekannt wurde, fielen F5-Aktien am 16. Oktober um mehr als 10 % und vernichteten Millionen an Marktwert.

„Da diese Informationen zur Schwachstelle öffentlich sind, sollte jeder, der F5 verwendet, davon ausgehen, dass er kompromittiert ist“, sagte Chris Woods, ein ehemaliger Sicherheitsvorstand bei HP, der jetzt Gründer der CyberQ Group Ltd., eines Cybersicherheitsdienstleisters im Vereinigten Königreich, ist.

Hackern nutzten F5s eigene Technologie, um Tarnung und Kontrolle zu wahren

F5 schickte Kunden am Mittwoch einen Leitfaden zur Bedrohungsjagd für eine Art von Malware namens Brickstorm, die von chinesischen staatsunterstützten Hackern verwendet wird, so Bloomberg.

Mandiant, das von F5 beauftragt wurde, bestätigte, dass Brickstorm Hackern ermöglichte, leise durch VMware-VMs und tiefere Infrastruktur zu wandern. Nachdem sie ihre Fußangel gesichert hatten, blieben die Eindringlinge über ein Jahr lang inaktiv, eine alte, aber effektive Taktik, die darauf abzielte, die Aufbewahrungsfrist der Sicherheitsprotokolle des Unternehmens abzuwarten.

Protokolle, die jede digitale Spur aufzeichnen, werden oft nach 12 Monaten gelöscht, um Kosten zu sparen. Sobald diese Protokolle verschwunden waren, reaktivierten die Hacker und zogen Daten von BIG-IP, einschließlich Quellcode und Schwachstellenberichte.

F5 sagte, dass zwar einige Kundendaten eingesehen wurden, es aber keine echten Beweise dafür gebe, dass Hacker seinen Quellcode geändert oder die gestohlenen Informationen genutzt hätten, um Kunden auszunutzen.

F5s BIG-IP-Plattform übernimmt Lastenausgleich und Netzwerksicherheit, leitet digitalen Datenverkehr weiter und schützt Systeme vor Eindringlingen.

US- und britische Regierungen geben Notfalldurchsagen heraus

Die US Cybersecurity and Infrastructure Security Agency (CISA) bezeichnete den Vorfall als „große Cyberbedrohung, die auf Bundesnetzwerke abzielt“. In einer am Mittwoch herausgegebenen Notverfügung ordnete CISA an, dass alle Bundesbehörden ihre F5-Produkte bis zum 22. Oktober identifizieren und aktualisieren müssen.

Das britische National Cyber Security Centre gab ebenfalls am Mittwoch eine Warnung über den Vorfall heraus und warnte davor, dass Hacker ihren Zugang zu F5-Systemen nutzen könnten, um die Technologie des Unternehmens auszunutzen und zusätzliche Schwachstellen zu identifizieren.

Nach der Offenlegung hielt F5-CEO Francois Locoh-Donou Besprechungen mit Kunden ab, um das Ausmaß des Vorfalls zu erklären. Francois bestätigte, dass das Unternehmen CrowdStrike und Mandiant von Google hinzugezogen habe, um zusammen mit Strafverfolgungsbehörden und Regierungsermittlern zu helfen.

Mit der Untersuchung vertraute Beamte sollen Bloomberg zufolge angegeben haben, dass die chinesische Regierung hinter dem Angriff stecke. Ein chinesischer Sprecher wies die Anschuldigung jedoch als „begründungslos und ohne Beweise“ zurück.

Ilia Rabinovich, Vizepräsident für Cybersicherheitsberatung bei Sygnia, sagte, dass Hacker im Fall, den Sygnia letztes Jahr bekannt gab, sich in F5s Geräten versteckt und diese als „Befehls- und Kontrollbasis“ genutzt hätten, um Opfernetzwerke unentdeckt zu infiltrieren. „Es besteht die Möglichkeit, dass sich dies zu etwas Massivem entwickelt, da zahlreiche Organisationen diese Geräte einsetzen“, sagte er.

Die klügsten Krypto-Köpfe lesen bereits unseren Newsletter. Lust dabei? Mach mit.

Diesen Artikel teilen
Jai Hamid

Jai Hamid

Jai Hamid berichtet seit sechs Jahren über Kryptowährungen, Aktienmärkte, Technologie, die globale Wirtschaft und geopolitische Ereignisse, die die Märkte beeinflussen. Sie hat für auf Blockchain spezialisierte Publikationen wie AMB Crypto, Coin Edition und CryptoTale Marktanalysen, Berichte über große Unternehmen, Regulierung und makroökonomische Trends verfasst. Sie hat die London School of Journalism besucht und dreimal Krypto-Marktanalysen in einem der führenden Fernsehsender Afrikas vorgestellt.

MEHR … NACHRICHTEN