
04.08.2026 supply-chainedge-devicesnation-statethreat-hunting
Am 15. Oktober 2025 offenbarte F5 Networks, was Sicherheitsverantwortliche weltweit alarmierte: “In August 2025, we learned a highly sophisticated nation-state threat actor maintained long-term, persistent access to, and downloaded files from, certain F5 systems”. Die eigentliche Zahl, die aufhorchen lässt, kam wenig später über Recherchen von Bloomberg: die Angreifer waren mindestens 12 Monate im Netzwerk des Unternehmens aktiv, wobei die Intrusion die Malware-Familie BRICKSTORM involvierte, die der China-nexus-Spionagegruppe UNC5221 zugeschrieben wird.
Für Forensiker ist dieser Fall aus mehreren Gründen ein Lehrstück. Zum einen zeigt er, wie ein Anbieter selbst zum primären Angriffsziel wird – nicht um Kundendaten zu stehlen, sondern um an die “Baupläne” seiner Produkte zu gelangen. Kompromittiert wurden Engineering-Wissensmanagementsysteme, Quellcode-Repositories und interne Konfigurationsdateien für eine begrenzte Untermenge von Kundenumgebungen. Die Analyse zeigt: Es war keine “smash and grab”-Operation – die Angreifer hatten Zeit, diese sensiblen Umgebungen methodisch zu erkunden.
Der eigentliche Grund, warum dieser Fall Wellen schlägt, liegt im eingesetzten Werkzeug. BRICKSTORM ist keine gewöhnliche Malware, sondern ein Go-basierter Backdoor mit Fähigkeiten, sich selbst als Webserver einzurichten, Dateisystem- und Verzeichnisoperationen durchzuführen, Datei-Uploads/-Downloads auszuführen, Shell-Kommandos auszuführen und als SOCKS-Relay zu fungieren – kommuniziert über WebSockets mit einem C2-Server. Entscheidend für Incident Responder: diese Intrusionen konzentrieren sich besonders darauf, langfristigen, unauffälligen Zugriff durch Deployment auf Appliances zu erhalten, die keine klassischen EDR-Tools unterstützen.
Genau das macht Netzwerk-Appliances wie BIG-IP zum idealen Ziel: Es gibt kein Host-Agent, der forensische Telemetrie liefert. Analysten von Google/Mandiant beobachteten zudem, dass die Backdoor extrem lange Verweildauern von Hunderten von Tagen zeigte, Persistenz über modifizierte Startskripte und geklonte VMs erreichte, sowie nachgelagerte Kompromittierungen über Dienstleister nutzte. In mindestens einem dokumentierten Fall wurde die Hartnäckigkeit der Gruppe besonders deutlich: Angreifer installierten BRICKSTORM sogar auf einem vCenter-Server, nachdem die Incident Response bereits begonnen hatte.
Für die forensische Praxis bedeutet das: klassische Host-basierte Beweissicherung reicht nicht aus. Netzwerkforensik – etwa die Analyse von DNS-over-HTTPS-Auflösungen, wie sie laut CISA-Update vom 19. Dezember 2025 zur Auflösung der C2-Infrastruktur verwendet werden – gewinnt an Bedeutung. CISA hat inzwischen aktualisierte YARA- und Sigma-Regeln veröffentlicht, die speziell BRICKSTORM erkennen sollen, ein deutliches Zeichen dafür, dass signaturbasierte Erkennung allein nicht mehr genügt.
Für Betreiber von BIG-IP-Umgebungen verschiebt sich der Fokus weg von reiner Patch-Compliance hin zu aktivem Threat Hunting. F5 selbst stellte dafür einen eigenen Leitfaden bereit: eine Threat-Hunting-Anleitung zur Stärkung von Erkennung und Monitoring ist über den F5-Support verfügbar. Praktische Hunting-Playbooks empfehlen, sich auf mehrere Ebenen zu konzentrieren: Management- und API-Zugriff (iControl REST), ungewöhnliche Konfigurations-/Archiv-Downloads, Webshells oder Kommandoausführung auf BIG-IP sowie verdächtigen ausgehenden Datentransfer.
Konkret heißt das für Incident-Response-Teams: Logs aus verschiedenen Quellen korrelieren – von BIG-IP-/F5-Logs (/var/log/ltm, /var/log/audit) über HTTP-Access-Logs bis zu System-/EDR-Prozessausführungslogs und Netzwerk-/Proxy-/Zeek-Daten zu ausgehenden Verbindungen. Besonders sensibel: Zugriffe auf Backup- und Konfigurationsdateien mit den Endungen .ucs, .tar, .zip oder .conf, da diese Formate typischerweise für Exfiltration missbraucht werden.
Die Reaktion der Behörden unterstreicht den Ernst der Lage: CISA erließ die Emergency Directive 26-01, und forderte Bundesbehörden auf, betroffene Systeme umgehend zu patchen – ein Ausdruck der Kritikalität dieser Supply-Chain-Kompromittierung. Gleichzeitig bleibt die eigentliche Gefahr latent: Der gestohlene Quellcode und die Informationen zu unveröffentlichten Schwachstellen könnten Monate oder Jahre später in Form präziser Zero-Day-Exploits wieder auftauchen – ein Risiko, das klassische Incident-Response-Zyklen sprengt und Organisationen zu dauerhafter, proaktiver Überwachung ihrer Edge-Infrastruktur zwingt.
← Zurück zur Übersicht