Das Glassworm-Botnetz griff gezielt Entwickler und Software-Lieferketten an und wurde von Akteuren aus nicht-kooperierenden Staaten gesteuert. Wenn Strafverfolgung an Staatsgrenzen scheitert, bleibt Disruption als schärfstes Mittel. Der koordinierte Takedown des Glassworm-Botnetzes vom 26. Mai zeigt, wie wirkungsvoll das sein kann.
Das Glassworm-Botnetz griff Entwickler über vertrauenswürdige Software-Lieferketten an. CrowdStrike, Google und Shadowserver kappten alle vier C2-Kanäle gleichzeitig.
(Bild: Dall-E / KI-generiert)
In Zusammenarbeit mit Google und der Shadowserver Foundation hat CrowdStrike das Glassworm-Botnetz koordiniert zerschlagen. Der Takedown traf eine Bedrohung, die gezielt Entwickler über die Open-Source-Supply-Chain ins Visier nahm. Im Gespräch erklärt Adam Meyers, Head of Counter Adversary Operations bei CrowdStrike, warum solche Disruptionen immer wichtiger werden.
Security-Insider: Am 26.05.2026 um 14:00 UTC erfolgte der der Takedown des Glassworm-Botnetzes. Welche kurz- und langfristigen Auswirkungen hat das?
Adam Meyers: Der unmittelbare Effekt ist eine koordinierte Disruption des Glassworm-Botnets: Infrastruktur, Zugänge und operative Dynamik werden unterbrochen, wodurch die Fähigkeit des Angreifers, seine Aktivitäten zu skalieren, deutlich gebremst wird.
Das übergeordnete Ziel ist es, den Druck dauerhaft aufrechtzuerhalten und den Angreifer dazu zu zwingen, Zeit, Ressourcen und operative Energie in den Wiederaufbau seiner Infrastruktur zu investieren, statt weitere Opfer ins Visier zu nehmen. Durch das Offenlegen von Tradecraft und den Austausch von Intelligence können Verteidiger Entwicklerumgebungen, CI/CD-Pipelines und Software-Lieferketten gezielt gegen vergleichbare Aktivitäten härten. Das erhöht die operativen Kosten für den Angreifer und verschafft Verteidigern einen klaren Vorteil.
Security-Insider: Inwiefern sind Disruptionen wie diese die einzige verfügbare Gegenmaßnahme, wenn Cyberkriminelle in Russland oder anderen Staaten sitzen? Können Sie genauer erläutern, welche Schritte Sie im Rahmen dieser Operation unternommen haben, um den Takedown so wirkungsvoll und nachhaltig wie möglich zu gestalten?
Meyers: Wenn Cyberangreifer aus Jurisdiktionen heraus operieren, in denen die Zusammenarbeit mit Strafverfolgungsbehörden eingeschränkt ist oder praktisch nicht stattfindet, wird Disruption zu einem der wirksamsten Mittel. Wenn man den Operator nicht direkt festnehmen kann, muss man dort ansetzen, wo es weh tut: bei Infrastruktur, Vertrauensbeziehungen und operativen Abhängigkeiten.
Die effektivsten Operationen sind mehrschichtig angelegt. CrowdStrike hat alle vier Command-and-Control-Kanäle von Glassworm gleichzeitig ins Visier genommen: Solana-Blockchain, BitTorrent-DHT, missbrauchte Google-Calendar-Einträge und VPS-basierte C2-Server und damit die zentralen Verbindungen der Operation gekappt. Dadurch gerät der Angreifer operativ unter Druck: Er muss seine Infrastruktur neu aufbauen, während seine Tradecraft gleichzeitig offengelegt wird.
Entscheidend ist dabei die enge Zusammenarbeit zwischen Industriepartnern. Je stärker die Sichtbarkeit und Abstimmung im gesamten Ökosystem sind, desto schwieriger wird es für den Angreifer, seine Operation unbemerkt wieder hochzufahren. Auch wenn sich ein solcher Akteur dadurch nicht vollständig ausschalten lässt, kann man seine Wirksamkeit deutlich schwächen, seine Reichweite einschränken und den Aufwand für den weiteren Betrieb erheblich erhöhen.
Security-Insider: Wie würden Sie Glassworm beschreiben und gegenüber anderen Bedrohungen einordnen, die auf Open-Source-Supply-Chains abzielen? Was war an der Operation von Glassworm besonders auffällig oder einzigartig?
Meyers: Was Glassworm besonders gemacht hat, war die operative Reife bei Verbreitung und Automatisierung. Das war kein einfacher Smash-and-Grab-Angriff auf ein Package Repository. Die Operation war darauf ausgelegt, sich durch vertrauenswürdige Developer Workflows zu bewegen und ihre Reichweite sehr schnell auszuweiten, sofern sie nicht frühzeitig gestoppt wurde.
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.
Softwareentwicklung lebt von Geschwindigkeit, Automatisierung und Vertrauen. Genau das macht sie für Angreifer attraktiv. Deshalb verlagern Cyberangreifer ihre Aktivitäten zunehmend in vorgelagerte Phasen des Software Development Lifecycle. Eine Kompromittierung dort kann sich entlang der Software-Lieferkette ausbreiten und Zugriff auf eine deutlich größere Zahl potenzieller Opfer eröffnen.