Наука и технологии

F5 BIG-IP APM атакует Linux rootkit с скрытым web shell в памяти

F5 BIG-IP APM атакует Linux rootkit с скрытым web shell в памяти

Исследователи Sophos описали Linux rootkit, который нацелен на устройства в средах F5 BIG-IP APM и подменяет загрузку PHP-файлов, чтобы внедрять fileless web shell прямо в память. По их данным, вредонос, вероятно, относится ко второй стадии атаки и мог появиться после эксплуатации CVE-2025-53521, критической уязвимости удалённого выполнения кода, которую F5 Networks в марте перевела из категории проблемы с отказом в обслуживании.

В Sophos отметили, что образец позволяет выполнять код на сервере по требованию, как это обычно делают webshell, но делает это за счёт более глубокой техники, завязанной на Linux и Apache. Компания также выяснила, что тот же вредонос уже анализировала ESET, где его называют PoisonedRefresh.

По техническому разбору, опубликованному на этой неделе, полезная нагрузка попадала на систему через отдельный установщик или компонент распространения. Он заражал Apache-исполняемый файл /usr/sbin/httpd на устройствах BIG-IP APM, менял настройки SELinux и сохранялся даже после обновления образов BIG-IP.

Rootkit скрывает операционные строки с помощью RC4, запускается до вызова main() в host-приложении через перехват __libc_start_main и цепляется за модуль загрузки Apache Portable Runtime, чтобы добраться до PHP. Затем он внедряет PHP web shell в память и подменяет обработку файлов так, чтобы вредонос прятался внутри обычных скриптов.

Как rootkit прячет web shell

В качестве прикрытия malware использует скрипты apm_css.php3, full_wt.php3 и webtop_popup_css.php3. Sophos пишет, что они, вероятно, были выбраны потому, что встречаются в webtop-средах BIG-IP APM и реже вызывают срабатывание защитных систем. При этом файлы на диске не меняются, а поверхность обнаружения остаётся меньше.

Внедрённый webshell ждёт специально сформированные «магические» запросы, расшифровывает их содержимое, выполняет через PHP eval() и отвечает HTTP 201 с типом content-type text/css. На практике это позволяет маскировать вредоносный обмен под обычный CSS-трафик.

Отдельный механизм задерживает создание локального бэкдора до старта Apache, чтобы снизить риск сбоя сервиса и не выдавать себя необычным поведением. Когда процесс Apache начинает выполнять обычные обращения, implant запускается и отделяет рабочий поток, который создаёт локальный UNIX socket backdoor.

Этот socket защищён паролем и может открыть интерактивную оболочку Bash без подъёма TCP-порта. Он не доступен напрямую из интернета, поэтому атакующему нужен ещё один доступ к устройству, чтобы добраться до него; при этом Sophos не установила, какой именно компонент используется для взаимодействия с этой частью.

Признаки заражения F5 BIG-IP APM и охват уязвимых систем

В Sophos перечислили набор индикаторов, связанных с этим вредоносом. Среди них Apache workers, читающие /proc/self/maps, изменение memory protections для libphp, создание /run/bigtlog.pipe и запуск /bin/bash.

Компания также советует проверять необычные POST-запросы к целевым.php3-эндпоинтам и ответы PHP, где вместе встречаются HTTP 201 и content-type text/css. По данным ShadowServer Foundation, вчера в интернете было видно 795 открытых endpoints для систем F5 BIG-IP APM, уязвимых к CVE-2025-53521.

В отчёте Blue Report 2026, изображение из которого Sophos тоже приводит, отдельно отмечается, что после получения валидных учётных данных процент блокируемых действий падает. Исследование опирается на 338 миллионов симуляций в производственных средах клиентов.

Источник: Bleepingcomputer
Марта Баринова
Редактор новостного отдела, специализирующийся на аналитике программного обеспечения, стриминговых сервисов и изменениях в политике глобальных технологических платформ. В своих материалах Марта подробно освещает обновления Windows, функциональные изменения в Spotify и Google, а также исследует вопросы антимонопольного регулирования магазинов приложений. Автор более 140 публикаций, помогающих пользователям ориентироваться в быстро меняющемся ландшафте цифровых сервисов.

    Оставить комментарий