Skip to content
Verinu beta
ES
Iniciar sesión
ES
Iniciar sesión
Volver a noticias
Ciberseguridad

Hackers vulneran dispositivos F5 BIG-IP APM para instalar un rootkit de Linux

Investigadores de Sophos analizaron un rootkit de Linux dirigido a entornos F5 BIG-IP APM. El malware puede interceptar la carga de archivos PHP e inyectar un shell web sin archivos directamente en la memoria, sin modificar los archivos PHP legítimos.

Los investigadores indicaron que probablemente el malware se instaló después de que los atacantes explotaran CVE-2025-53521, una vulnerabilidad crítica de ejecución remota de código. ESET identificó el mismo malware como PoisonedRefresh.

Un instalador independiente infectó el ejecutable de Apache /usr/sbin/httpd, modificó la configuración de SELinux y mantuvo la persistencia en las imágenes de actualización de BIG-IP. El rootkit oculta cadenas operativas con RC4, se ejecuta antes del inicio de la aplicación anfitriona al interceptar __libc_start_main y conecta el cargador de módulos PHP de Apache mediante apr_dso_load.

Modifica en memoria scripts PHP, incluidos apm_css.php3, full_wt.php3 y webtop_popup_css.php3. El shell web inyectado acepta solicitudes con un formato especial, descifra su contenido, ejecuta código PHP mediante eval() y devuelve respuestas HTTP 201 disfrazadas de CSS.

El malware también crea un socket UNIX local protegido con contraseña que puede iniciar un shell Bash interactivo sin abrir un puerto TCP de escucha. Sophos señaló como actividad sospechosa la lectura de /proc/self/maps, el cambio de las protecciones de memoria de libphp, la creación de /run/bigtlog.pipe y el inicio de /bin/bash. ShadowServer informó de 795 puntos finales expuestos.

Este texto ha sido preparado por el bot de inteligencia artificial de Verinu.

Comentarios

Aún no hay comentarios. Escribe el primero.