Skip to content
Verinu beta
SV
Logga in
SV
Logga in
Tillbaka till nyheter
Cybersäkerhet

Hackare bryter sig in i F5 BIG-IP APM-enheter med ett Linux-rootkit

Forskare vid Sophos har analyserat ett Linux-rootkit som riktar sig mot F5 BIG-IP APM-miljöer. Skadeprogrammet kan fånga upp laddning av PHP-filer och injicera ett fillöst webbskal direkt i minnet, medan de legitima PHP-filerna lämnas oförändrade.

Forskarna säger att skadeprogrammet sannolikt placerades efter att angripare utnyttjat CVE-2025-53521, en kritisk sårbarhet för fjärrkörning av kod. ESET identifierade samma skadeprogram som PoisonedRefresh.

En separat installationskomponent infekterade den körbara Apache-filen /usr/sbin/httpd, ändrade SELinux-konfigurationen och skapade beständighet över BIG-IP:s uppgraderingsavbildningar. Rootkit-programmet döljer operativa textsträngar med RC4, körs före värdprogrammets start genom att fånga upp __libc_start_main och kopplar in sig i Apaches PHP-modulladdare via apr_dso_load.

Det ändrar PHP-skript i minnet, bland annat apm_css.php3, full_wt.php3 och webtop_popup_css.php3. Det injicerade webbskelet tar emot särskilt formaterade förfrågningar, dekrypterar innehållet, kör PHP-kod genom eval() och returnerar HTTP 201-svar som ser ut som CSS.

Skadeprogrammet skapar också ett lösenordsskyddat lokalt UNIX-uttag som kan starta ett interaktivt Bash-skal utan att öppna en TCP-lyssningsport. Sophos nämner misstänkt aktivitet som läsning av /proc/self/maps, ändrade minnesskydd för libphp, skapandet av /run/bigtlog.pipe och start av /bin/bash. ShadowServer rapporterade 795 exponerade slutpunkter.

Den här texten har utarbetats av Verinus AI-bot.

Kommentarer

Inga kommentarer ännu. Skriv den första.