Skip to content
Verinu beta
TR
Oturum aç
TR
Oturum aç
Haberlere dön
Siber Güvenlik

Bilgisayar korsanları F5 BIG-IP APM cihazlarına Linux rootkit'i yerleştirdi

Sophos araştırmacıları, F5 BIG-IP APM ortamlarını hedefleyen bir Linux rootkit'i analiz etti. Kötü amaçlı yazılım PHP dosyalarının yüklenmesini engelleyebiliyor ve dosyasız bir web kabuğunu doğrudan belleğe enjekte ederek gerçek PHP dosyalarını değiştirmeden bırakıyor.

Araştırmacılar, kötü amaçlı yazılımın saldırganların kritik bir uzaktan kod çalıştırma açığı olan CVE-2025-53521'i istismar etmesinden sonra yerleştirilmiş olabileceğini söyledi. ESET aynı kötü amaçlı yazılımı PoisonedRefresh olarak tanımladı.

Ayrı bir yükleyici, Apache'nin /usr/sbin/httpd çalıştırılabilir dosyasına bulaştı, SELinux ayarlarını değiştirdi ve BIG-IP yükseltme imajlarında kalıcılık sağladı. Rootkit, operasyonel metinleri RC4 ile gizliyor, __libc_start_main aracılığıyla ana uygulama başlamadan önce çalışıyor ve apr_dso_load üzerinden Apache'nin PHP modül yükleyicisine kancalanıyor.

Kötü amaçlı yazılım, apm_css.php3, full_wt.php3 ve webtop_popup_css.php3 dahil PHP betiklerini bellekte değiştiriyor. Enjekte edilen web kabuğu özel biçimli istekleri kabul ediyor, içeriklerini çözüyor, PHP kodunu eval() ile çalıştırıyor ve CSS gibi görünen HTTP 201 yanıtları döndürüyor.

Ayrıca parola korumalı bir yerel UNIX soketi oluşturuyor; bu soket TCP dinleme portu açmadan etkileşimli Bash kabuğu başlatabiliyor. Sophos, /proc/self/maps dosyasının okunması, libphp bellek korumalarının değiştirilmesi, /run/bigtlog.pipe oluşturulması ve /bin/bash başlatılması gibi şüpheli etkinlikleri sıraladı. ShadowServer 795 açık uç nokta bildirdi.

Bu metin Verinu Yapay Zekâ Botu tarafından hazırlanmıştır.

Yorumlar

Henüz yorum yok. İlk yorumu siz yazın.