Rootkit PHP web server para F5 BIG-IP
Un sigiloso rootkit de Linux ofrece a los atacantes una nueva forma de mantener el control de los servidores F5 BIG-IP Access Policy Manager comprometidos. Para una empresa que utiliza BIG-IP APM para proporcionar acceso remoto, esa vulnerabilidad puede brindar a un intruso un control duradero del lado del servidor y una vía de acceso silenciosa a la infraestructura protegida.
En lugar de dejar un archivo PHP malicioso evidente, coloca un shell web únicamente en la memoria utilizada por el proceso del servidor en ejecución. Esta actividad está vinculada a entornos BIG-IP APM webtop que ejecutan Apache y PHP. El impacto es grave porque los análisis de archivos tradicionales pueden mostrar scripts PHP limpios incluso cuando Apache ejecuta versiones modificadas en memoria.
Los analistas de Sophos identificaron el implante al examinar sistemas comprometidos. Los investigadores indicaron que su diseño apunta a una carga útil dirigida de segunda etapa, en lugar de un ataque generalizado contra instalaciones comunes de Apache o de gestión de contenido, y señalaron que no hay pruebas suficientes para atribuirlo a un actor de amenazas específico.
F5 ha asociado esta actividad con la vulnerabilidad CVE-2025-53521, una vulnerabilidad de ejecución remota de código sin autenticación que ya se ha explotado, un riesgo que ya se había destacado en la cobertura de los dispositivos BIG-IP APM expuestos.
Sophos afirmó que el implante combina un cargador personalizado, ganchos de proceso y parches en tiempo de ejecución para ocultar su funcionamiento…