Скрытый руткит для F5 BIG-IP ставит под удар корпоративные шлюзы идентификации

Linux руткит F5 Big-Ip Apm кибербезопасность csoonline.com

Обнаружен новый руткит Linux, скрывающий веб-шеллы в F5 BIG-IP APM без записи на диск. Использует перехват функций и исправление кода для скрытного доступа. Защититесь от этой угрозы, проверяя системы на предмет компрометации до установки патчей.

Предполагается, что недавно проанализированный руткит для Linux предоставил злоумышленникам возможность скрывать шеллы в недавно скомпрометированных средах F5 BIG-IP Access Policy Management (APM) без сохранения вредоносного PHP-кода на диске.

Компания Sophos сообщила, что вредоносное ПО, обнаруженное в скомпрометированных средах BIG-IP APM с использованием компонентов Apache и PHP, применяет пользовательскую загрузку ELF, перехват функций и исправление кода во время выполнения для установления постоянного доступа. По данным блога компании, имплант, по-видимому, специально адаптирован для сред webtop BIG-IP APM, а не является универсальной атакой на Apache или PHP.

Эта активность связана с эксплуатацией CVE-2025-53521 — уязвимости удаленного выполнения кода (RCE) без аутентификации, затрагивающей BIG-IP APM при настройке политики доступа на виртуальном сервере.

Sophos заявила, что обнаруженный и проанализированный ими образец является полезной нагрузкой второй стадии, в то время как ранее идентифицированный компонент отвечает за заражение процесса Apache “httpd” и развертывание этой полезной нагрузки.

Веб-шелл на самом деле не файл

Анализ Sophos сосредоточился на том, как вредоносное ПО доставляет свой веб-шелл.

Вместо того чтобы сохранять подозрительный PHP-файл на сервере, имплант перехватывает процесс загрузки PHP в Apache и изменяет способ представления выбранных PHP-файлов для работающего процесса. Sophos обнаружила, что он специально нацелен на три PHP-файла, используемых средой webtop BIG-IP APM.

К этим файлам относятся “apm_css.php3”, “full_wt.php3” и “webtop_popup_css.php3”.

Когда PHP пытается отобразить один из этих файлов в памяти в рамках стандартного процесса выполнения PHP, руткит перехватывает операцию и создает измененную версию в памяти, содержащую вредоносный веб-шелл наряду с легитимным скриптом. Файл на диске остается неизменным.

Это делает технику практически невидимой для обычных инструментов обнаружения веб-шеллов. Сканирование файловой системы покажет совершенно легитимный PHP-файл, в то время как процесс Apache выполняет измененную версию в памяти.

«Значимость здесь не только в том, что веб-шелл более скрытный», — сказал Шон Мэлоун, главный специалист по информационной безопасности в BeyondTrust. «А в том, что он разрушает предположение, на котором основаны большинство сценариев реагирования: что файл на диске говорит вам, что работает сервер».

Вредоносное ПО подменяет три легитимных файла BIG-IP APM только внутри работающего процесса Apache, поэтому хэши совпадают, мониторинг целостности файлов проходит успешно, и система выглядит чистой, пока она находится под контролем, пояснил Мэлоун.

Имплант также устанавливает второй механизм доступа через локальный UNIX-сокет, вместо открытия обычного TCP-прослушивателя. После аутентификации сокет может предоставить интерактивную сессию “/bin/bash”, давая злоумышленнику еще один способ проникновения в систему, избегая при этом некоторого сетевого обнаружения.

Sophos заявила, что комбинация этих методов создает возможность для веб-шеллов, которую труднее обнаружить с помощью файло-ориентированного или PHP-только мониторинга.

Компрометация может раскрыть шлюз идентификации

Последствия выходят за рамки самого устройства F5.

«Злоумышленник, имеющий доступ к BIG-IP APM, может перехватывать токены и учетные данные SSO, внедрять решения по политикам, отслеживать трафик пользователей и перемещаться по сети к нижестоящим приложениям и облачным клиентам, которым доверяет устройство», — сказал Агнидипта Саркар, главный евангелист ColorTokens.

Саркар отметил, что BIG-IP APM часто используется крупными предприятиями, финансовыми учреждениями и организациями государственного сектора для предоставления удаленного доступа и федеративного SSO к внутренним приложениям, API и облачным сервисам. Поскольку устройства находятся на периметре сети, обрабатывают учетные данные и токены сеансов, а также завершают TLS, они представляют собой особенно ценные цели.

Для защитников Саркар рекомендовал провести расследование в отношении систем, которые были уязвимы до их исправления, поскольку применение исправления не исключает ранней компрометации. Он также рекомендует сочетать индикаторы компрометации F5 с телеметрией памяти и поведения, поскольку одних только сканирований файлов может быть недостаточно для обнаружения активности руткита в памяти.

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

Похожие новости: