Предполагается, что недавно проанализированный руткит для Linux предоставил злоумышленникам возможность скрывать шеллы в недавно скомпрометированных средах F5 BIG-IP Access Policy Management (APM) без сохранения вредоносного PHP-кода на диске.
Компания Sophos сообщила, что вредоносное ПО, обнаруженное в скомпрометированных средах BIG-IP APM с использованием компонентов Apache и PHP, применяет пользовательскую загрузку ELF, перехват функций и исправление кода во время выполнения для установления постоянного доступа. По данным блога компании, имплант, по-видимому, специально адаптирован для сред webtop BIG-IP APM, а не является универсальной атакой на Apache или PHP.
Эта активность связана с эксплуатацией CVE-2025-53521 — уязвимости удаленного выполнения кода (RCE) без аутентификации, затрагивающей BIG-IP APM при настройке политики доступа на виртуальном сервере.
Sophos заявила, что обнаруженный и проанализированный ими образец является полезной нагрузкой второй стадии, в то время как ранее идентифицированный компонент отвечает за заражение процесса Apache “httpd” и развертывание этой полезной нагрузки.
Веб-шелл на самом деле не файл
Анализ Sophos сосредоточился на том, как вредоносное ПО доставляет свой веб-шелл.
Вместо того чтобы сохранять подозрительный PHP-файл на сервере, имплант перехватывает процесс загрузки PHP в Apache и изменяет способ представления выбранных PHP-файлов для работающего процесса. Sophos обнаружила, что он специально нацелен на три PHP-файла, используемых средой webtop BIG-IP APM.
К этим файлам относятся “apm_css.php3”, “full_wt.php3” и “webtop_popup_css.php3”.
Когда PHP пытается отобразить один из этих файлов в памяти в рамках стандартного процесса выполнения PHP, руткит перехватывает операцию и создает измененную версию в памяти, содержащую вредоносный веб-шелл наряду с легитимным скриптом. Файл на диске остается неизменным.
Это делает технику практически невидимой для обычных инструментов обнаружения веб-шеллов. Сканирование файловой системы покажет совершенно легитимный PHP-файл, в то время как процесс Apache выполняет измененную версию в памяти.
«Значимость здесь не только в том, что веб-шелл более скрытный», — сказал Шон Мэлоун, главный специалист по информационной безопасности в BeyondTrust. «А в том, что он разрушает предположение, на котором основаны большинство сценариев реагирования: что файл на диске говорит вам, что работает сервер».
Вредоносное ПО подменяет три легитимных файла BIG-IP APM только внутри работающего процесса Apache, поэтому хэши совпадают, мониторинг целостности файлов проходит успешно, и система выглядит чистой, пока она находится под контролем, пояснил Мэлоун.
Имплант также устанавливает второй механизм доступа через локальный UNIX-сокет, вместо открытия обычного TCP-прослушивателя. После аутентификации сокет может предоставить интерактивную сессию “/bin/bash”, давая злоумышленнику еще один способ проникновения в систему, избегая при этом некоторого сетевого обнаружения.
Sophos заявила, что комбинация этих методов создает возможность для веб-шеллов, которую труднее обнаружить с помощью файло-ориентированного или PHP-только мониторинга.
Компрометация может раскрыть шлюз идентификации
Последствия выходят за рамки самого устройства F5.
«Злоумышленник, имеющий доступ к BIG-IP APM, может перехватывать токены и учетные данные SSO, внедрять решения по политикам, отслеживать трафик пользователей и перемещаться по сети к нижестоящим приложениям и облачным клиентам, которым доверяет устройство», — сказал Агнидипта Саркар, главный евангелист ColorTokens.
Саркар отметил, что BIG-IP APM часто используется крупными предприятиями, финансовыми учреждениями и организациями государственного сектора для предоставления удаленного доступа и федеративного SSO к внутренним приложениям, API и облачным сервисам. Поскольку устройства находятся на периметре сети, обрабатывают учетные данные и токены сеансов, а также завершают TLS, они представляют собой особенно ценные цели.
Для защитников Саркар рекомендовал провести расследование в отношении систем, которые были уязвимы до их исправления, поскольку применение исправления не исключает ранней компрометации. Он также рекомендует сочетать индикаторы компрометации F5 с телеметрией памяти и поведения, поскольку одних только сканирований файлов может быть недостаточно для обнаружения активности руткита в памяти.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Shweta Sharma




