ARK. 1 · 1 min czytaniaŚwiat ·

Rootkit PoisonedRefresh na F5 BIG-IP APM wstrzykuje webshell PHP do pamięci

Sophos i ESET opisują rootkit dla Linuksa na urządzeniach F5 BIG-IP APM. Po wykorzystaniu luki CVE-2025-53521 wstrzykuje webshell PHP wprost do pamięci, a pliki na dysku pozostają nietknięte.

Karta wpisu: Rootkit PoisonedRefresh na F5 BIG-IP APM wstrzykuje webshell PHP do pamięci

Rootkit PoisonedRefresh atakuje urządzenia F5 BIG-IP APM i wstrzykuje webshell PHP bezpośrednio do pamięci, bez zapisywania złośliwego kodu na dysku. Według Sophos i ESET jest to ładunek drugiego etapu, instalowany po wykorzystaniu luki CVE-2025-53521, krytycznej podatności umożliwiającej zdalne wykonanie kodu. F5 w marcu zmieniło jej klasyfikację z problemu typu DoS na RCE.

Instalator infekuje plik wykonywalny Apache /usr/sbin/httpd, modyfikuje konfigurację SELinux i utrzymuje się po aktualizacji obrazu BIG-IP. Implant startuje razem z Apache, przechwytuje ładowanie modułu PHP przez apr_dso_load i podmienia w pamięci legalne skrypty webtopu, między innymi apm_css.php3 i full_wt.php3. Ważne ciągi operacyjne ukrywa szyfrem RC4.

Dla firmy korzystającej z BIG-IP APM wynika z tego jedno: poprawka luki CVE-2025-53521 jest dostępna i to ona zamyka prawdopodobną drogę wejścia. Sama infekcja nie zmienia plików PHP na dysku, więc ich porównanie z oryginałem niczego nie pokaże, a implant przeżywa także aktualizację obrazu systemu.

TAB. 2

Źródła

2
BleepingComputer — Hackers breach F5 BIG-IP APM devices to deploy Linux rootkitbleepingcomputer.com
Help Net Security — Hackers deploy Linux rootkit on F5 BIG-IP APM devices, hiding web shell in memoryhelpnetsecurity.com
TAB. 3

Powiązane

3
20.09.2026ŚwiatPakiet npm indexed-btree omija blokadę skryptów instalacyjnych
18.09.2026ŚwiatBrevo: skradziony klucz API Cloudflare i skrypty ClickFix na stronach klientów
18.09.2026ŚwiatWaterPlum z Korei Północnej zainfekowała 30 000 urządzeń w 100 krajach

Wszystkie wpisy →

Blog 24/7
20.09Zastrzeżony PESEL: zmiana raz na 30 minut, blokada przy wypłaciedobreprogramy.pl20.09Fałszywe SMS-y od GITD o mandacie za autostradę wyłudzają dane kartyinstalki.pl20.09Pakiet npm indexed-btree omija blokadę skryptów instalacyjnychbleepingcomputer.com19.09SolarWinds łata CVE-2026-28326 w Access Rights Manager, zdalny kod bez logowaniathehackernews.com19.09Orkes Conductor: luka CVE-2026-58138 atakowana w sieci, poprawka w wersji 3.30.2thehackernews.com19.09Trzy luki jądra Linux w katalogu CISA KEV, Red Hat potwierdza aktywne atakithehackernews.com18.09Publiczne exploity na cztery luki jądra Linux dają lokalnie uprawnienia rootthehackernews.com18.09Brevo: skradziony klucz API Cloudflare i skrypty ClickFix na stronach klientówbleepingcomputer.com18.09WaterPlum z Korei Północnej zainfekowała 30 000 urządzeń w 100 krajachtherecord.media18.09Jedna zgoda OAuth daje napastnikowi dostęp do poczty i plików mimo MFAdarkreading.com