Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

F5 BIG-IP APM малициозен софтвер инјектира PHP веб-шел во меморијата, избегнувајќи скенирање на дискот

Малициозниот софтвер поврзан со упадите во уредите F5 BIG-IP Access Policy Manager (APM) крие PHP веб-шел во меморијата наместо во датотека на дискот, соопшти Sophos во анализа објавена на 7 септември.

Кога Apache ќе вчита некоја од трите сопствени PHP скрипти на уредот, малициозниот софтвер го додава веб-шелот во копијата што се наоѓа во меморијата, па проверката на датотеката на дискот може да покаже дека е чиста. Истите три скрипти се оние на кои F5 ги упати корисниците во март, кога компанијата наведе дека самите промени во нив не се доволен доказ за упад.

Веб-шелот обично е мала скрипта која напаѓачот ја поставува во папките на веб-серверот за да извршува команди преку вообичаени веб-барања. Бидејќи се наоѓа на дискот, безбедносните тимови го бараат со скенирање на датотеките и нивно споредување со познати безбедни копии.

Овој пристап овде не функционира. Како што наведуваат истражувачите, веб-шелот „не мора да постои во својата конечна форма на дискот“.

Трите скрипти се apm_css.php3, full_wt.php3 и webtop_popup_css.php3, и се дел од BIG-IP APM webtop. F5 ги наведе сите три во март во објавената листа на индикатори за компромитација поврзани со малициозниот софтвер што компанијата го следи под ознаката c05d5254, но тогаш нагласи дека нивното присуство само по себе не укажува на безбедносен проблем.

F5 исто така соопшти дека забележала случаи во кои веб-шел бил запишан на дискот, но дека веб-шеловите „биле забележани да функционираат само во меморијата“, што значи дека датотеките што ги навела компанијата можеби воопшто не биле изменети. Анализата на Sophos објаснува како и двете тврдења можат истовремено да бидат точни.

Sophos анализирал еден примерок. Во анализата не се наведува жртва и не е објаснето како примерокот бил добиен.

F5 ја поврза активноста c05d5254 со уреди погодени од CVE-2025-53521, соопшти Sophos. F5 првпат ја објави оваа ранливост на 15 октомври 2025 година, опишувајќи ја како проблем што може да предизвика одбивање на услугата (denial-of-service).

На 27 март 2026 година, F5 соопшти дека новите информации ја навеле компанијата да ја прекласифицира ранливоста како далечинско извршување код (remote code execution) и дека таа била експлоатирана. За нејзино искористување на напаѓачот не му е потребно најавување, а F5 ја оценува со 9,8 според CVSS 3.1 и 9,3 според CVSS 4.0.

CISA истиот ден ја додаде ранливоста во својот каталог Known Exploited Vulnerabilities, давајќи им на американските федерални цивилни агенции рок до 30 март за да преземат мерки.

Ранливоста се однесува на ситуации во кои BIG-IP APM access policy е поставен на виртуелен сервер. Националниот центар за сајбер-безбедност на Обединетото Кралство (NCSC) го опишува BIG-IP APM како често користена компонента, особено во големи организации. Во своето безбедносно известување, F5 ги наведува засегнатите и поправените верзии.

 Познати ранливи верзииПоправено во
17.5.0 – 17.5.117.5.1.3
17.1.0 – 17.1.217.1.3
16.1.0 – 16.1.616.1.6.1
15.1.0 – 15.1.1015.1.10.8

Закрпата што ја поправа оваа ранливост е стара речиси една година. Националниот центар за сајбер-безбедност на Ирска (NCSC) во безбедносно известување од 31 март соопшти дека закрпата објавена во октомври сè уште е валидна и дека ќе обезбеди заштита од експлоатација.

Веб-шелот е последниот чекор во подолг синџир на напади, а претходните чекори оставаат траги и на дискот. Sophos соопшти дека посебен инсталер, пронајден во примерокот со име umount, го инфицира Apache веб-серверот на патеката /usr/sbin/httpd, така што додава малициозен код на почетокот на оригиналната датотека. Големината на додадениот код се совпаѓа со payload-от што го носи инсталерот, што според Sophos силно укажува дека токму инсталерот го поставува кодот таму.

ESET, кој анализирал поврзани примероци во април и на малициозниот софтвер му го дал името PoisonedRefresh, наведува дека инсталерот е наменет да се извршува како root и го исклучува SELinux. Тој исто така ги инфицира umount, httpd и rc.local во инсталациските слики на BIG-IP, што според ESET најверојатно е направено за ширење на малициозниот софтвер кон други системи преку инсталацискиот медиум.

Бидејќи малициозниот софтвер се наоѓа внатре во Apache програмата, тој се извршува пред да започне извршувањето на сопствениот код на Apache. Sophos наведува дека тој се закачува на функцијата apr_dso_load од Apache Portable Runtime и не презема никаква активност сè додека Apache не го вчита PHP модулот libphp.

Откако ќе се вчита PHP, малициозниот софтвер го чита /proc/self/maps за да го пронајде модулот во меморијата, накратко ги прави тие мемориски страници запишливи, ги пренасочува повиците што модулот ги користи за отворање, одредување големина и мапирање на датотеки, а потоа ги враќа оригиналните дозволи. Од тој момент, тој контролира што ќе види PHP кога ќе отвори некоја од трите скрипти. Кога датотеката ќе биде мапирана во меморијата, малициозниот софтвер го поставува веб-шелот пред оригиналната содржина.

Веб-шелот го чита необработеното тело на барањето, проверува дали содржи кратка ознака, го дешифрира остатокот и го извршува. Како одговор испраќа HTTP статус 201 и тип на содржина CSS, па целата комуникација изгледа како барање за stylesheet.

Малициозниот софтвер исто така отвора локален socket на /run/bigtlog.pipe. По проверка на однапред дефиниран токен, тој го поврзува socket-от со /bin/bash, овозможувајќи интерактивна shell сесија без отворање мрежен порт.

Sophos соопшти дека во примерокот не успеал да пронајде код за поврзување со тој socket, ниту друга употреба на токенот, па двата начини на пристап изгледаат како одделни функции. Sophos нема докази ниту во една насока за тоа дали напаѓачот стигнува до socket-от преку веб-шелот.

Што можат да проверат безбедносните тимови

Sophos наведува дека неговите бихејвиорални индикатори се насоки за понатамошна истрага, а не доказ сами по себе, и дека треба да се анализираат заедно со податоци за датотеки, процеси и меморија. Листата подолу ги комбинира тие индикатори со оние што F5 ги објави во март.

  • Датотека: присутна е /run/bigtlog.pipe или /run/bigstart.ltm
  • Бинарна датотека: hash-вредноста, големината или временскиот печат на /usr/bin/umount или /usr/sbin/httpd не се совпаѓаат со позната безбедна копија. F5 напоменува дека големината и временските печати се разликуваат меѓу различни изданија и engineering hotfix верзии.
  • Алатка: sys-eicheck не успева бидејќи една од овие две датотеки е изменета.
  • Лог: запис во /var/log/restjavad-audit покажува дека локален корисник пристапил до iControl REST API од localhost.
  • Лог: запис во /var/log/auditd покажува дека SELinux бил исклучен преку истиот механизам.
  • Лог: запис во /var/log/audit покажува дека bash команда била извршена преку iControl REST. F5 наведува дека овие записи покажуваат base64 податоци запишани во датотека и извршување на /run/bigstart.ltm.
  • Сообраќај: уредот испраќа HTTP одговори со статус 201 и тип на содржина CSS.
  • Однесување на системот: Apache worker процес чита /proc/self/maps, ги менува дозволите на меморијата околу libphp, врзува socket под /run или стартува /bin/bash.
  • SHA-256: 26bd5b0722d1dbab5db749a063c49bc8638653ac2addfead7a9cb3d6d57bccc9
  • Датотека, слаб индикатор ако се користи самостојно: промени во трите .php3 скрипти. F5 наведува дека нивното присуство само по себе не покажува проблем, а анализата на Sophos објаснува зошто: датотеката воопшто не мора да биде изменета.

Листата на F5 исто така вклучува индикатори кои анализата на Sophos не ги опфаќа, меѓу нив /run/bigstart.ltm и промените што влијаат врз sys-eicheck. Ниту еден од двата извештаи не го опишува целиот синџир на упадот.

Ако веќе сте ја инсталирале закрпата

Инсталирањето на закрпата не утврдува дали уредот бил компромитиран пред таа да биде применета.

Ирскиот NCSC соопшти дека не постои достапна временска рамка за експлоатацијата и дека очекува дел од експлоатациите можеби веќе се случувале или можеле да се случуваат пред ранливоста и нејзината поправка првпат да бидат објавени во октомври 2025 година.

Британскиот NCSC советува да се спроведе истрага за евентуална компромитација „без оглед на тоа кога системот бил ажуриран“.

  • Извршете ја вградената F5 проверка на интегритетот sys-eicheck. Индикаторите на F5 наведуваат дека промените во /usr/bin/umount и /usr/sbin/httpd предизвикуваат оваа алатка да не успее, па самиот неуспех претставува индикатор.
  • Соберете qkview извештај, испратете го до F5 и отворете тикет/случај за истрага. Ирскиот NCSC наведува дека F5 може да го провери извештајот за знаци на компромитација и дека отворањето поврзан случај овозможува побрз и подетален одговор.
  • Споредете ја содржината на модулите во меморијата со копиите на дискот. Sophos препорачува ваквата проверка да се вклучи во процедурите за одговор на инциденти кај критичните веб-сервери.
  • Кога не е можна целосна истрага, британскиот NCSC советува уредот да се изолира и повторно да се изгради од почеток. Ова може да предизвика прекин на услугата.

Сè уште се непознати три работи. F5 не соопштил кога започнала експлоатацијата.

Ниту едно од објавените безбедносни известувања или анализи не наведува дали надградбата на уредот до поправена верзија го отстранува малициозниот софтвер што веќе бил инсталиран, а и Sophos и ESET опишуваат компонента дизајнирана да преживее надградби преку инсталациски слики.

Исто така, никој не го именувал напаѓачот. Sophos наведува дека нема доволно докази за да именува одредена група, а ESET во април соопшти дека ниту тој не го решил тоа прашање.

Извори:

  • The Hacker News – F5 BIG-IP APM Malware Injects a PHP Web Shell Into Memory, Evading Disk Scans The Hacker News