Onderzoekers van Sophos hebben een geavanceerde Linux-rootkit ontdekt die specifiek F5 BIG-IP APM-omgevingen aanvalt. ESET identificeerde dezelfde malware eerder als “PoisonedRefresh”. De rootkit fungeert als tweede-fase lading en wordt vermoedelijk geïnstalleerd na misbruik van CVE-2025-53521, een kritieke kwetsbaarheid in BIG-IP APM die in maart 2025 aanvankelijk verkeerd werd geclassificeerd als een denial-of-service-fout.
De malware onderschept het laden van PHP-bestanden en injecteert een fileless webshell direct in het geheugen, zonder ooit iets op de schijf weg te schrijven. Daarbij richt de rootkit zich op legitieme BIG-IP-bestanden zoals apm_css.php3 en full_wt.php3. Belangrijke strings worden versleuteld met RC4 en de malware haakt in op het laden van Apache Portable Runtime-modules. Het installatieonderdeel past het Apache-programma /usr/sbin/httpd aan en wijzigt de SELinux-configuratie, zodat de infectie ook systeemupgrades overleeft.
Aanvallers kunnen de webshell aansturen met speciaal geformatteerde, versleutelde requests die via PHP’s eval()-functie worden uitgevoerd. Daarnaast zet de rootkit een met wachtwoord beveiligd UNIX-socket op, waarmee een interactieve Bash-shell bereikbaar is zonder dat er een TCP-poort hoeft open te staan.
Beheerders kunnen op besmetting letten via een aantal signalen: Apache-workers die /proc/self/maps lezen, gewijzigde geheugenbeveiliging van libphp, het bestand /run/bigtlog.pipe, onverwachte bash-processen en ongebruikelijke POST-verzoeken naar de genoemde .php3-bestanden met een HTTP 201-respons en content-type text/css.
Volgens cijfers van de Shadowserver Foundation stonden op 7 september nog zo’n 795 kwetsbare BIG-IP APM-endpoints open op internet.
Nederlandse organisaties met F5 BIG-IP APM doen er goed aan nu te controleren of CVE-2025-53521 is gepatcht en de genoemde indicatoren actief te monitoren. Beheer je BIG-IP-apparaten liever niet direct vanaf het publieke internet en beperk toegang tot het beheerinterface tot een vertrouwd netwerk of VPN.
Bron: BleepingComputer
Blijf op de hoogte
Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.