BIG-IP APM malver skriva PHP veb školjku u memoriji

Sophos je opisao malver povezan sa kompromitacijama uređaja F5 BIG-IP Access Policy Manager koji PHP veb školjku umeće u memoriju Apachea, umesto da je trajno ostavi u fajlu. Aktivnost se povezuje sa ranjivošću CVE-2025-53521, koju je F5 ocenio sa 9,8 po CVSS 3.1 i 9,3 po CVSS 4.0. Pogođene su konfiguracije u kojima je BIG-IP APM pristupna politika postavljena na virtuelnom serveru.
Ovaj nalaz menja način provere kompromitacije. Fajlovi na disku mogu ostati neizmenjeni, iako Apache pri izvršavanju dobija dopunjen sadržaj sa zlonamernom funkcijom. Zato poređenje PHP skripti sa poznatim ispravnim kopijama nije dovoljno kao samostalna kontrola.
Veb školjka se pojavljuje tek pri učitavanju skripte
Malver cilja tri skripta iz BIG-IP APM webtop komponente: apm_css.php3, full_wt.php3 i webtop_popup_css.php3. F5 ih je već naveo među indikatorima aktivnosti koju prati pod oznakom c05d5254, uz napomenu da samo prisustvo ili izmena tih skripti ne dokazuje incident.
Sophos objašnjava kako je to moguće. Poseban instalacioni program, pronađen pod imenom umount, dodaje zlonamerni kod na početak Apache binarnog fajla /usr/sbin/httpd. Pošto se taj kod izvršava pre standardnog Apache koda, presreće učitavanje PHP modula libphp i menja funkcije kojima PHP otvara, meri i mapira fajlove u memoriju.
Kada se učita jedna od tri ciljane PHP skripte, malver ispred njenog izvornog sadržaja dodaje veb školjku. Ona čita telo HTTP zahteva, proverava kratki marker, dešifruje ostatak podataka i izvršava komandu. Odgovor vraća sa statusom HTTP 201 i CSS tipom sadržaja, zbog čega komunikacija može ličiti na običan zahtev za stilskim fajlom.
Tragovi nisu ograničeni na PHP fajlove
Analiza navodi i lokalni socket /run/bigtlog.pipe. Posle provere fiksnog tokena, on se povezuje sa programom /bin/bash, bez otvaranja mrežnog porta. Sophos nije pronašao kod koji se povezuje na taj socket, niti dokaz da se do njega stiže kroz veb školjku, pa su ova dva mehanizma opisana kao odvojene funkcije.
Za istragu su važni odstupanja hasha, veličine ili vremenske oznake za /usr/bin/umount i /usr/sbin/httpd, neuspeh F5 alata sys-eicheck, kao i prisustvo fajlova /run/bigtlog.pipe ili /run/bigstart.ltm. Korisni su i zapisi koji ukazuju na lokalni pristup iControl REST API-ju, isključivanje SELinux-a i pokretanje bash komandi.
Operativni signali obuhvataju Apache radnika koji čita /proc/self/maps, menja dozvole memorijskih stranica oko libphp, otvara socket pod /run ili pokreće /bin/bash. Nijedan od tih nalaza nije sam po sebi konačan dokaz, ali njihovo povezivanje sa fajlovima, procesima i memorijskim dokazima daje pouzdaniju osnovu za odgovor na incident.
Zakrpа ne zamenjuje proveru kompromitacije
F5 je popravke objavio za verzije 17.5.1.3, 17.1.3, 16.1.6.1 i 15.1.10.8, u zavisnosti od grane izdanja. CISA je CVE-2025-53521 istog dana kada je ranjivost reklasifikovana kao udaljeno izvršavanje koda dodala u katalog Known Exploited Vulnerabilities.
Ažuriranje zatvara put eksploatacije, ali samo po sebi ne odgovara na pitanje da li je uređaj kompromitovan pre instalacije popravke. Za sumnjive uređaje treba pokrenuti sys-eicheck, prikupiti qkview izveštaj za F5 podršku i uporediti module u memoriji sa kopijama na disku. Kada potpuna istraga nije moguća, izolacija i obnova uređaja predstavljaju praktičan poslovni izbor za smanjenje rizika.

