
Wprowadzenie do problemu / definicja
Nowa kampania wymierzona w urządzenia F5 BIG-IP APM pokazuje, jak szybko rozwijają się techniki bezplikowego ataku na infrastrukturę brzegową. Zamiast pozostawiać klasyczny webshell na dysku, napastnicy wstrzykują złośliwy kod PHP bezpośrednio do pamięci procesu Apache, co znacząco utrudnia wykrycie przez tradycyjne narzędzia bezpieczeństwa.
To podejście oznacza zmianę paradygmatu w analizie incydentów. Organizacje nie mogą już polegać wyłącznie na kontroli integralności plików i skanowaniu systemu plików, ponieważ złośliwa aktywność może przebiegać całkowicie w pamięci operacyjnej urządzenia.
W skrócie
Atakujący kompromitują środowiska F5 BIG-IP APM i wdrażają drugi etap malware w postaci rootkita dla Linuksa. Implant przechwytuje ładowanie modułów PHP, ukrywa istotne ciągi przy użyciu RC4, uzyskuje wykonanie jeszcze przed startem głównej logiki aplikacji i osadza webshell wyłącznie w pamięci.
- kampania dotyczy urządzeń F5 BIG-IP APM,
- łańcuch ataku jest wiązany z eksploatacją CVE-2025-53521,
- webshell działa bez zapisu na dysku,
- lokalny backdoor oparty na gnieździe UNIX umożliwia uruchomienie powłoki Bash bez otwierania portu TCP,
- techniki użyte przez napastników utrudniają detekcję opartą na klasycznych IOC plikowych.
Kontekst / historia
F5 BIG-IP APM jest szeroko wykorzystywany do zdalnego dostępu, uwierzytelniania oraz publikacji usług aplikacyjnych. Z tego względu urządzenia te stanowią atrakcyjny cel dla grup, które chcą uzyskać trwały i uprzywilejowany dostęp do środowiska ofiary.
Kluczowym elementem tej sprawy jest podatność CVE-2025-53521. Luka została początkowo opisana jako problem odmowy usługi, jednak później przeklasyfikowano ją na krytyczne zdalne wykonanie kodu w określonych wdrożeniach BIG-IP APM. Informacje o aktywnej eksploatacji istotnie podniosły poziom ryzyka dla organizacji korzystających z tej platformy.
Najnowsze analizy pokazują, że samo wykorzystanie luki nie jest celem końcowym. Po uzyskaniu dostępu wdrażany jest bardziej zaawansowany ładunek, którego zadaniem jest ukrycie aktywności, utrzymanie dostępu i obniżenie skuteczności podstawowych procedur powłamaniowych.
Analiza techniczna
Analizowany implant pełni rolę drugiego etapu po skutecznej kompromitacji. Jego zadaniem jest głębokie osadzenie się w stosie aplikacyjnym urządzenia i przejęcie kontroli nad kluczowymi punktami wykonania w procesie Apache.
Jednym z mechanizmów jest przejęcie funkcji __libc_start_main, co pozwala malware uzyskać kontrolę jeszcze przed przejściem programu do funkcji main(). Następnie rootkit hookuje mechanizm ładowania modułów APR, w tym apr_dso_load, aby wpłynąć na sposób obsługi modułu PHP.
Dzięki temu możliwe staje się wstrzyknięcie webshella do pamięci legalnych skryptów PHP bez modyfikowania ich zawartości na dysku. To szczególnie niebezpieczne, ponieważ pliki aplikacyjne mogą pozostać nienaruszone, a mimo to odpowiedź generowana przez serwer będzie już zawierała złośliwą logikę.
Wstrzyknięty webshell akceptuje specjalnie przygotowane żądania, odszyfrowuje ich zawartość, wykonuje przekazany kod przy użyciu mechanizmu eval() i zwraca odpowiedź HTTP 201 podszywającą się pod treść CSS. Taki wzorzec może utrudniać wykrycie w systemach monitorujących ruch aplikacyjny.
Drugim ważnym elementem jest lokalny kanał sterowania. Rootkit tworzy chronione hasłem gniazdo UNIX, które pozwala uruchamiać interaktywną powłokę Bash bez wystawiania usługi na porcie TCP. Ogranicza to ślady w telemetrii sieciowej i zmniejsza prawdopodobieństwo wykrycia przez klasyczne narzędzia skanujące ekspozycję usług.
Analizy wskazują również na działania zwiększające trwałość infekcji, w tym modyfikacje związane z konfiguracją SELinux oraz próbami przetrwania zmian w obrazach aktualizacyjnych BIG-IP. To sugeruje, że celem operatorów nie było jednorazowe wykonanie poleceń, lecz długotrwałe utrzymanie przyczółka w systemie.
Konsekwencje / ryzyko
Ryzyko dla organizacji korzystających z F5 BIG-IP APM jest wysokie. Urządzenia tego typu znajdują się zwykle na styku Internetu i sieci wewnętrznej, obsługując uwierzytelnianie użytkowników, sesje zdalnego dostępu oraz polityki bezpieczeństwa.
Ich przejęcie może umożliwić kradzież poświadczeń, manipulację sesjami, ruch lateralny, a także monitorowanie lub modyfikację wybranych przepływów aplikacyjnych. Dodatkowo bezplikowy charakter implantu sprawia, że organizacje opierające detekcję wyłącznie na artefaktach dyskowych mogą nie zauważyć kompromitacji przez dłuższy czas.
Lokalny backdoor oparty na gnieździe UNIX wskazuje również na dojrzałość operatora ataku. Takie podejście minimalizuje powierzchnię wykrycia w ruchu sieciowym i jednocześnie zapewnia wygodny mechanizm utrzymania dostępu po uzyskaniu dalszej kontroli nad urządzeniem.
Rekomendacje
Organizacje wykorzystujące F5 BIG-IP APM powinny potraktować ten przypadek jako incydent wysokiego priorytetu. Sama instalacja poprawek może być niewystarczająca, jeśli kompromitacja nastąpiła przed aktualizacją.
- zweryfikować, czy środowisko było podatne na CVE-2025-53521,
- niezwłocznie zastosować poprawki i zalecenia producenta,
- przeprowadzić aktywne poszukiwanie oznak włamania,
- analizować nietypowe żądania POST do endpointów
.php3, - sprawdzać odpowiedzi HTTP 201 z typem treści
text/css, - monitorować odczyty
/proc/self/mapsprzez procesy Apache, - szukać śladów uruchamiania
/bin/bashprzez kontekst serwera WWW, - zweryfikować obecność artefaktów takich jak
/run/bigtlog.pipe, - przeprowadzić analizę pamięci, konfiguracji SELinux i binariów Apache,
- ograniczyć ekspozycję interfejsów administracyjnych oraz wzmocnić segmentację sieci.
W praktyce potrzebne jest podejście wielowarstwowe, łączące analizę pamięci, telemetrię procesów, monitoring zachowań aplikacyjnych oraz przegląd logów uwierzytelniania i sesji APM pod kątem anomalii.
Podsumowanie
Opisana kampania pokazuje wyraźną zmianę jakościową w atakach na urządzenia F5 BIG-IP APM. Zamiast prostych webshelli pozostawianych na dysku napastnicy stosują implantację kodu w pamięci procesu, hookowanie mechanizmów ładowania modułów oraz lokalne kanały sterowania o niskiej wykrywalności.
Dla zespołów bezpieczeństwa to sygnał, że ochrona infrastruktury brzegowej wymaga dziś znacznie głębszej widoczności niż standardowe skanowanie plików. Kluczowe stają się analiza zachowania procesów, monitorowanie pamięci i szybka reakcja na oznaki kompromitacji urządzeń odpowiedzialnych za dostęp zdalny.
Źródła
- BleepingComputer – Hackers breach F5 BIG-IP APM devices to deploy Linux rootkit
- Cybersecurity Dive – Critical flaw in F5 BIG-IP faces wide exploitation risk
- CSO Online – 5-month-old F5 BIG-IP DoS bug becomes critical RCE exploited in the wild
- Cyber Security Agency of Singapore – Active Exploitation of Critical Vulnerability in F5 BIG-IP Access Policy Manager
- Canadian Centre for Cyber Security – F5 security advisory (AV25-669) – Update 1