Ciberseguridad

Hackers Atacan F5 BIG-IP APM con un Rootkit Linux que Oculta una Web Shell en Memoria

El malware, vinculado a la explotación de CVE-2025-53521, modifica Apache en BIG-IP APM y mantiene una web shell sin escribirla en el disco.

Investigadores de Sophos han analizado un avanzado rootkit Linux encontrado en sistemas F5 BIG-IP Access Policy Manager comprometidos. El implante modifica el funcionamiento de Apache y PHP para introducir una web shell directamente en memoria, evitando que el código malicioso aparezca como un archivo convencional en el disco.

La actividad está relacionada con entornos BIG-IP APM afectados por CVE-2025-53521, una vulnerabilidad crítica de ejecución remota de código que F5 confirmó en marzo de 2026 que estaba siendo explotada. Sophos considera que el rootkit es una carga de segunda fase desplegada después de conseguir acceso inicial al dispositivo.

CVE-2025-53521 permite ejecutar código sin autenticación

CVE-2025-53521 afecta a BIG-IP APM cuando existe una política de acceso configurada sobre un servidor virtual. F5 había tratado inicialmente el problema como una vulnerabilidad de denegación de servicio, pero posteriormente lo reclasificó como un fallo crítico de ejecución remota de código tras recibir nueva información sobre ataques reales.

Un atacante puede explotar las configuraciones vulnerables sin disponer previamente de una cuenta autenticada. F5 publicó actualizaciones correctivas y avisó de que las versiones que seguían expuestas estaban siendo atacadas para desplegar web shells.

La Agencia de Ciberseguridad y Seguridad de las Infraestructuras de Estados Unidos, CISA, también incorporó CVE-2025-53521 a su catálogo de vulnerabilidades explotadas conocidas.

El rootkit esconde la web shell dentro de la memoria de Apache

El malware analizado por Sophos se diferencia de una web shell tradicional porque no necesita añadir un archivo PHP malicioso al directorio del servidor. En su lugar, infecta el ejecutable de Apache utilizado por BIG-IP APM e intercepta diferentes operaciones internas cuando el servidor carga PHP.

Cuando uno de varios archivos legítimos de la interfaz web de BIG-IP APM es cargado, el rootkit modifica únicamente la representación que existe en la memoria del proceso. El archivo original almacenado en el sistema continúa aparentemente intacto.

Como resultado, una herramienta de seguridad que revise únicamente los archivos del disco puede encontrar una versión legítima mientras Apache está ejecutando una copia modificada en memoria que contiene la web shell.

El mecanismo permite a los atacantes enviar solicitudes especialmente preparadas al servidor y obtener ejecución de código mediante el proceso comprometido. ESET también analizó este malware de manera independiente y lo identifica con el nombre PoisonedRefresh.

También proporciona una puerta trasera local sin abrir un puerto TCP

El implante incluye una segunda vía de acceso basada en un socket local de Unix. Este mecanismo puede redirigir una conexión hacia Bash y proporcionar una shell interactiva sin necesidad de abrir un puerto TCP adicional.

Al no existir un nuevo puerto escuchando en la red, esta parte de la infección puede resultar menos visible para las herramientas que dependen principalmente de detectar conexiones o servicios de red inesperados.

Sophos no identificó en la muestra el componente utilizado por los atacantes para comunicarse con esa puerta trasera local, por lo que no ha podido reconstruir completamente esa parte de la cadena de ataque.

El malware intenta sobrevivir a las actualizaciones de BIG-IP

El análisis encontró además un componente anterior encargado de preparar la infección. Este instalador modifica el ejecutable de Apache, realiza cambios relacionados con SELinux y busca mecanismos utilizados por BIG-IP durante sus procesos de instalación y actualización.

Según Sophos, este comportamiento permite que el malware intente mantener la infección incluso cuando se instalan nuevas imágenes de BIG-IP. Esto aumenta el riesgo de que una organización considere solucionado el incidente únicamente por haber actualizado el software.

El rootkit también se ejecuta muy pronto durante el arranque del proceso de Apache y espera hasta detectar que el módulo PHP adecuado ha sido cargado antes de activar determinadas funciones. Sophos considera que este diseño reduce el riesgo de desestabilizar el servicio y ayuda al malware a mezclarse con el comportamiento normal del servidor.

Un análisis del disco puede no detectar la infección

La principal dificultad defensiva está en que los archivos PHP utilizados para alojar la web shell permanecen sin modificaciones visibles en el almacenamiento. Sophos recomienda por ello combinar las comprobaciones tradicionales del sistema de archivos con análisis de procesos, memoria y comportamiento.

Entre las señales que pueden justificar una investigación están comportamientos anómalos de procesos Apache, modificaciones inesperadas de permisos de memoria, ejecución de Bash desde procesos del servidor web y patrones HTTP inusuales asociados a las páginas de BIG-IP APM.

F5 ya dispone de indicadores de compromiso y de procedimientos específicos para evaluar dispositivos potencialmente afectados por CVE-2025-53521. Sophos recomienda utilizar primero esas instrucciones cuando exista la posibilidad de que un sistema haya ejecutado una versión vulnerable.

Actualizar es necesario, pero un equipo comprometido requiere investigación

Las correcciones para CVE-2025-53521 están disponibles desde versiones como BIG-IP 17.5.1.3, 17.1.3, 16.1.6.1 y 15.1.10.8, además de la rama 21.0.0. Los administradores deberían utilizar la versión de mantenimiento más reciente compatible con su entorno en lugar de limitarse a esas primeras compilaciones corregidas.

Instalar el parche evita la explotación de la vulnerabilidad conocida, pero no demuestra que un dispositivo previamente expuesto esté limpio. F5 recomienda seguir procedimientos de respuesta a incidentes y análisis forense cuando existan indicios de compromiso antes de recuperar el sistema.

Sophos no atribuye actualmente PoisonedRefresh a un grupo concreto. Los investigadores consideran, sin embargo, que el conocimiento específico de BIG-IP APM, Apache, PHP y los mecanismos internos de actualización de la plataforma apunta a un malware desarrollado expresamente para este tipo de entorno y no a un rootkit genérico para servidores Linux.