Sophos X-Ops近日披露一款针对F5 BIG-IP APM设备的Linux Rootkit。攻击者利用CVE-2025-53521未认证远程代码执行漏洞完成初始入侵后,部署的恶意组件可将WebShell直接注入内存执行,磁盘文件保持原样,常规的文件完整性监控与Web目录扫描完全失效。ShadowServer追踪显示,截至9月8日仍有795台易受攻击的BIG-IP APM端点暴露在公网。
事件概述
该恶意软件由Sophos与ESET分别独立分析,ESET将其命名为PoisonedRefresh。入侵入口CVE-2025-53521是BIG-IP APM的未认证RCE漏洞,CVSS 9.8,触发条件为虚拟服务器上配置了APM访问策略,F5已确认该漏洞遭在野利用。F5最初将其归类为拒绝服务问题,后在3月重新分类为RCE,进一步放大了风险。
技术细节
第二阶段载荷为静态链接的ELF二进制,完全跳过标准Linux启动流程:入口点直接进入自研加载器,通过重开/proc/self/exe并包裹__libc_start_main,使恶意代码先于宿主程序的main()执行,关键字符串以RC4加密存储。
随后它挂钩Apache模块加载函数apr_dso_load,待libphp加载后定位模块内存、放宽页保护,并修补PHP的open、close、mmap与__fxstat调用。当BIG-IP APM webtop的apm_css.php3、full_wt.php3、webtop_popup_css.php3三个脚本被映射进内存时,WebShell会被前置注入——磁盘上的文件不受影响。
WebShell触发方式:请求体以魔数 BSOHAzPB 开头
执行流程:php://input 读取请求 → 解密 → eval() 执行
响应伪装:HTTP 201 + Content-Type: text/css
除HTTP入口外,恶意软件还创建带密码保护的本地UNIX域socket,无需监听任何TCP端口即可拉起交互式/bin/bash。独立的安装组件负责感染/usr/sbin/httpd、修改SELinux配置,并针对升级镜像工作流实现跨BIG-IP版本升级的持久化。
影响评估
官方修复版本为17.5.1.3、17.1.3、16.1.6.1、15.1.10.8及同分支后续版本,F5未提供漏洞级缓解措施。需特别强调:升级仅关闭漏洞入口,已植入的系统升级后仍处于失陷状态,登录页文件未改动也不能证明设备干净。
排查与修复建议
- 曾运行受影响版本的设备,先执行F5完整妥协评估,再考虑常规加固:检查/run/bigtlog.pipe、/run/bigstart.ltm、文件完整性与SELinux设置。
- 行为检测点:Apache worker读取/proc/self/maps后立即更改内存权限;对.php3端点的异常POST请求;HTTP 201与text/css组合的响应。
- 可收紧ptrace范围限制进程注入路径:
echo 1 > /proc/sys/kernel/yama/ptrace_scope。 - 确认失陷后从可信配置重建设备,恢复前保留取证证据。