شناسایی روتکیت لینوکسی PoisonedRefresh در تجهیزات F5 BIG-IP APM
محققان امنیت سایبری از شناسایی یک روتکیت پیشرفته لینوکسی خبر دادهاند که تجهیزات F5 BIG-IP APM را هدف قرار میدهد و با تزریق یک وبشل بدون فایل به حافظه، امکان اجرای مخفیانه کد روی سرور را برای مهاجمان فراهم میکند. بررسیهای شرکت Sophos نشان میدهد این بدافز…
خلاصه تحلیلی خبر
محققان امنیت سایبری از شناسایی یک روتکیت پیشرفته لینوکسی خبر دادهاند که تجهیزات F5 BIG-IP APM را هدف قرار میدهد و با تزریق یک وبشل بدون فایل به حافظه، امکان اجرای مخفیانه کد روی سرور را برای مهاجمان فراهم میکند. بررسیهای شرکت Sophos نشان میدهد این بدافز…
موضوعات اصلی: پشتیبانی شبکه، امنیت سایبری، بدافزار، Apache، ایجاد، اجرای
بررسیهای شرکت Sophos نشان میدهد این بدافزار احتمالاً بهعنوان یک پیلود مرحله دوم و پس از سوءاستفاده از آسیبپذیری بحرانی CVE-2025-53521 روی سامانههای هدف مستقر شده است. این آسیبپذیری که پیشتر بهعنوان یک نقص منجر به حمله منع سرویس یا DoS طبقهبندی شده بود، در ماه مارس توسط F5 به یک آسیبپذیری اجرای کد از راه دور یا RCE بازطبقهبندی شد.
سوفوس در گزارش فنی خود اعلام کرده است که این بدافزار قابلیت «اجرای کد سمت سرور در صورت درخواست» را در اختیار مهاجم قرار میدهد؛ قابلیتی که معمولاً در وبشلها مشاهده میشود. با این حال، روش مورد استفاده در این حمله بسیار پیچیدهتر است و از تکنیکهای اختصاصی لینوکس و Apache برای پنهانسازی فعالیت مخرب استفاده میکند. محققان Sophos در جریان بررسی این نمونه دریافتند که بدافزار پیشتر توسط شرکت ESET نیز تحلیل شده و این شرکت آن را PoisonedRefresh نامگذاری کرده است. طبق یافتههای Sophos، پیلود مرحله دوم احتمالاً توسط یک نصبکننده یا مؤلفه انتشار مجزا روی سیستم مستقر شده است. این مؤلفه فایل اجرایی Apache با مسیر /usr/sbin/httpd را که در سیستمهای BIG-IP APM استفاده میشود، آلوده کرده و همچنین با تغییر تنظیمات SELinux و ایجاد مکانیزمهای ماندگاری، امکان باقی ماندن بدافزار پس از بهروزرسانی سیستم را فراهم کرده است. روتکیت هنگام راهاندازی Apache فعال میشود و با رهگیری تابع __libc_start_main، پیش از اجرای تابع اصلی برنامه کنترل خود را به دست میگیرد. سپس با هدف قرار دادن ماژول PHP در Apache و هوک کردن بارگذار ماژول Apache Portable Runtime یا APR، فرایند بارگذاری فایلهای PHP را رهگیری میکند و کد وبشل را مستقیماً در نسخه موجود در حافظه فایلهای قانونی تزریق میکند.
یکی از مهمترین ویژگیهای این حمله آن است که فایلهای اصلی PHP روی دیسک تغییر نمیکنند. به این ترتیب، مهاجم میتواند کد مخرب خود را در نسخهای که در حافظه قرار دارد پنهان کند، بدون اینکه اثری از کد مخرب در محتوای فایل ذخیرهشده روی دیسک باقی بماند. در این حمله فایلهایی مانند apm_css.php3، full_wt.php3 و webtop_popup_css.php3 هدف قرار گرفتهاند؛ فایلهایی که معمولاً در محیطهای BIG-IP APM Webtop وجود دارند و به همین دلیل احتمال کمتری دارد فعالیت غیرعادی روی آنها باعث ایجاد هشدار امنیتی شود.
وبشل مخفیشده نیز تنها به درخواستهای خاص و از پیش تعیینشده پاسخ میدهد. این درخواستها که حاوی الگوهای ویژه هستند، توسط بدافزار رمزگشایی شده و محتوای آنها از طریق تابع eval() در PHP اجرا میشود. سپس نتیجه اجرای کد با یک پاسخ HTTP 201 بازگردانده میشود که نوع محتوای آن text/css است تا پاسخ مخرب ظاهری مشابه یک فایل CSS عادی داشته باشد و شناسایی آن دشوارتر شود. این روتکیت علاوه بر وبشل، یک درِ پشتی محلی نیز ایجاد میکند. بدافزار یک سوکت UNIX محافظتشده با رمز عبور میسازد که از طریق آن میتوان یک شل تعاملی Bash را اجرا کرد. از آنجا که این سوکت مستقیماً روی اینترنت در دسترس نیست، مهاجمان برای استفاده از آن به یک دسترسی اولیه دیگر روی دستگاه نیاز دارند. با این حال، Sophos اعلام کرده است که مؤلفهای را که برای برقراری ارتباط با این سوکت استفاده میشود شناسایی نکرده است.
محققان همچنین دریافتند که بدافزار برای کاهش احتمال شناسایی، بلافاصله پس از اجرای Apache درِ پشتی محلی را ایجاد نمیکند. در عوض، زمانی که پردازش Apache فعالیتهای عادی مربوط به فراخوانیهای زمانی را انجام میدهد، بدافزار یک نخ جداگانه ایجاد کرده و سوکت محلی را راهاندازی میکند. Sophos معتقد است این روش میتواند خطر ایجاد اختلال در سرویس و همچنین احتمال شناسایی فعالیت مخرب را کاهش دهد.
برخی رفتارها میتوانند به شناسایی این روتکیت کمک کنند. از جمله این نشانهها میتوان به دسترسی پردازشهای Apache به /proc/self/maps، تغییر سطح دسترسی حافظه مربوط به libphp، ایجاد /run/bigtlog.pipe و اجرای /bin/bash اشاره کرد. همچنین مدیران سیستم باید درخواستهای POST غیرعادی به فایلهای PHP با پسوند .php3 و پاسخهایی را که همزمان دارای کد HTTP 201 و نوع محتوای text/css هستند، با دقت بررسی کنند.
بر اساس دادههای ShadowServer Foundation، در زمان انتشار این گزارش ۷۹۵ نقطه پایانی در اینترنت در معرض آسیبپذیری CVE-2025-53521 قرار داشتهاند. این آمار نشان میدهد که با وجود اطلاعرسانی درباره این آسیبپذیری، همچنان صدها سامانه F5 BIG-IP APM بهصورت بالقوه در معرض حملات قرار دارند و مهاجمان میتوانند از این تجهیزات برای ایجاد دسترسی پایدار و استقرار بدافزارهای پیشرفته استفاده کنند.
برای ارزیابی پایداری، امنیت و نگهداری این زیرساخت، راهنمای پشتیبانی شبکه را نیز مطالعه کنید.