شناسایی روت‌کیت لینوکسی PoisonedRefresh در تجهیزات F5 BIG-IP APM

محققان امنیت سایبری از شناسایی یک روت‌کیت پیشرفته لینوکسی خبر داده‌اند که تجهیزات F5 BIG-IP APM را هدف قرار می‌دهد و با تزریق یک وب‌شل بدون فایل به حافظه، امکان اجرای مخفیانه کد روی سرور را برای مهاجمان فراهم می‌کند. بررسی‌های شرکت Sophos نشان می‌دهد این بدافز…

4 دقیقه مطالعه
  • پشتیبانی شبکه
  • امنیت سایبری
  • بدافزار
  • Apache
  • ایجاد
  • اجرای
  • قرار
  • شناسایی
شناسایی روت‌کیت لینوکسی PoisonedRefresh در تجهیزات F5 BIG-IP APM

خلاصه تحلیلی خبر

محققان امنیت سایبری از شناسایی یک روت‌کیت پیشرفته لینوکسی خبر داده‌اند که تجهیزات F5 BIG-IP APM را هدف قرار می‌دهد و با تزریق یک وب‌شل بدون فایل به حافظه، امکان اجرای مخفیانه کد روی سرور را برای مهاجمان فراهم می‌کند. بررسی‌های شرکت Sophos نشان می‌دهد این بدافز…

موضوعات اصلی: پشتیبانی شبکه، امنیت سایبری، بدافزار، Apache، ایجاد، اجرای

شناسایی روت‌کیت لینوکسی PoisonedRefresh در تجهیزات F5 BIG-IP APM
محققان امنیت سایبری از شناسایی یک روت‌کیت پیشرفته لینوکسی خبر داده‌اند که تجهیزات F5 BIG-IP APM را هدف قرار می‌دهد و با تزریق یک وب‌شل بدون فایل به حافظه، امکان اجرای مخفیانه کد روی سرور را برای مهاجمان فراهم می‌کند.

بررسی‌های شرکت Sophos نشان می‌دهد این بدافزار احتمالاً به‌عنوان یک پی‌لود مرحله دوم و پس از سوءاستفاده از آسیب‌پذیری بحرانی CVE-2025-53521 روی سامانه‌های هدف مستقر شده است. این آسیب‌پذیری که پیش‌تر به‌عنوان یک نقص منجر به حمله منع سرویس یا DoS طبقه‌بندی شده بود، در ماه مارس توسط F5 به یک آسیب‌پذیری اجرای کد از راه دور یا RCE بازطبقه‌بندی شد.

سوفوس در گزارش فنی خود اعلام کرده است که این بدافزار قابلیت «اجرای کد سمت سرور در صورت درخواست» را در اختیار مهاجم قرار می‌دهد؛ قابلیتی که معمولاً در وب‌شل‌ها مشاهده می‌شود. با این حال، روش مورد استفاده در این حمله بسیار پیچیده‌تر است و از تکنیک‌های اختصاصی لینوکس و Apache برای پنهان‌سازی فعالیت مخرب استفاده می‌کند. محققان Sophos در جریان بررسی این نمونه دریافتند که بدافزار پیش‌تر توسط شرکت ESET نیز تحلیل شده و این شرکت آن را PoisonedRefresh نام‌گذاری کرده است. طبق یافته‌های Sophos، پی‌لود مرحله دوم احتمالاً توسط یک نصب‌کننده یا مؤلفه انتشار مجزا روی سیستم مستقر شده است. این مؤلفه فایل اجرایی Apache با مسیر /usr/sbin/httpd را که در سیستم‌های BIG-IP APM استفاده می‌شود، آلوده کرده و همچنین با تغییر تنظیمات SELinux و ایجاد مکانیزم‌های ماندگاری، امکان باقی ماندن بدافزار پس از به‌روزرسانی سیستم را فراهم کرده است. روت‌کیت هنگام راه‌اندازی Apache فعال می‌شود و با رهگیری تابع __libc_start_main، پیش از اجرای تابع اصلی برنامه کنترل خود را به دست می‌گیرد. سپس با هدف قرار دادن ماژول PHP در Apache و هوک کردن بارگذار ماژول Apache Portable Runtime یا APR، فرایند بارگذاری فایل‌های PHP را رهگیری می‌کند و کد وب‌شل را مستقیماً در نسخه موجود در حافظه فایل‌های قانونی تزریق می‌کند.

یکی از مهم‌ترین ویژگی‌های این حمله آن است که فایل‌های اصلی PHP روی دیسک تغییر نمی‌کنند. به این ترتیب، مهاجم می‌تواند کد مخرب خود را در نسخه‌ای که در حافظه قرار دارد پنهان کند، بدون اینکه اثری از کد مخرب در محتوای فایل ذخیره‌شده روی دیسک باقی بماند. در این حمله فایل‌هایی مانند apm_css.php3، full_wt.php3 و webtop_popup_css.php3 هدف قرار گرفته‌اند؛ فایل‌هایی که معمولاً در محیط‌های BIG-IP APM Webtop وجود دارند و به همین دلیل احتمال کمتری دارد فعالیت غیرعادی روی آن‌ها باعث ایجاد هشدار امنیتی شود.

وب‌شل مخفی‌شده نیز تنها به درخواست‌های خاص و از پیش تعیین‌شده پاسخ می‌دهد. این درخواست‌ها که حاوی الگوهای ویژه هستند، توسط بدافزار رمزگشایی شده و محتوای آن‌ها از طریق تابع eval() در PHP اجرا می‌شود. سپس نتیجه اجرای کد با یک پاسخ HTTP 201 بازگردانده می‌شود که نوع محتوای آن text/css است تا پاسخ مخرب ظاهری مشابه یک فایل CSS عادی داشته باشد و شناسایی آن دشوارتر شود. این روت‌کیت علاوه بر وب‌شل، یک درِ پشتی محلی نیز ایجاد می‌کند. بدافزار یک سوکت UNIX محافظت‌شده با رمز عبور می‌سازد که از طریق آن می‌توان یک شل تعاملی Bash را اجرا کرد. از آنجا که این سوکت مستقیماً روی اینترنت در دسترس نیست، مهاجمان برای استفاده از آن به یک دسترسی اولیه دیگر روی دستگاه نیاز دارند. با این حال، Sophos اعلام کرده است که مؤلفه‌ای را که برای برقراری ارتباط با این سوکت استفاده می‌شود شناسایی نکرده است.

محققان همچنین دریافتند که بدافزار برای کاهش احتمال شناسایی، بلافاصله پس از اجرای Apache درِ پشتی محلی را ایجاد نمی‌کند. در عوض، زمانی که پردازش Apache فعالیت‌های عادی مربوط به فراخوانی‌های زمانی را انجام می‌دهد، بدافزار یک نخ جداگانه ایجاد کرده و سوکت محلی را راه‌اندازی می‌کند. Sophos معتقد است این روش می‌تواند خطر ایجاد اختلال در سرویس و همچنین احتمال شناسایی فعالیت مخرب را کاهش دهد.

برخی رفتارها می‌توانند به شناسایی این روت‌کیت کمک کنند. از جمله این نشانه‌ها می‌توان به دسترسی پردازش‌های Apache به /proc/self/maps، تغییر سطح دسترسی حافظه مربوط به libphp، ایجاد /run/bigtlog.pipe و اجرای /bin/bash اشاره کرد. همچنین مدیران سیستم باید درخواست‌های POST غیرعادی به فایل‌های PHP با پسوند .php3 و پاسخ‌هایی را که هم‌زمان دارای کد HTTP 201 و نوع محتوای text/css هستند، با دقت بررسی کنند.

بر اساس داده‌های ShadowServer Foundation، در زمان انتشار این گزارش ۷۹۵ نقطه پایانی در اینترنت در معرض آسیب‌پذیری CVE-2025-53521 قرار داشته‌اند. این آمار نشان می‌دهد که با وجود اطلاع‌رسانی درباره این آسیب‌پذیری، همچنان صدها سامانه F5 BIG-IP APM به‌صورت بالقوه در معرض حملات قرار دارند و مهاجمان می‌توانند از این تجهیزات برای ایجاد دسترسی پایدار و استقرار بدافزارهای پیشرفته استفاده کنند.

برای ارزیابی پایداری، امنیت و نگهداری این زیرساخت، راهنمای پشتیبانی شبکه را نیز مطالعه کنید.