El 8 de septiembre de 2026, Sophos analizó un rootkit de Linux dirigido a dispositivos F5 BIG-IP APM que puede interceptar la carga de archivos PHP e inyectar en memoria un webshell sin modificar los archivos legítimos del sistema.
El malware, identificado como PoisonedRefresh por ESET, parece corresponder a una segunda fase desplegada tras la explotación de CVE-2025-53521, una vulnerabilidad crítica de ejecución remota de código que F5 Networks había reclasificado previamente desde un problema de denegación de servicio.
Según Sophos, un componente instalador o de propagación infecta el ejecutable /usr/sbin/httpd de Apache, modifica la configuración de SELinux y mantiene la persistencia a través de las imágenes de actualización de BIG-IP. El implante intercepta el arranque del proceso, engancha el cargador de módulos APR de Apache y modifica en memoria operaciones relacionadas con PHP.
El webshell se oculta en copias residentes en memoria de scripts legítimos, entre ellos apm_css.php3, full_wt.php3 y webtop_popup_css.php3, habituales en entornos webtop de BIG-IP APM. Acepta solicitudes con un formato específico, descifra su contenido, lo ejecuta mediante eval() de PHP y devuelve una respuesta HTTP 201 disfrazada de contenido CSS.
El rootkit también crea un socket Unix local protegido por contraseña que permite iniciar una shell interactiva de Bash sin abrir un puerto TCP. Sophos señala como indicadores de actividad que los procesos de Apache lean /proc/self/maps, modifiquen las protecciones de memoria de libphp, creen /run/bigtlog.pipe o ejecuten /bin/bash. También recomienda revisar solicitudes POST inusuales a los endpoints .php3 y respuestas que combinen HTTP 201 con el tipo de contenido text/css.
La ShadowServer Foundation informó de que 795 sistemas F5 BIG-IP APM expuestos en internet eran vulnerables a CVE-2025-53521 el día anterior al análisis.
Fuente: BleepingComputer.