El 7 de septiembre de 2026, Sophos publicó un análisis sobre un malware vinculado a intrusiones contra dispositivos F5 BIG-IP Access Policy Manager (APM). La amenaza añade un web shell PHP a la copia en memoria de los scripts apm_css.php3, full_wt.php3 y webtop_popup_css.php3 cuando Apache los carga, sin necesidad de modificar sus versiones almacenadas en disco.
F5 identificó esos tres scripts en marzo como indicadores relacionados con el malware c05d5254, aunque advirtió que su presencia aislada no demuestra una intrusión. La técnica analizada por Sophos explica cómo pueden permanecer intactos mientras el contenido que PHP utiliza en memoria incluye el web shell.
La cadena de infección también altera componentes del sistema. Sophos observó un instalador que modifica /usr/sbin/httpd, mientras que ESET describió muestras relacionadas bajo el nombre PoisonedRefresh que infectan umount, httpd y rc.local, desactivan SELinux y podrían facilitar la propagación mediante imágenes de instalación de BIG-IP.
El malware intercepta funciones de Apache Portable Runtime y modifica temporalmente los permisos de memoria del módulo libphp. Después controla la lectura de los tres scripts, antepone el web shell al contenido original y procesa solicitudes que contienen un marcador específico. Las respuestas utilizan el código HTTP 201 y un tipo de contenido CSS para disimular la comunicación.
La muestra también crea el socket local /run/bigtlog.pipe y, tras validar un token, puede conectarlo con /bin/bash para proporcionar un shell interactivo sin abrir un puerto de red. Sophos no encontró en la muestra código que conectara con ese socket ni pudo determinar si el atacante accede a él mediante el web shell.
F5 ha relacionado la actividad c05d5254 con CVE-2025-53521, una vulnerabilidad de ejecución remota de código en configuraciones con una política de acceso BIG-IP APM aplicada a un servidor virtual. La compañía la publicó inicialmente como un problema de denegación de servicio el 15 de octubre de 2025 y la reclasificó el 27 de marzo de 2026. F5 le asigna una puntuación de 9,8 en CVSS 3.1 y de 9,3 en CVSS 4.0; CISA la incorporó ese mismo día a su catálogo Known Exploited Vulnerabilities.
Las versiones afectadas son 17.5.0 a 17.5.1, 17.1.0 a 17.1.2, 16.1.0 a 16.1.6 y 15.1.0 a 15.1.10. Las correcciones correspondientes son 17.5.1.3, 17.1.3, 16.1.6.1 y 15.1.10.8. El National Cyber Security Center de Irlanda indicó que el parche publicado en octubre sigue siendo válido, aunque la actualización no permite descartar una intrusión anterior.
Entre las señales que Sophos recomienda investigar figuran la presencia de /run/bigtlog.pipe, discrepancias de hash, tamaño o fecha en /usr/bin/umount y /usr/sbin/httpd, fallos de sys-eicheck, cambios en SELinux registrados en los logs, respuestas HTTP 201 con tipo CSS y procesos Apache que lean /proc/self/maps, modifiquen permisos de memoria alrededor de libphp o ejecuten /bin/bash. El hash SHA-256 observado es 26bd5b0722d1dbab5db749a063c49bc8638653ac2addfead7a9cb3d6d57bccc9.
F5 recomienda ejecutar la comprobación de integridad sys-eicheck, recopilar un informe qkview y remitirlo a la compañía para su análisis. El NCSC del Reino Unido aconseja investigar una posible intrusión independientemente de cuándo se actualizó el sistema y, si no es posible completar una investigación, aislar el dispositivo y reconstruirlo.
Fuente: The Hacker News.