Hackers deploy Linux rootkit on F5 BIG-IP APM devices, hiding web shell in memory
2026-09-09
Hackers han desplegado un rootkit de Linux en dispositivos F5 BIG-IP APM aprovechando la vulnerabilidad CVE-2025-53521, una falla de ejecución remota de código sin autenticación que ya está siendo explotada en ataques reales. El rootkit evita escribir la web shell en disco y la mantiene oculta en la memoria del sistema.
El malware funciona como una carga útil de segundo nivel que intercepta la carga del módulo PHP de Apache, inyecta una web shell en memoria dentro de archivos legítimos como apm_css.php3, full_wt.php3 y webtop_popup_css.php3, y crea un socket UNIX local en /run/bigtlog.pipe que permite un shell interactivo de /bin/bash sin abrir puertos TCP.
Sophos recomienda vigilar solicitudes inusuales a esos archivos .php3 que devuelvan estado HTTP 201 con tipo de contenido text/css, observar procesos de Apache que lean /proc/self/maps y cambien permisos de memoria, bloquear la ejecución de .php3 si no es necesaria siguiendo la guía de F5 y restringir el acceso a ptrace para reducir otras formas de inspección de procesos.
Qué significa para una pyme colombiana y cucuteña: Revise si sus equipos F5 BIG-IP APM están expuestos a CVE-2025-53521 y aplique las indicaciones de remediación de F5; monitoree solicitudes a apm_css.php3, full_wt.php3 y webtop_popup_css.php3 que devuelvan HTTP 201 con tipo de contenido text/css; verifique que los procesos de Apache no lean /proc/self/maps y cambien permisos de memoria; considere bloquear la ejecución de .php3 si no los necesita, siguiendo la guía de F5; y restreja el acceso a ptrace.
bleepingcomputer.com · securityaffairs.com · thehackernews.com