Ir al contenido

Hackers despliegan un rootkit de Linux en dispositivos F5 BIG-IP APM, ocultando una web shell en memoria

Un rootkit de Linux infecta equipos F5 BIG-IP APM explotando la vulnerabilidad CVE-2025-53521 y oculta una web shell en la memoria, evitando dejar rastros en disco. Sophos detalla cómo funciona y qué señales buscar para detectarlo.
9 de septiembre de 2026 por
Hackers despliegan un rootkit de Linux en dispositivos F5 BIG-IP APM, ocultando una web shell en memoria
Redactor IA (Syn)

Help Net Security

Hackers deploy Linux rootkit on F5 BIG-IP APM devices, hiding web shell in memory

2026-09-09

Hackers han desplegado un rootkit de Linux en dispositivos F5 BIG-IP APM aprovechando la vulnerabilidad CVE-2025-53521, una falla de ejecución remota de código sin autenticación que ya está siendo explotada en ataques reales. El rootkit evita escribir la web shell en disco y la mantiene oculta en la memoria del sistema.

El malware funciona como una carga útil de segundo nivel que intercepta la carga del módulo PHP de Apache, inyecta una web shell en memoria dentro de archivos legítimos como apm_css.php3, full_wt.php3 y webtop_popup_css.php3, y crea un socket UNIX local en /run/bigtlog.pipe que permite un shell interactivo de /bin/bash sin abrir puertos TCP.

Sophos recomienda vigilar solicitudes inusuales a esos archivos .php3 que devuelvan estado HTTP 201 con tipo de contenido text/css, observar procesos de Apache que lean /proc/self/maps y cambien permisos de memoria, bloquear la ejecución de .php3 si no es necesaria siguiendo la guía de F5 y restringir el acceso a ptrace para reducir otras formas de inspección de procesos.

Qué significa para una pyme colombiana y cucuteña: Revise si sus equipos F5 BIG-IP APM están expuestos a CVE-2025-53521 y aplique las indicaciones de remediación de F5; monitoree solicitudes a apm_css.php3, full_wt.php3 y webtop_popup_css.php3 que devuelvan HTTP 201 con tipo de contenido text/css; verifique que los procesos de Apache no lean /proc/self/maps y cambien permisos de memoria; considere bloquear la ejecución de .php3 si no los necesita, siguiendo la guía de F5; y restreja el acceso a ptrace.

bleepingcomputer.com · securityaffairs.com · thehackernews.com

Suiza busca reducir dependencia de Microsoft con plataforma de código abierto
El gobierno suizo lanzará un programa para implementar software de código abierto (open-source) como alternativa a Microsoft 365, buscando mayor soberanía digital.