Bewertung v1.2, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik
Dissecting a PHP web server rootkit
SophosLabs hat einen Linux-Implantat entdeckt, der BIG-IP Access Policy Management (APM)-Umgebungen mit Apache- und PHP-Komponenten kompromittiert. Die Malware nutzt fortgeschrittene Techniken wie ELF-Laden und Runtime-Code-Patching, um unentdeckt zu bleiben und persistenten Zugriff über versteckte Web-Shells zu ermöglichen. Betroffen sind Systeme mit Apache, libphp und BIG-IP APM, insbesondere durch eine ausgenutzte RCE (CVE-2025-53521). Nutzern betroffener BIG-IP APM-Versionen wird dringend empfohlen, die von F5 bereitgestellten Sanierungs- und Kompromittierungsbewertungsrichtlinien zu befolgen.
SecBoard-Einordnung
Dieses Rootkit ermöglicht Angreifern persistenten und schwer erkennbaren Zugriff auf kritische Infrastrukturen, was zu einer vollständigen Kompromittierung der betroffenen Systeme führen kann. Die Verwendung von speicherresidenten Web-Shells erschwert die forensische Analyse und Entfernung erheblich.
Realistisch schlimmster Fall: Ein Angreifer erlangt vollständige Kontrolle über die kompromittierte BIG-IP APM-Umgebung, kann Daten exfiltrieren, weitere interne Systeme angreifen und die Infrastruktur für bösartige Zwecke missbrauchen, während die Erkennung durch herkömmliche Sicherheitsmaßnahmen erschwert wird.
Empfehlung: Organisationen, die betroffene BIG-IP APM-Versionen verwenden, sollten umgehend die von F5 bereitgestellten Sanierungs- und Kompromittierungsbewertungsrichtlinien befolgen und ihre Systeme auf Anzeichen einer Kompromittierung überprüfen.
Key Facts
Im Text genannt, liegt uns aber noch nicht vor.
Betroffen
Organisationen, die F5 BIG-IP Access Policy Management (APM)-Umgebungen mit Apache- und PHP-Komponenten verwenden, die für CVE-2025-53521 anfällig sind.
Prüfen
3- ▸Überprüfen Sie, ob Ihre F5 BIG-IP APM-Umgebungen für CVE-2025-53521 anfällig sind, indem Sie die von F5 bereitgestellten Versionen und Patches überprüfen.
- ▸Scannen Sie Ihre BIG-IP APM-Systeme auf ungewöhnliche Prozesse, Dateimodifikationen oder Netzwerkverbindungen, die auf eine Kompromittierung hindeuten könnten.
▸ 1 weitere▾ weniger
- ▸Implementieren Sie erweiterte Endpunkterkennung und -reaktion (EDR) auf Ihren Linux-Servern, um Techniken wie Runtime-Code-Patching und speicherresidente Web-Shells zu erkennen.
Offene Punkte
3▸ anzeigen▾ ausblenden
- ▸Die genauen Details der ELF-Lade-Technik sind im Artikel nicht spezifiziert.
- ▸Die spezifischen Indikatoren für eine Kompromittierung (IOCs) sind im Artikel nicht aufgeführt.
- ▸Die genaue Methode, wie die RCE (CVE-2025-53521) ausgenutzt wird, ist nicht detailliert beschrieben.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
▸ Einordnung anzeigen▾ Einordnung ausblenden
- Initial Access möglich?Ja
- Privilege Escalation relevant?Möglich
- Exploit öffentlich verfügbar?Möglich
- Detection / Logging prüfbar?Ja
- Für Purple-Team-Szenario geeignet?Möglich
Kundenfragen
- Können wir Persistence detektieren?
- Können wir Stealth detektieren?
Erwähnte Akteure & Werkzeuge
Abgleich mit dem MITRE-ATT&CK-Katalog
MITRE ATT&CK(7)
Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.
„unentdeckt zu bleiben und persistenten Zugriff über versteckte Web-Shells zu ermöglichen“
„Runtime-Code-Patching“
„ausgenutzte RCE (CVE-2025-53521)“
„persistenten Zugriff über versteckte Web-Shells zu ermöglichen“
„versteckte Web-Shells“
Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.
Kill-Chain-Phasen
Wie weit im Ablauf die belegten Techniken liegen — je Technik die früheste Phase.
Auskundschaften
0
Bewaffnung
0
Zustellung
0
Ausnutzung
0
Einnistung
1
Fernsteuerung
0
Zielhandlung
0
1 Techniken ohne Phasenzuordnung (z. B. Verteidigungsumgehung, die quer zu allen Phasen läuft)
Quellen & Belege· 1 Quelle
Frei veroeffentlichte Forschung eines Sicherheitsanbieters — nachpruefbare Technik, aber eigenes Vermarktungsinteresse. Kein bezogener Feed, deshalb PUBLIC statt COMMERCIAL_TI.
- Nur eine Quelle — der Sachverhalt ist an keiner zweiten Stelle gegengelesen.
Verknüpfte Intelligence
Dieselben Entitäten an anderer Stelle auf SecBoard.
CVE-Profile
ATT&CK-Heatmap