SecBoard
Zurück zur Übersicht
Nicht einstufbarKonfidenz: Gering
Keine strukturierten CVE-Daten

Bewertung v1.2, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik

Dissecting a PHP web server rootkit

Sophos X-Ops·
Originalartikel lesen bei Sophos X-Ops

SophosLabs hat einen Linux-Implantat entdeckt, der BIG-IP Access Policy Management (APM)-Umgebungen mit Apache- und PHP-Komponenten kompromittiert. Die Malware nutzt fortgeschrittene Techniken wie ELF-Laden und Runtime-Code-Patching, um unentdeckt zu bleiben und persistenten Zugriff über versteckte Web-Shells zu ermöglichen. Betroffen sind Systeme mit Apache, libphp und BIG-IP APM, insbesondere durch eine ausgenutzte (CVE-2025-53521). Nutzern betroffener BIG-IP APM-Versionen wird dringend empfohlen, die von F5 bereitgestellten Sanierungs- und Kompromittierungsbewertungsrichtlinien zu befolgen.

SecBoard-Einordnung

Dieses Rootkit ermöglicht Angreifern persistenten und schwer erkennbaren Zugriff auf kritische Infrastrukturen, was zu einer vollständigen Kompromittierung der betroffenen Systeme führen kann. Die Verwendung von speicherresidenten Web-Shells erschwert die forensische Analyse und Entfernung erheblich.

Realistisch schlimmster Fall: Ein Angreifer erlangt vollständige Kontrolle über die kompromittierte BIG-IP APM-Umgebung, kann Daten exfiltrieren, weitere interne Systeme angreifen und die Infrastruktur für bösartige Zwecke missbrauchen, während die Erkennung durch herkömmliche Sicherheitsmaßnahmen erschwert wird.

Empfehlung: Organisationen, die betroffene BIG-IP APM-Versionen verwenden, sollten umgehend die von F5 bereitgestellten Sanierungs- und Kompromittierungsbewertungsrichtlinien befolgen und ihre Systeme auf Anzeichen einer Kompromittierung überprüfen.

Key Facts

 

Im Text genannt, liegt uns aber noch nicht vor.

Betroffen

Organisationen, die F5 BIG-IP Access Policy Management (APM)-Umgebungen mit Apache- und PHP-Komponenten verwenden, die für CVE-2025-53521 anfällig sind.

Prüfen

3
  • ▸Überprüfen Sie, ob Ihre F5 BIG-IP APM-Umgebungen für CVE-2025-53521 anfällig sind, indem Sie die von F5 bereitgestellten Versionen und Patches überprüfen.
  • ▸Scannen Sie Ihre BIG-IP APM-Systeme auf ungewöhnliche Prozesse, Dateimodifikationen oder Netzwerkverbindungen, die auf eine Kompromittierung hindeuten könnten.
▸ 1 weitere
  • ▸Implementieren Sie erweiterte Endpunkterkennung und -reaktion (EDR) auf Ihren Linux-Servern, um Techniken wie Runtime-Code-Patching und speicherresidente Web-Shells zu erkennen.

Offene Punkte

3
▸ anzeigen
  • ▸Die genauen Details der ELF-Lade-Technik sind im Artikel nicht spezifiziert.
  • ▸Die spezifischen Indikatoren für eine Kompromittierung (IOCs) sind im Artikel nicht aufgeführt.
  • ▸Die genaue Methode, wie die RCE (CVE-2025-53521) ausgenutzt wird, ist nicht detailliert beschrieben.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

▸ Einordnung anzeigen
  • Initial Access möglich?Ja
  • Privilege Escalation relevant?Möglich
  • Exploit öffentlich verfügbar?Möglich
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Möglich

Kundenfragen

  • Können wir Persistence detektieren?
  • Können wir Stealth detektieren?

Erwähnte Akteure & Werkzeuge

Abgleich mit dem MITRE-ATT&CK-Katalog

MITRE ATT&CK(7)

Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.

T1027Obfuscated Files or Informationzugeordnet

„unentdeckt zu bleiben und persistenten Zugriff über versteckte Web-Shells zu ermöglichen“

T1055Process Injectionzugeordnet

„Runtime-Code-Patching“

T1190Exploit Public-Facing Applicationzugeordnet

„ausgenutzte RCE (CVE-2025-53521)“

T1543.003Create or Modify System Process: Create or Modify System Process: Windows Servicezugeordnet

„persistenten Zugriff über versteckte Web-Shells zu ermöglichen“

T1564.001Hide Artifacts: Hide Artifacts: Hidden Files and Directorieszugeordnet

„versteckte Web-Shells“

T1014Rootkitabgeleitet
T1505.003Server Software Component: Web Shellabgeleitet

Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.

Kill-Chain-Phasen

Wie weit im Ablauf die belegten Techniken liegen — je Technik die früheste Phase.

Auskundschaften

0

›

Bewaffnung

0

›

Zustellung

0

›

Ausnutzung

0

›

Einnistung

1

›

Fernsteuerung

0

›

Zielhandlung

0

1 Techniken ohne Phasenzuordnung (z. B. Verteidigungsumgehung, die quer zu allen Phasen läuft)

Quellen & Belege· 1 Quelle

Sophos X-OpsTechnischer BelegPUBLICZuverlässigkeit Bdiese Meldung

Frei veroeffentlichte Forschung eines Sicherheitsanbieters — nachpruefbare Technik, aber eigenes Vermarktungsinteresse. Kein bezogener Feed, deshalb PUBLIC statt COMMERCIAL_TI.

  • Nur eine Quelle — der Sachverhalt ist an keiner zweiten Stelle gegengelesen.

Verknüpfte Intelligence

Dieselben Entitäten an anderer Stelle auf SecBoard.

CVE-Profile

ATT&CK-Heatmap