Un rootkit para Linux dirigido a entornos F5 BIG-IP APM es capaz de interceptar la carga de archivos PHP e inyectar una shell web sin archivos directamente en memoria, evitando así escribir código malicioso en el disco. Según recoge BleepingComputer, investigadores de Sophos analizaron una muestra de este malware y detectaron señales de que se trata de una segunda fase de ataque.
Todo apunta a que el rootkit se desplegó después de explotar CVE-2025-53521, un fallo crítico de ejecución remota de código que F5 Networks reclasificó en marzo, cuando hasta entonces se consideraba un problema de denegación de servicio. Sophos señala que el malware permite una «ejecución de código bajo demanda en el servidor» típica de una webshell, pero lo consigue mediante «un abuso técnico más profundo, específico de Linux y de Apache», en palabras de la propia firma.
El mismo malware ya había sido detectado por otra firma de seguridad
Durante la investigación, Sophos descubrió que el mismo malware ya había sido analizado por ESET, que lo identifica con el nombre de ‘PoisonedRefresh’. En su análisis técnico, publicado esta misma semana, Sophos explica que el payload fue desplegado por un componente instalador o de propagación distinto, que había infectado el ejecutable de Apache /usr/sbin/httpd usado en los sistemas BIG-IP APM.
Ese instalador malicioso también modificó la configuración de SELinux y logró persistir a través de las imágenes de actualización del propio BIG-IP, según los investigadores. Sophos describe el mecanismo con detalle: «La muestra de segunda fase oculta las cadenas operativas clave con RC4, consigue ejecutarse antes de que se invoque la función main() de la aplicación anfitriona interceptando __libc_start_main, apunta al módulo PHP de Apache mediante un gancho en el cargador de módulos del Apache Portable Runtime (apr_dso_load), e inyecta una shell web de PHP en memoria».
La shell se esconde dentro de scripts legítimos y no deja rastro en disco
El rootkit arranca junto con Apache, y su implante de segunda fase intercepta las operaciones de carga de archivos PHP para modificarlas en memoria y ocultar una shell web dentro de scripts legítimos, como apm_css.php3, full_wt.php3 y webtop_popup_css.php3. Sophos apunta que esos scripts se eligieron porque están presentes en los entornos webtop de BIG-IP APM y es menos probable que disparen alertas de seguridad. Además, los archivos PHP del disco no se modifican en ningún momento, lo que reduce mucho la superficie que puede detectar un antivirus.
La shell web inyectada acepta peticiones con un formato especial, que Sophos describe como «mágico»: descifra su contenido, lo ejecuta mediante la función eval() de PHP y devuelve una respuesta HTTP 201 disfrazada de contenido CSS para pasar desapercibida en el tráfico normal del servidor.
El malware retrasa su propia activación para no llamar la atención
Sophos destaca también un mecanismo de protección que retrasa la creación de la puerta trasera local hasta que Apache lleva un rato en marcha. «Cuando el proceso de Apache empieza a hacer llamadas de tiempo rutinarias, el implante lanza y desvincula el hilo de trabajo encargado de crear la puerta trasera local mediante un socket UNIX», explica la firma. «Esta temporización minimiza el riesgo de desestabilizar el servicio y ayuda a que el implante se confunda con el comportamiento normal en tiempo de ejecución».
Ese socket de comunicación local está protegido con contraseña y puede lanzar una shell interactiva de Bash sin necesidad de abrir un puerto TCP a la escucha. No está expuesto directamente a internet, así que un atacante necesitaría otro punto de apoyo previo en el dispositivo para llegar hasta él; Sophos no ha identificado qué componente se usa para interactuar con ese socket.
Qué pueden hacer los administradores que operan estos dispositivos
Sophos ha compartido un conjunto de señales de actividad maliciosa asociadas a este malware: procesos worker de Apache leyendo /proc/self/maps, cambios en las protecciones de memoria de libphp, la creación del archivo /run/bigtlog.pipe o el lanzamiento de /bin/bash desde procesos que no deberían hacerlo. Los administradores que gestionan dispositivos F5 BIG-IP APM pueden usar estas señales como lista de comprobación concreta, sin necesidad de esperar a una firma de antivirus: la propia firma recomienda además investigar peticiones POST inusuales dirigidas a los endpoints .php3 mencionados y respuestas PHP que combinen un código HTTP 201 con un tipo de contenido text/css, la combinación exacta que usa la shell inyectada para camuflarse.
La urgencia de revisar estos sistemas no es teórica: la Fundación ShadowServer, que mantiene un rastreador de dispositivos F5 BIG-IP APM vulnerables a CVE-2025-53521, informó de que 795 puntos de acceso seguían expuestos en internet el día antes de la publicación del análisis de Sophos. Quien administre uno de estos equipos y no lo haya parcheado o revisado tiene, con estas señales, un punto de partida claro por dónde empezar a buscar.
Te puede interesar
Tech Planet participa en el programa de afiliados de Amazon. Si compras a través de estos enlaces, recibimos una pequeña comisión sin coste extra para ti, lo que nos ayuda a seguir creando contenido como este.
| Imagen | Producto | Características | Comprar |
|---|---|---|---|
![]() |
AMD Ryzen 7 9700X | 8 núcleos y 16 hilos · Zen 5 · socket AM5 · 40 MB de caché · hasta 5,5 GHz · 65 W · sin ventilador | Ver precio en Amazon |
![]() |
AMD Ryzen 5 9600X | 6 núcleos y 12 hilos · Zen 5 · socket AM5 · 38 MB de caché · de 3,9 a 5,4 GHz · gráfica Radeon integrada | Ver precio en Amazon |
![]() |
Intel Core Ultra 7 265K | 20 núcleos (8 P-Cores y 12 E-Cores) · hasta 5,5 GHz · desbloqueado · PCIe 5.0 y 4.0 · DDR5 | Ver precio en Amazon |
![]() |
AMD Ryzen 7 7800X3D | 8 núcleos y 16 hilos con 3D V-Cache · socket AM5 · 104 MB de caché · de 4,2 a 5,0 GHz · 120 W | Ver precio en Amazon |
Escrito por Eloy Andrade








