Vai al contenuto

Dissezione di un rootkit per server web PHP

Sophos X-Ops analizza in profondità un insidioso malware

Author placeholder

SophosLabs ha recentemente individuato un malware Linux associato ad ambienti BIG-IP Access Policy Management (APM) compromessi che utilizzano componenti Apache e PHP. Il malware dimostra tecniche avanzate, tra cui il caricamento personalizzato di ELF, l’hooking delle funzioni e il patching del codice a runtime, per eludere il rilevamento mantenendo al contempo un accesso persistente attraverso web shell nascoste.

Il malware ottiene un risultato familiare: l’esecuzione, su richiesta, di codice lato server, comunemente associata alle web shell, ma la realizza utilizzando tecniche più approfondite e specifiche per Linux e Apache.

Il malware prende di mira implementazioni che includono Apache, libphp, il caricamento di moduli APR, i componenti webtop di BIG-IP APM e i flussi di aggiornamento di BIG-IP, suggerendo che sia stato sviluppato per ambienti specifici. F5 associa l’attività correlata c05d5254 a sistemi BIG-IP APM interessati dalla CVE-2025-53521, una vulnerabilità di RCE non autenticata sfruttata attivamente in BIG-IP APM quando una policy di accesso è configurata su un virtual server. Se ritieni di utilizzare, o di aver utilizzato, versioni di BIG-IP APM interessate, segui le indicazioni di F5 per la remediation e la valutazione della compromissione prima di applicare raccomandazioni generiche di hardening per Apache o PHP.

Leggi tutto l’articolo: https://www.sophos.com/en-us/blog/dissecting-a-php-web-server-rootkit