Introducción

Recientes investigaciones han revelado una vulnerabilidad crítica en los dispositivos de F5 BIG-IP Access Policy Manager (APM), donde un malware es capaz de inyectar un web shell PHP en la memoria en lugar de dejarlo almacenado en disco. Este hallazgo, publicado por Sophos el 7 de septiembre de 2026, plantea serias preocupaciones sobre la seguridad de los sistemas afectados.

Funcionamiento del Malware

El malware, identificado como c05d5254, se aprovecha de tres scripts PHP específicos: `apm_css.php3`, `full_wt.php3` y `webtop_popup_css.php3`. Cuando el servidor Apache carga estos scripts, el malware inserta el web shell en la copia que reside en la memoria, lo que significa que un análisis de los archivos en disco puede resultar limpio, eludiendo así las detecciones tradicionales.

Este método es preocupante, ya que los administradores de sistemas suelen verificar la presencia de web shells al escanear archivos y compararlos con versiones seguras. Sin embargo, dado que el web shell no necesita existir en disco, esta estrategia de defensa se vuelve ineficaz. Como explican los investigadores, el web shell “no necesita existir en su forma final en disco”.

Vulnerabilidad Asociada

F5 ha vinculado esta actividad a dispositivos afectados por la vulnerabilidad CVE-2025-53521, inicialmente publicada el 15 de octubre de 2025 como un problema de denegación de servicio. Posteriormente, en marzo de 2026, se reclasificó como ejecución remota de código, con un alto nivel de severidad, alcanzando un 9.8 en la escala CVSS 3.1. Esta vulnerabilidad permite a los atacantes ejecutar código sin necesidad de autenticación, lo que representa una amenaza significativa para las organizaciones que utilizan estos dispositivos.

La CISA incluyó esta vulnerabilidad en su catálogo de Vulnerabilidades Conocidas Explotadas, dando un plazo hasta el 30 de marzo para que las agencias federales de EE. UU. tomaran medidas al respecto. El problema se presenta cuando se establece una política de acceso APM en un servidor virtual, lo que indica la importancia de actualizar los sistemas afectados.

Impacto y Recomendaciones

Los sistemas de F5 BIG-IP APM son comúnmente utilizados en grandes organizaciones, lo que aumenta la gravedad de esta amenaza. ESET, que ha investigado muestras relacionadas, ha indicado que el malware, denominado PoisonedRefresh, se instala como root y desactiva SELinux. Esto permite que el malware infecte el programa del servidor web Apache, integrándose de manera que se ejecuta antes de que el código legítimo de Apache comience.

Sophos recomienda que las organizaciones afectadas verifiquen la presencia de indicadores de compromiso (IoCs) asociados con esta amenaza, que incluyen la presencia de ficheros como `/run/bigtlog.pipe` o discrepancias en los hashes, tamaños o marcas de tiempo de los binarios `/usr/bin/umount` y `/usr/sbin/httpd` en comparación con copias conocidas como seguras.

La vigilancia constante y la aplicación de parches son esenciales para mitigar el riesgo. La actualización relacionada con la vulnerabilidad CVE-2025-53521 ha estado disponible desde hace casi un año, y su implementación sigue siendo crucial para proteger los sistemas de posibles ataques.

Conclusión

La inyección de un web shell en memoria por parte de este malware representa un cambio significativo en la forma en que los atacantes pueden comprometer sistemas de seguridad críticos. Las organizaciones deben estar atentas y aplicar las medidas de seguridad pertinentes para evitar ser víctimas de esta sofisticada técnica de ataque.

Fuente

Ver noticia original