سيبرانا
أخبارعاجلحرجة

F5 BIG-IP CVE-2025-53521 تُحقن shell ويب في الذاكرة

برمجية مرتبطـ باختراقات F5 BIG-IP APM تخقن shell ويب PHP في الذاكرة لتجنب فحوصات القرص. شركة Sophos تكشف عن آلية متقدمة: shell ويب يعمل في الذاكرة فقط، الملفات على القرص تبقى نظيفة.

نُشر
3 دقائق قراءة
مشاركة:XLinkedInFacebookTelegramWhatsApp
جهاز F5 BIG-IP مع شاشات ويب خضراء متوهجة، خلفية مظلمة
رسم توضيحي - سيبرانا

كشفت Sophos عن برمجية مرتبطـ باختراقات F5 BIG-IP APM تخقن shell ويب PHP في الذاكرة بدلاً من القرص، مما يجعلها صعبة الكشف باستخدام أدوات الفحص التقليدية.

كيف تعمل البرمجية؟

آلية العمل

البرمجية تعمل من خلال سلسلة من الخطوات:

  1. برنامج تثبيت منفصل (umount) يصيب Apache httpd بإضافة شفرة ضارة في البداية
  2. البرمجية تشغل قبل شفرات Apache
  3. تعديل ذواكر libphp
  4. إدراج shell ويب في الذاكرة عند تحميل scripts

الscripts المتأثرة

الscripts الثلاثة:

  • apm_css.php3
  • full_wt.php3
  • webtop_popup_css.php3

عند تحميل Apache لأي من هذه scripts، تضيف البرمجية shell ويب إلى النسخة المحفوظة في الذاكرة، لذا فإن فحص الملف على القرص قد يظهر نظيفاً.

الثغرة CVE-2025-53521

التاريخ

الثغرة CVE-2025-53521:

  • نشرت لأول مرة في 15 أكتوبر 2025 كمشكلة DoS
  • إعادة تصنيفها إلى RCE في 27 مارس 2026
  • الدرجة: 9.8/10 (CVSS v3.1) و9.3/10 (CVSS v4.0)
  • CISA أضافتها إلى كتالوج KEV في 27 مارس 2026
  • مهل للوكالات الفيدرالية الأمريكية حتى 30 مارس 2026 لتطبيق التصحيح

التفاصيل

الثغرة تؤثر عندما يكون BIG-IP APM access policy مضبوطاً على خادم افتراضي.

لا يتطلب المهاجم تسجيل دخول لاستخدامها.

F5 تؤكد أن الثغرة قد تم استغلالها في الإصدارات الضعيفة.

الاكتشافات الفنية

البرنامج التثبيتي

البرنامج التثبيتي (umount):

  • يصيب برنامج Apache httpd في /usr/sbin/httpd بإضافة شفرة ضارة في البداية
  • حجم الشفرة المضافة يطابق payload داخل البرنامج التثبيتي
  • يشغل ك root
  • يعطل SELinux
  • يصيب umount وhttpd وrc.local داخل صور تثبيت BIG-IP

آلية الحقن

لأن البرمجية تقع داخل برنامج Apache، فإنها تشغل قبل بدء شفرات Apache.

البرمجية ترتبط بدالة Apache Portable Runtime apr_dso_load ولا تفعل شيئاً حتى يقوم Apache بتحميل وحدة PHP، libphp.

بمجرد تحميل PHP، تقرأ البرمجية /proc/self/maps لإيجاد الوحدة في الذاكرة، تجعل صفحات الذاكرة قابلة للكتابة بشكل مؤقت، تعيد كتابة المكالمات التي تستخدمها الوحدة لفتح الملفات وحجمها وخرائطتها، ثم تعيد الأذونات الأصلية.

من تلك النقطة، تتحكم البرمجية فيما يراه PHP عند فتحه لأحد scripts الثلاثة.

عندما يتم رسم الملف في الذاكرة، تضع البرمجية shell ويب أمام المحتوى الأصلي.

shell ويب

shell ويب:

  • يقوم بقراءة جسم الطلب الخام
  • يفحص وجود marker قصير
  • يفك تشفير الباقي
  • ينفذه
  • يرد بـ HTTP status 201 ونوع محتوى CSS

وهذا يجعل التبادل يبدو مثل طلب لملف CSS.

المقبس المحلي

البرمجية تفتح أيضاً مقبساً محلياً في /run/bigtlog.pipe.

بعد التحقق من رمز ثابت، تربط المقبس بـ /bin/bash، مما يعطي shell تفاعلي بدون فتح منفذ شبكة.

مؤشرات الاختراق (IOCs)

مؤشرات مرتبطـ بF5 BIG-IP APM Malware
filename/run/bigtlog.pipeمقبس التواصل
filename/run/bigstart.ltmملف بدء
filename/usr/sbin/httpdبرنامج Apache المصاب
filename/usr/bin/umountبرنامج umount المصاب
sha25626bd5b0722d1dbab5db749a063c49bc8638653ac2addfead7a9cb3d6d57bccc9تجزئة البرمجية
sha126bd5b0722d1dbab5db749a063c49bc8638653aتجزئة الملف
md526bd5b0722d1dbab5db749تجزئة payload

الروابط والعناوين معطَّلة (defanged) للحماية

مؤشرات السجلات

مؤشرات في السجلات:

  • إدخال في /var/log/audit يظهر أمر bash يتم تنفيذه من خلال iControl REST
  • F5 تقول أن هذه السطور تظهر بيانات base64 يتم كتابتها إلى ملف و/run/bigstart.ltm يتم تشغيلها

مؤشرات الحركة

مؤشرات السلوك:

  • Apache worker يقرأ /proc/self/maps
  • تغيير أذونات الذاكرة حول libphp
  • ربط مقبس تحت /run
  • بدء /bin/bash

التدابير الوقائية

  1. تطبيق التصحيحات الأمنية لـ F5 BIG-IP
  2. فحص الملفات المشبوهة
  3. مراقبة السجلات بحثاً عن أنشطة مشبوهة
  4. فحص المقابس تحت /run

الخاتمة

تمثل برمجية F5 BIG-IP APM تطوراً خطيراً في مشهد التهديدات السيبرانية. القدرة على حقن shell ويب في الذاكرة تجعل من الصعب اكتشاف هذه الهجمات.

مع استمرار استخدام F5 BIG-IP على نطاق واسع، من المتوقع أن نرى المزيد من هذه الهجمات المتقدمة.

المصادر والمراجع

  1. F5 BIG-IP APM Malware Injects a PHP Web Shell Into Memory, Evading Disk ScansThe Hacker News
مشاركة:XLinkedInFacebookTelegramWhatsApp
سارة القاسمي

عن الكاتب

سارة القاسمي

محررة — أمن السحابة والتطبيقات

ملف تعريفي تجريبي لأغراض العرض. تهتم «سارة» بأمن السحابة، سلسلة التوريد البرمجية، وأمن الذكاء الاصطناعي.

  • أمن السحابة
  • سلسلة التوريد
  • أمن الذكاء الاصطناعي
كل مقالات سارة القاسمي