كشفت Sophos عن برمجية مرتبطـ باختراقات F5 BIG-IP APM تخقن shell ويب PHP في الذاكرة بدلاً من القرص، مما يجعلها صعبة الكشف باستخدام أدوات الفحص التقليدية.
كيف تعمل البرمجية؟
آلية العمل
البرمجية تعمل من خلال سلسلة من الخطوات:
- برنامج تثبيت منفصل (umount) يصيب Apache httpd بإضافة شفرة ضارة في البداية
- البرمجية تشغل قبل شفرات Apache
- تعديل ذواكر libphp
- إدراج shell ويب في الذاكرة عند تحميل scripts
الscripts المتأثرة
الscripts الثلاثة:
- apm_css.php3
- full_wt.php3
- webtop_popup_css.php3
عند تحميل Apache لأي من هذه scripts، تضيف البرمجية shell ويب إلى النسخة المحفوظة في الذاكرة، لذا فإن فحص الملف على القرص قد يظهر نظيفاً.
الثغرة CVE-2025-53521
التاريخ
الثغرة CVE-2025-53521:
- نشرت لأول مرة في 15 أكتوبر 2025 كمشكلة DoS
- إعادة تصنيفها إلى RCE في 27 مارس 2026
- الدرجة: 9.8/10 (CVSS v3.1) و9.3/10 (CVSS v4.0)
- CISA أضافتها إلى كتالوج KEV في 27 مارس 2026
- مهل للوكالات الفيدرالية الأمريكية حتى 30 مارس 2026 لتطبيق التصحيح
التفاصيل
الثغرة تؤثر عندما يكون BIG-IP APM access policy مضبوطاً على خادم افتراضي.
لا يتطلب المهاجم تسجيل دخول لاستخدامها.
F5 تؤكد أن الثغرة قد تم استغلالها في الإصدارات الضعيفة.
الاكتشافات الفنية
البرنامج التثبيتي
البرنامج التثبيتي (umount):
- يصيب برنامج Apache httpd في /usr/sbin/httpd بإضافة شفرة ضارة في البداية
- حجم الشفرة المضافة يطابق payload داخل البرنامج التثبيتي
- يشغل ك root
- يعطل SELinux
- يصيب umount وhttpd وrc.local داخل صور تثبيت BIG-IP
آلية الحقن
لأن البرمجية تقع داخل برنامج Apache، فإنها تشغل قبل بدء شفرات Apache.
البرمجية ترتبط بدالة Apache Portable Runtime apr_dso_load ولا تفعل شيئاً حتى يقوم Apache بتحميل وحدة PHP، libphp.
بمجرد تحميل PHP، تقرأ البرمجية /proc/self/maps لإيجاد الوحدة في الذاكرة، تجعل صفحات الذاكرة قابلة للكتابة بشكل مؤقت، تعيد كتابة المكالمات التي تستخدمها الوحدة لفتح الملفات وحجمها وخرائطتها، ثم تعيد الأذونات الأصلية.
من تلك النقطة، تتحكم البرمجية فيما يراه PHP عند فتحه لأحد scripts الثلاثة.
عندما يتم رسم الملف في الذاكرة، تضع البرمجية shell ويب أمام المحتوى الأصلي.
shell ويب
shell ويب:
- يقوم بقراءة جسم الطلب الخام
- يفحص وجود marker قصير
- يفك تشفير الباقي
- ينفذه
- يرد بـ HTTP status 201 ونوع محتوى CSS
وهذا يجعل التبادل يبدو مثل طلب لملف CSS.
المقبس المحلي
البرمجية تفتح أيضاً مقبساً محلياً في /run/bigtlog.pipe.
بعد التحقق من رمز ثابت، تربط المقبس بـ /bin/bash، مما يعطي shell تفاعلي بدون فتح منفذ شبكة.
مؤشرات الاختراق (IOCs)
| filename | /run/bigtlog.pipe | مقبس التواصل |
| filename | /run/bigstart.ltm | ملف بدء |
| filename | /usr/sbin/httpd | برنامج Apache المصاب |
| filename | /usr/bin/umount | برنامج umount المصاب |
| sha256 | 26bd5b0722d1dbab5db749a063c49bc8638653ac2addfead7a9cb3d6d57bccc9 | تجزئة البرمجية |
| sha1 | 26bd5b0722d1dbab5db749a063c49bc8638653a | تجزئة الملف |
| md5 | 26bd5b0722d1dbab5db749 | تجزئة payload |
الروابط والعناوين معطَّلة (defanged) للحماية
مؤشرات السجلات
مؤشرات في السجلات:
- إدخال في /var/log/audit يظهر أمر bash يتم تنفيذه من خلال iControl REST
- F5 تقول أن هذه السطور تظهر بيانات base64 يتم كتابتها إلى ملف و/run/bigstart.ltm يتم تشغيلها
مؤشرات الحركة
مؤشرات السلوك:
- Apache worker يقرأ /proc/self/maps
- تغيير أذونات الذاكرة حول libphp
- ربط مقبس تحت /run
- بدء /bin/bash
التدابير الوقائية
- تطبيق التصحيحات الأمنية لـ F5 BIG-IP
- فحص الملفات المشبوهة
- مراقبة السجلات بحثاً عن أنشطة مشبوهة
- فحص المقابس تحت /run
الخاتمة
تمثل برمجية F5 BIG-IP APM تطوراً خطيراً في مشهد التهديدات السيبرانية. القدرة على حقن shell ويب في الذاكرة تجعل من الصعب اكتشاف هذه الهجمات.
مع استمرار استخدام F5 BIG-IP على نطاق واسع، من المتوقع أن نرى المزيد من هذه الهجمات المتقدمة.





