Rootkit Linux infiltra dispositivos F5 BIG‑IP APM y despliega webshell sin escribir en disco
Un rootkit dirigido a BIG‑IP APM intercepta la carga de archivos PHP y inyecta una shell en memoria, aprovechando la vulnerabilidad CVE‑2025‑53521.

Un rootkit escrito en Linux ha sido detectado en dispositivos F5 BIG‑IP APM. El malware intercepta la carga de archivos PHP y, sin tocar el disco, inyecta una webshell directamente en la memoria del proceso Apache. La técnica evita firmas basadas en archivos y dificulta la detección tradicional.
Según el análisis de Sophos, el payload actúa como segunda fase tras explotar la vulnerabilidad crítica CVE‑2025‑53521, un RCE que F5 reclasificó de DoS a finales de marzo. El instalador comprometió el ejecutable /usr/sbin/httpd de Apache, alteró configuraciones de SELinux y mantuvo la persistencia incluso tras actualizaciones de imagen del BIG‑IP.
La inyección se realiza interceptando la función __libc_start_main y el cargador de módulos APR (apr_dso_load). Cuando Apache procesa scripts como apm_css.php3, full_wt.php3 o webtop_popup_css.php3, el rootkit modifica la copia en memoria del script y añade una shell PHP. Los archivos en disco permanecen intactos, lo que reduce el vector de detección. La shell acepta peticiones “mágicas”, descifra su contenido y lo ejecuta mediante eval(), devolviendo una respuesta HTTP 201 con tipo text/css para camuflarse.
Sophos también describe un mecanismo de temporización: el implant genera un socket UNIX protegido por contraseña que permite lanzar un Bash interactivo sin abrir puertos de red. El socket solo es accesible desde el propio host, por lo que un atacante necesita ya haber obtenido acceso al dispositivo para explotarlo.
ESET, que también analizó la muestra bajo el nombre ‘PoisonedRefresh’, confirma la presencia del mismo código. Sophos publica una lista de indicadores de compromiso que incluye lecturas de /proc/self/maps, cambios en protecciones de memoria de libphp, creación del pipe /run/bigtlog.pipe y ejecuciones de /bin/bash. Los defensores deben vigilar peticiones POST anómalas a los endpoints .php3 y respuestas que combinen HTTP 201 con text/css.
La ShadowServer Foundation reportó que, al 7 de septiembre, 795 dispositivos BIG‑IP APM estaban expuestos en Internet. Con credenciales válidas, los atacantes logran evadir la defensa en el 37 % de los casos, según el Blue Report 2026, que mide la efectividad de las protecciones en millones de simulaciones.
Implicaciones: los equipos que gestionan entornos BIG‑IP APM deben parchear urgentemente CVE‑2025‑53521, reforzar la monitorización de procesos Apache y validar la integridad de los binarios críticos. Además, revisar configuraciones SELinux y limitar el acceso a sockets locales puede mitigar la persistencia del rootkit.
El informe de Sophos explica la técnica de inyección y la ShadowServer muestra el número de endpoints expuestos.
