Siber Güvenlik

F5 BIG-IP APM Zararlısı, Disk Taramalarından Kaçmak İçin PHP Web Kabuğunu Belleğe Enjekte Ediyor

F5 BIG-IP APM Zararlısı, Disk Taramalarından Kaçmak İçin PHP Web Kabuğunu Belleğe Enjekte Ediyor
Deniz, Kum, Güneş... ve İngilizce

Siber güvenlik şirketi Sophos, 7 Eylül'de yayımladığı analizde çarpıcı bir bulguya yer verdi. F5 BIG-IP Access Policy Manager cihazlarına yönelik sızma girişimlerinde kullanılan zararlı yazılım, PHP web kabuğunu diskteki bir dosyaya yazmak yerine doğrudan sistem belleğine gizliyor.

Apache sunucusu, cihazlara ait üç farklı PHP betiğinden birini yüklediğinde, zararlı yazılım web kabuğunu bellekteki kopyaya ekliyor. Bu durum, diskteki orijinal dosyanın taranması sonucu temiz çıkmasına neden oluyor. İlgili üç betik, F5'in mart ayında müşterilerini uyardığı ve bu dosyalardaki değişikliklerin tek başına bir sızma anlamına gelmediğini açıkladığı dosyaların ta kendisi.

Web kabukları, saldırganların standart web istekleri üzerinden komut çalıştırmak amacıyla web sunucusu klasörlerine yerleştirdiği küçük betiklerdir. Bu dosyalar diskte kayıtlı olduğu için güvenlik uzmanları, dosyaları tarayıp bilinen temiz kopyalarla karşılaştırarak zararlı yazılımı tespit etmeye çalışır.

Ancak bu geleneksel tarama yöntemi yeni zararlıda işe yaramıyor. Araştırmacıların belirttiği gibi, bu web kabuğunun "diskte son haliyle bulunmasına gerek yok".

Tehdit oluşturan üç betiğin adı apm_css.php3, full_wt.php3 ve webtop_popup_css.php3. Bu dosyalar, BIG-IP APM webtop altyapısının bir parçası. F5, mart ayında c05d5254 kod adıyla takip ettiği zararlı yazılıma ait uzlaşma göstergelerini yayımladığında bu üç dosyayı da listeye eklemiş, ancak yalnızca bu dosyaların varlığının bir güvenlik ihlali anlamına gelmediğini vurgulamıştı.

F5 daha önce, disk üzerine yazılan web kabukları tespit ettiğini, ancak bu kabukların "yalnızca bellekte çalıştığının" gözlemlendiğini ve bu nedenle listelenen dosyaların değiştirilmemiş olabileceğini belirtmişti. Sophos'un yayımladığı yeni analiz, F5'in bu iki farklı ifadesinin aslında nasıl aynı anda doğru olabildiğini net bir şekilde ortaya koyuyor.

Sophos uzmanları incelemelerini tek bir zararlı yazılım örneği üzerinden yürüttü. Yayımlanan analizde herhangi bir mağdurun kimliği paylaşılmazken, söz konusu örneğin nasıl ele geçirildiğine dair de bilgi verilmedi.

Sophos'un aktardığına göre F5, c05d5254 kodlu zararlı aktivitesini CVE-2025-53521 güvenlik açığından etkilenen cihazlarla ilişkilendirdi. F5, söz konusu güvenlik açığını ilk olarak 15 Ekim 2025 tarihinde bir hizmet reddi zafiyeti olarak duyurmuştu.

Ancak 27 Mart 2026 tarihinde F5, elde edilen yeni veriler ışığında zafiyetin sınıfını uzaktan kod çalıştırma olarak güncelledi ve bu açıklığın halihazırda aktif olarak sömürüldüğünü açıkladı. Saldırganların bu açığı kullanmak için herhangi bir giriş yapmasına veya kimlik doğrulamasına gerek bulunmuyor. F5, zafiyetin kritik seviyesini CVSS 3.1 skalasında 9.8, CVSS 4.0 skalasında ise 9.3 olarak derecelendiriyor.

Malta'da Eğlen, İngilizce Öğren

Kaynak: The Hacker News