Phát hiện mã độc trên F5 BIG-IP APM: Tấn công ‘fileless’ qua bộ nhớ, vượt mặt các trình quét đĩa
Các chuyên gia bảo mật cảnh báo về một loại mã độc tinh vi tấn công thiết bị F5 BIG-IP APM bằng cách tiêm web shell trực tiếp vào bộ nhớ, giúp kẻ tấn công qua mặt các phương pháp kiểm tra tệp tin...
Một phân tích mới từ Sophos đã làm sáng tỏ phương thức hoạt động của loại mã độc nhắm vào các thiết bị F5 BIG-IP Access Policy Manager (APM). Điểm đáng chú ý nhất là mã độc này không lưu trữ web shell dưới dạng tệp tin trên ổ cứng, mà tiêm trực tiếp vào bộ nhớ của tiến trình Apache, khiến các biện pháp quét tệp tin thông thường trở nên vô hiệu.
Table Of Content
Cơ chế tấn công tinh vi
Thay vì ghi đè lên các tệp tin PHP như apm_css.php3, full_wt.php3 hay webtop_popup_css.php3, mã độc can thiệp vào quá trình Apache tải các script này. Khi Apache nạp các tệp tin vào bộ nhớ, mã độc sẽ thực hiện hành vi “hook” vào hàm apr_dso_load để chèn mã độc hại vào trước nội dung gốc. Điều này giải thích tại sao các tệp tin trên đĩa vẫn giữ nguyên trạng thái “sạch” ngay cả khi hệ thống đã bị xâm nhập.
Mã độc này được liên kết với lỗ hổng CVE-2025-53521 – một lỗ hổng RCE (Remote Code Execution) nghiêm trọng với điểm CVSS lên tới 9.8. Dù bản vá đã được F5 phát hành từ tháng 10/2025, nhưng các tổ chức vẫn đối mặt với nguy cơ nếu hệ thống đã bị khai thác trước khi cập nhật.
Dấu hiệu nhận biết và kiểm tra
Sophos và các cơ quan an ninh mạng khuyến cáo quản trị viên cần kết hợp nhiều phương pháp để phát hiện dấu hiệu xâm nhập:
- Kiểm tra tệp tin hệ thống: Sử dụng công cụ
sys-eicheckđể phát hiện sai lệch về hash hoặc kích thước trên/usr/bin/umountvà/usr/sbin/httpd. - Hành vi bất thường: Theo dõi các tiến trình Apache có hành vi đọc
/proc/self/maps, thay đổi quyền bộ nhớ củalibphphoặc khởi tạo các socket lạ như/run/bigtlog.pipe. - Phân tích log: Kiểm tra
/var/log/auditdđể tìm các hành vi tắt SELinux hoặc thực thi lệnh bash qua iControl REST. - Traffic mạng: Cảnh giác với các phản hồi HTTP 201 có chứa nội dung CSS nhưng thực chất là dữ liệu mã độc.
Khuyến nghị cho quản trị viên
Việc cài đặt bản vá chỉ ngăn chặn các cuộc tấn công mới, không đảm bảo loại bỏ được mã độc đã tồn tại từ trước. Các chuyên gia từ NCSC (Anh và Ireland) đưa ra các bước xử lý sau:
- Chạy công cụ
sys-eichecktích hợp sẵn để kiểm tra tính toàn vẹn của hệ thống. - Thu thập báo cáo
qkviewvà gửi cho đội ngũ hỗ trợ của F5 để phân tích chuyên sâu. - Trong trường hợp nghi ngờ bị xâm nhập nghiêm trọng, phương án an toàn nhất là cô lập thiết bị và tiến hành cài đặt lại từ đầu.
Hiện tại, các nhà nghiên cứu vẫn chưa xác định được thời điểm bắt đầu chiến dịch tấn công cũng như danh tính của nhóm hacker đứng sau. Việc nâng cấp firmware cũng không đảm bảo loại bỏ hoàn toàn mã độc nếu nó đã thâm nhập sâu vào các thành phần khởi động của thiết bị.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.