Un rootkit en F5 BIG-IP esconde web shells PHP directamente en memoria

Investigadores de seguridad han analizado un sofisticado rootkit para Linux encontrado en sistemas F5 BIG-IP Access Policy Manager (APM) comprometidos que puede inyectar una web shell PHP directamente en la memoria de Apache, sin modificar los scripts legítimos almacenados en disco. La actividad está relacionada con CVE-2025-53521, una vulnerabilidad crítica de ejecución remota de código sin autenticación que F5 reconoce como explotada activamente.

Las claves del ataque contra F5 BIG-IP en 20 segundos

  • CVE-2025-53521 permite ejecución remota de código sin autenticación en determinadas configuraciones de BIG-IP APM.
  • F5 reconoce explotación activa y la vulnerabilidad alcanza 9,8 en CVSS v3.1 y 9,3 en CVSS v4.0.
  • El rootkit analizado por Sophos inyecta una web shell PHP únicamente en memoria.
  • Los archivos PHP legítimos pueden permanecer intactos en disco.
  • Parchear no basta si el dispositivo ya ha sido comprometido.

El malware ha sido analizado por Sophos y también investigado por ESET, que lo identifica como PoisonedRefresh. Su funcionamiento resulta especialmente problemático para los equipos de seguridad porque ataca una de las suposiciones habituales durante una investigación: que comparar los archivos de un servidor con versiones conocidas y legítimas permite descubrir una web shell instalada por un atacante.

En este caso esa comprobación puede no encontrar nada.

El código malicioso modifica el comportamiento de Apache y PHP mientras están ejecutándose. Cuando determinados archivos legítimos son cargados, el proceso recibe en memoria una versión alterada que incorpora la web shell, mientras el contenido almacenado físicamente continúa sin cambios.

Una vulnerabilidad que pasó de provocar caídas a permitir ejecutar código

CVE-2025-53521 no es una vulnerabilidad recién descubierta. F5 publicó información sobre ella originalmente en octubre de 2025 y se consideró inicialmente un problema capaz de provocar una denegación de servicio.

La situación cambió en marzo de 2026.

Nueva información llevó a F5 a reclasificar el fallo como una vulnerabilidad de ejecución remota de código (RCE) sin autenticación. El problema aparece cuando BIG-IP APM tiene una política de acceso configurada sobre un servidor virtual y recibe tráfico malicioso específicamente preparado.

La revisión elevó su puntuación a 9,8 sobre 10 en CVSS v3.1 y 9,3 en CVSS v4.0.

Además, F5 confirmó que tenía conocimiento de explotación activa. Organismos nacionales de ciberseguridad, incluido el National Cyber Security Centre (NCSC) británico, recomendaron posteriormente investigar posibles compromisos incluso en sistemas que ya hubieran sido actualizados.

Las versiones afectadas incluyen BIG-IP APM 17.5.x anteriores a 17.5.1.3, 17.1.x anteriores a 17.1.3, 16.1.x anteriores a 16.1.6.1 y 15.1.x anteriores a 15.1.10.8.

La actualización es necesaria para cerrar la vulnerabilidad, pero el descubrimiento del nuevo rootkit explica por qué instalar el parche no debe confundirse con eliminar una intrusión que ya se haya producido.

La web shell que no aparece al revisar el disco

Una web shell convencional suele consistir en un pequeño archivo malicioso colocado en un servidor web. El atacante lo utiliza posteriormente para ejecutar instrucciones de forma remota.

Este modelo proporciona a los defensores algo relativamente tangible que buscar: archivos nuevos, modificaciones, hashes diferentes o código PHP sospechoso.

El implante estudiado por Sophos evita buena parte de esas pistas.

El rootkit se integra en el funcionamiento de Apache e intercepta la carga del módulo PHP. Después manipula en memoria las operaciones relacionadas con determinados archivos utilizados por BIG-IP APM.

Los investigadores identificaron tres scripts legítimos especialmente relevantes:

apm_css.php3, full_wt.php3 y webtop_popup_css.php3.

Cuando PHP intenta utilizar uno de ellos, el malware puede hacer que Apache vea una copia modificada que incluye la web shell. Sin embargo, la versión guardada en el sistema de archivos puede continuar siendo legítima.

Esto reduce la eficacia de las herramientas que dependen exclusivamente de comprobar la integridad de los archivos.

El mecanismo llega más lejos. La web shell puede recibir peticiones especialmente preparadas, ejecutar código PHP y devolver una respuesta HTTP 201 presentada como contenido CSS, una forma de hacer que el tráfico resulte menos evidente entre las comunicaciones normales del entorno web.

Sophos también descubrió una segunda vía de acceso mediante un socket UNIX local. El implante puede iniciar /bin/bash y proporcionar una consola interactiva sin abrir un puerto TCP adicional hacia Internet.

Este último acceso requiere que el atacante disponga de otra forma de comunicarse con el dispositivo, y los investigadores no determinaron qué componente se utilizaba para llegar hasta ese socket.

Persistencia más allá de Apache y PHP

La investigación apunta además a una arquitectura de ataque dividida en varias fases.

Sophos considera que el rootkit analizado funciona como una segunda etapa posterior al compromiso inicial. Los investigadores encontraron indicios de otro componente capaz de alterar /usr/sbin/httpd, modificar configuraciones de SELinux y manipular imágenes de actualización de BIG-IP.

Esto último resulta especialmente delicado porque busca mantener la presencia maliciosa incluso después de determinadas operaciones de actualización.

La relación con CVE-2025-53521 también debe expresarse con precisión. F5 vincula la actividad observada en sistemas afectados por esta vulnerabilidad con un grupo de actividad que identifica internamente como c05d5254, mientras que el malware de segunda fase es el que ESET denomina PoisonedRefresh.

Eso no significa que cualquier dispositivo vulnerable contenga necesariamente este rootkit ni que toda explotación de CVE-2025-53521 termine desplegándolo.

Sí confirma un escenario más preocupante para los administradores: existen casos reales en los que dispositivos BIG-IP APM comprometidos han recibido herramientas de persistencia diseñadas específicamente para esconderse dentro de su entorno Apache y PHP.

Las recomendaciones, por tanto, van más allá de instalar una actualización.

F5 y los organismos de ciberseguridad aconsejan investigar los sistemas afectados para determinar si ya existe compromiso. En una investigación pueden resultar relevantes comportamientos como procesos de Apache accediendo a /proc/self/maps, cambios inesperados en las protecciones de memoria de libphp, aparición de sockets locales anómalos, ejecución de /bin/bash desde procesos web o respuestas HTTP 201 inusuales asociadas a contenido CSS.

También resulta útil comparar lo almacenado en disco con lo que realmente está utilizando el proceso en memoria, precisamente porque PoisonedRefresh está diseñado para que ambas cosas puedan ser diferentes.

En los dispositivos donde existan indicios sólidos de compromiso, la respuesta debería contemplar aislamiento, preservación previa de evidencias cuando sea necesario, rotación de credenciales y recuperación desde una base limpia y verificada, siguiendo las instrucciones específicas de F5.

El caso recuerda por qué los dispositivos situados en el perímetro de una organización son objetivos especialmente atractivos. Un sistema BIG-IP APM puede participar directamente en el acceso remoto y la autenticación de usuarios. Si un atacante consigue mantener una presencia oculta en esa infraestructura, el problema deja de limitarse al propio dispositivo y puede convertirse en un punto desde el que buscar credenciales o avanzar hacia otros sistemas internos.

Preguntas frecuentes

¿Qué es CVE-2025-53521?

Es una vulnerabilidad de F5 BIG-IP Access Policy Manager que, en determinadas configuraciones, permite a un atacante remoto no autenticado ejecutar código. F5 confirmó en 2026 que existe explotación activa.

¿Qué versiones de F5 BIG-IP APM están afectadas?

Afecta a versiones 17.5.x anteriores a 17.5.1.3, 17.1.x anteriores a 17.1.3, 16.1.x anteriores a 16.1.6.1 y 15.1.x anteriores a 15.1.10.8, dentro de las condiciones especificadas por F5.

¿Por qué es difícil detectar este rootkit?

Porque puede introducir la web shell en la copia en memoria de archivos PHP legítimos sin modificar esos mismos archivos en disco. Una comprobación de integridad basada únicamente en el sistema de archivos puede, por tanto, no detectar la manipulación.

¿Es suficiente actualizar BIG-IP para solucionar el problema?

La actualización corrige la vulnerabilidad, pero no demuestra que un sistema previamente expuesto esté limpio. F5 y organismos como el NCSC recomiendan investigar posibles compromisos en los dispositivos afectados y seguir las instrucciones de remediación del fabricante.

Scroll al inicio