Siber Güvenlik

F5 BIG-IP APM'de Malware, PHP Web Shell'i Belleğe Gizliyor

F5 BIG-IP APM cihazlarında tespit edilen malware, PHP web shell'i belleğe yerleştirerek disk taramalarından kaçıyor.

F5 BIG-IP APM'de tespit edilen malware, PHP web shell'i belleğe gizliyor
F5 BIG-IP APM'de tespit edilen malware, PHP web shell'i belleğe gizliyor · Görsel: The Hacker News

F5 BIG-IP Access Policy Manager (APM) cihazlarında meydana gelen siber saldırılara bağlı malware, Sophos'un 7 Eylül'de yayımladığı bir analizde belirtildiği üzere, PHP web shell'ini belleğe gizleyerek disk üzerindeki dosyalarda görünmez hale geliyor. Bu durum, saldırganların, disk üzerinde dosya taraması yapıldığında malware'in tespit edilmesini zorlaştırıyor.

Web Shell Nedir?

Web shell, genellikle bir saldırganın bir web sunucusunun klasörlerine yerleştirdiği küçük bir script'tir. Bu script, normal web istekleri aracılığıyla komutlar çalıştırmak için kullanılır. Normalde, savunma mekanizmaları bu tür script'leri disk üzerinde arar, ancak bu durumda web shell'in disk üzerinde varlığı gerekmediği için tespit edilmesi zorlaşıyor.

Sophos'un analizinde belirtilen üç PHP script'i: apm_css.php3, full_wt.php3 ve webtop_popup_css.php3, F5 tarafından daha önce müşterilere bildirilmişti. Bu script'lerin varlığı, F5'in Mart ayında yaptığı açıklamada güvenlik sorunu olarak değerlendirilmemişti.

Saldırıların Arka Planı

F5, c05d5254 koduyla tanımlanan bu malware aktivitesinin, CVE-2025-53521 güvenlik açığı ile bağlantılı olduğunu belirtti. Bu açık, ilk olarak 15 Ekim 2025'te bir hizmet reddi (DoS) sorunu olarak duyurulmuştu. Ancak 27 Mart 2026'da yapılan güncellemeyle birlikte, bu açığın uzaktan kod yürütme (RCE) olarak yeniden sınıflandırıldığı ve istismar edildiği bilgisi verildi. Bu tür bir saldırı için saldırganın herhangi bir giriş yapmasına gerek yoktur ve F5, bu açığı CVSS 3.1'de 9.8 ve CVSS 4.0'da 9.3 olarak derecelendirmiştir.

Malware'in Çalışma Prensibi

Sophos, incelediği örnekte, malware'in Apache web sunucusu programına eklenen kötü amaçlı kod ile çalıştığını belirtti. Apache, PHP modülünü yüklediğinde, malware bellekteki modülü bulup, dosya açma ve boyutunu belirleme gibi işlemlerini kontrol altına alıyor. Bu aşamada, orijinal içeriğin önüne web shell yerleştiriliyor. Web shell, gelen isteklerin ham gövdesini okuyarak, belirli bir işaret kontrolü yapıp, geri kalan kısmı şifre çözüp çalıştırıyor.

Güvenlik Önlemleri ve Tavsiyeler

F5, bu tür saldırılara karşı kullanıcılarına çeşitli önlemler almalarını öneriyor. Kullanıcıların, sistemlerini güncellemeleri, F5'in yerleşik sys-eicheck bütünlük kontrolünü çalıştırmaları ve olası bir siber saldırı durumunda hızlı bir şekilde müdahale etmeleri gerekiyor. Ayrıca, sistemin izole edilmesi ve yeniden inşa edilmesi gerektiği de belirtiliyor.

Sophos'un analizinde yer alan bulgular, bir saldırının varlığını tespit etmek için önemli ipuçları sunuyor ancak kesin kanıtlar sağlamıyor. Bu nedenle, kullanıcıların dosya, süreç ve bellek kanıtlarını birlikte değerlendirmeleri önem taşıyor.

Ne Anlama Geliyor?

F5 BIG-IP APM cihazlarında tespit edilen bu yeni malware türü, disk üzerinde görünmez hale gelerek siber saldırganların işini kolaylaştırıyor. Kullanıcıların sistemlerini güncel tutmaları ve güvenlik önlemlerini artırmaları, bu tür tehditlere karşı savunmalarını güçlendirecektir.

Sık Sorulan Sorular

F5 BIG-IP APM'deki malware nasıl çalışıyor?

Malware, PHP modülünü yükledikten sonra bellekte web shell'i yerleştirerek çalışır.

Bu tür bir saldırıya karşı ne yapılmalı?

Sistemlerinizi güncel tutmalı ve F5'in güvenlik önerilerini uygulamalısınız.

KaynakBu haber, The Hacker News tarafından yayımlanan haber esas alınarak TeknolojiOG editörleri tarafından Türkçe olarak yeniden yazılmıştır.
Kaynağı gör

Yorumlar 0

Yorum kuralları

Henüz yorum yok. İlk yorumu siz yapın.

Siber Güvenlik kategorisinden

Tümü