F5 BIG-IP Access Policy Manager (APM) cihazlarında meydana gelen siber saldırılara bağlı malware, Sophos'un 7 Eylül'de yayımladığı bir analizde belirtildiği üzere, PHP web shell'ini belleğe gizleyerek disk üzerindeki dosyalarda görünmez hale geliyor. Bu durum, saldırganların, disk üzerinde dosya taraması yapıldığında malware'in tespit edilmesini zorlaştırıyor.
Web Shell Nedir?
Web shell, genellikle bir saldırganın bir web sunucusunun klasörlerine yerleştirdiği küçük bir script'tir. Bu script, normal web istekleri aracılığıyla komutlar çalıştırmak için kullanılır. Normalde, savunma mekanizmaları bu tür script'leri disk üzerinde arar, ancak bu durumda web shell'in disk üzerinde varlığı gerekmediği için tespit edilmesi zorlaşıyor.
Sophos'un analizinde belirtilen üç PHP script'i: apm_css.php3, full_wt.php3 ve webtop_popup_css.php3, F5 tarafından daha önce müşterilere bildirilmişti. Bu script'lerin varlığı, F5'in Mart ayında yaptığı açıklamada güvenlik sorunu olarak değerlendirilmemişti.
Saldırıların Arka Planı
F5, c05d5254 koduyla tanımlanan bu malware aktivitesinin, CVE-2025-53521 güvenlik açığı ile bağlantılı olduğunu belirtti. Bu açık, ilk olarak 15 Ekim 2025'te bir hizmet reddi (DoS) sorunu olarak duyurulmuştu. Ancak 27 Mart 2026'da yapılan güncellemeyle birlikte, bu açığın uzaktan kod yürütme (RCE) olarak yeniden sınıflandırıldığı ve istismar edildiği bilgisi verildi. Bu tür bir saldırı için saldırganın herhangi bir giriş yapmasına gerek yoktur ve F5, bu açığı CVSS 3.1'de 9.8 ve CVSS 4.0'da 9.3 olarak derecelendirmiştir.
Malware'in Çalışma Prensibi
Sophos, incelediği örnekte, malware'in Apache web sunucusu programına eklenen kötü amaçlı kod ile çalıştığını belirtti. Apache, PHP modülünü yüklediğinde, malware bellekteki modülü bulup, dosya açma ve boyutunu belirleme gibi işlemlerini kontrol altına alıyor. Bu aşamada, orijinal içeriğin önüne web shell yerleştiriliyor. Web shell, gelen isteklerin ham gövdesini okuyarak, belirli bir işaret kontrolü yapıp, geri kalan kısmı şifre çözüp çalıştırıyor.
Güvenlik Önlemleri ve Tavsiyeler
F5, bu tür saldırılara karşı kullanıcılarına çeşitli önlemler almalarını öneriyor. Kullanıcıların, sistemlerini güncellemeleri, F5'in yerleşik sys-eicheck bütünlük kontrolünü çalıştırmaları ve olası bir siber saldırı durumunda hızlı bir şekilde müdahale etmeleri gerekiyor. Ayrıca, sistemin izole edilmesi ve yeniden inşa edilmesi gerektiği de belirtiliyor.
Sophos'un analizinde yer alan bulgular, bir saldırının varlığını tespit etmek için önemli ipuçları sunuyor ancak kesin kanıtlar sağlamıyor. Bu nedenle, kullanıcıların dosya, süreç ve bellek kanıtlarını birlikte değerlendirmeleri önem taşıyor.
Ne Anlama Geliyor?
F5 BIG-IP APM cihazlarında tespit edilen bu yeni malware türü, disk üzerinde görünmez hale gelerek siber saldırganların işini kolaylaştırıyor. Kullanıcıların sistemlerini güncel tutmaları ve güvenlik önlemlerini artırmaları, bu tür tehditlere karşı savunmalarını güçlendirecektir.





Yorumlar 0
Yorum kurallarıHenüz yorum yok. İlk yorumu siz yapın.