Direct naar de inhoud
Beveiligingsnieuws

F5 BIG-IP APM malware: PHP webshell in geheugen

F5 BIG-IP APM malware

De waarschuwingen rond F5 BIG-IP APM malware zijn inmiddels concreet: volgens Sophos is er bij inbraakpogingen een PHP-webshell geïnjecteerd in het geheugen, niet als bestand op schijf. Dat klinkt technisch, maar het gevolg is heel praktisch voor defenders: traditionele file-scans kunnen een besmetting “schoon” laten lijken.

In dit artikel zetten we de belangrijkste inzichten op een rij. We leggen uit waarom de aanpak op schijf minder zichtbaar is, welke componenten in de keten aan het werk zijn en welke controles u kunt doen zodra u weet dat uw omgeving mogelijk getroffen is.

Wat maakt deze F5 BIG-IP APM malware anders?

Een webshell is doorgaans een klein script dat een aanvaller op een webserver neerzet. Omdat zo’n shell als bestand op disk staat, kunnen beveiligingsteams vaak scannen op bekende bestandsinhoud, bestandsnamen of afwijkende hashes.

Bij deze campagne werkt dat minder goed. Sophos beschrijft dat de malware de webshell toevoegt aan de kopie die Apache in memory gebruikt. Vervolgens wordt de inhoud zo “geherprogrammeerd” dat PHP ziet wat de aanvaller wil laten zien.

Daarom kan een scan van de bestanden op de schijf misleiden: het webshell-materiaal hoeft niet in finale vorm op disk te bestaan. De onderzoekers vatten het samen met het idee dat het webshell niet “in eindvorm” op schijf hoeft te leven om te functioneren.

Drie scripts die in schijn niets bewijzen

In maart wees F5 klanten op een set indicatoren rond drie specifieke PHP-bestanden binnen de BIG-IP APM webtop. Het gaat om de scripts: apm_css.php3, full_wt.php3 en webtop_popup_css.php3.

F5 gaf toen ook aan dat alleen het aantreffen van deze bestanden niet automatisch betekent dat er een beveiligingsincident speelt. Sophos licht toe hoe die twee uitspraken tegelijk waar kunnen zijn: de bestanden hoeven niet per se aangepast te worden, omdat de uiteindelijke “payload” zich in het geheugen bevindt wanneer Apache die scripts laadt.

De technische keten: van omleiding naar webshell

Volgens Sophos draait de aanval om een langere keten waarbij eerdere stappen wél sporen op disk kunnen achterlaten, maar de uiteindelijke webshell-functie in het geheugen verschijnt.

Een apart installatiecomponent (in een sample aangeduid als umount) zou een bestaand onderdeel van de Apache-omgeving infecteren, namelijk het programma op /usr/sbin/httpd. De malware voegt daarbij kwaadaardige code aan de voorkant van het echte bestand toe; de grootte van die toegevoegde code komt volgens Sophos sterk overeen met de payload in de installer.

ESET onderzocht verwante samples en concludeert dat de installer bedoeld is om als root te draaien en dat SELinux wordt uitgeschakeld. Daarnaast zou de malware onderdelen zoals umount, httpd en rc.local binnen BIG-IP install-images infecteren. Het doel daarvan is volgens ESET waarschijnlijk om de malware te verspreiden via installatie-media naar andere systemen.

Waarom het zo lastig te spotten is

Omdat de malware in Apache-context draait, start de kwaadaardige activiteit voordat Apache’s eigen code volledig op gang komt. Sophos beschrijft dat er een hook wordt gezet in een Apache Portable Runtime-functie: apr_dso_load. Pas wanneer PHP wordt geladen (bijvoorbeeld de module libphp), “acteert” de malware.

Daarna doorloopt de malware een serie stappen om geheugenmanipulatie te doen. Het bekijkt eerst waar de relevante module zich bevindt via /proc/self/maps, maakt geheugenpagina’s kort writable, herschrijft interne aanroepen voor het openen en mappen van bestanden en zet permissies terug. Vanaf dat moment controleert de malware wat PHP ziet wanneer het één van de drie scripts benadert.

Het “C2”-achtige gedrag zonder netwerkpoort

De webshell leest de raw body van HTTP-verzoeken, zoekt een korte marker en decrypt de rest om opdrachten uit te voeren. Opmerkelijk is dat de malware antwoordt met HTTP 201 en een CSS content type, waardoor het verkeer kan lijken op een normale stylesheet-aanvraag.

Daarnaast opent de malware een lokale socket op /run/bigtlog.pipe. Na controle van een token verbindt hij die socket met /bin/bash. Daarmee ontstaat een interactief shell-achtig kanaal zonder dat er per se een open netwerkport nodig is.

Sophos kon niet met zekerheid vaststellen hoe de aanvaller toegang krijgt tot die lokale socket. Wel wordt benadrukt dat er aanwijzingen zijn die erop lijken te wijzen dat de twee manieren afzonderlijke mogelijkheden kunnen zijn.

Welke sporen kunt u controleren?

Sophos benadrukt dat de signalen vooral aanleiding zijn om verder te onderzoeken. Ze zijn dus geen zelfstandig bewijs, maar wel waardevolle startpunten in uw incident response.

Hieronder staan controles die samenhangen met het gedrag plus indicatoren die F5 eerder publiceerde.

  • Bestanden: aanwezigheid van /run/bigtlog.pipe of /run/bigstart.ltm.
  • Binaries: afwijkingen in hash, grootte of timestamp van /usr/bin/umount of /usr/sbin/httpd ten opzichte van een bekende goede kopie.
  • Tools: sys-eicheck die faalt wanneer relevante bestanden zijn aangepast.
  • Logs: vermeldingen in /var/log/restjavad-audit over een lokale gebruiker die via localhost de iControl REST API benadert.
  • Logs (SELinux): observaties in /var/log/auditd dat SELinux wordt uitgeschakeld via dezelfde route.
  • Logs (bash via iControl): regels in /var/log/audit waarin base64-achtige inhoud in bestanden wordt geschreven en /run/bigstart.ltm wordt uitgevoerd.
  • Netwerkverkeer: HTTP 201-responses met CSS content type vanuit het toestel.
  • Hostgedrag: Apache worker die /proc/self/maps leest, geheugenpermissies wijzigt rond libphp, en een socket onder /run bindt of /bin/bash start.
  • Specifieke SHA-256 (door Sophos genoemd) voor een onderzochte sample.

Let op: veranderingen aan de drie .php3-scripts zijn op zichzelf zwak, omdat de functionaliteit ook zonder bestandwijzigingen kan ontstaan. Daarom is het slim om file- en process/memory-achtige sporen te combineren.

Relatie met CVE-2025-53521

F5 heeft de beschreven c05d5254-activiteit gekoppeld aan BIG-IP-appliances die getroffen zijn door CVE-2025-53521. F5 publiceerde deze kwetsbaarheid eerst als een denial-of-service-probleem op 15 oktober 2025.

Later, op 27 maart 2026, herclassificeerde F5 de fout als remote code execution en stelde dat deze is uitgebuit. Daarbij werd vermeld dat een aanvaller geen login nodig heeft. F5 gaf scores van 9.8 (CVSS 3.1) en 9.3 (CVSS 4.0).

Diezelfde dag werd CVE-2025-53521 opgenomen in de CISA Known Exploited Vulnerabilities-catalogus, met een deadline van 30 maart voor Amerikaanse federale civiele instanties.

De kwetsbaarheid speelt waar BIG-IP APM access policies op een virtual server worden toegepast. Het Britse National Cyber Security Centre noemt BIG-IP APM een veelvoorkomend component binnen grotere organisaties.

Als u al gepatcht heeft: ga toch na of u “eerder” geraakt bent

Een patch betekent niet automatisch dat een appliance nooit is gecompromitteerd vóórdat de fix beschikbaar was. Het Ierse NCSC geeft aan dat er geen exacte timing is, maar verwacht dat er mogelijk al exploitatie plaatsvond vóór publicatie van de kwetsbaarheid en fix.

De Britse NCSC adviseert daarom om te onderzoeken ongeacht wanneer u heeft geüpdatet.

Praktische acties die worden geadviseerd

  • Voer de ingebouwde sys-eicheck integriteitscheck uit. F5’s eigen indicatoren stellen dat wijzigingen aan relevante bestanden de tool kunnen laten falen; dat falen is dan op zichzelf al een signaal.
  • Verzamel een qkview rapport, stuur dit naar F5 en open een case. Het Ierse NCSC geeft aan dat F5 het rapport kan doorlichten op compromissporen, en dat een case sneller en vollediger kan leiden tot respons.
  • Vergelijk modules in memory met disk-kopieën. Sophos adviseert dit expliciet als onderdeel van incident response playbooks voor kritieke webservercomponenten.
  • Wanneer u geen volledige forensische analyse kunt doen: isoleer het systeem en bouw het opnieuw op. De Britse NCSC stelt dat dit mogelijk downtime veroorzaakt.

Belangrijke open vragen

Hoewel de technische analyse veel duidelijk maakt, blijven er een paar punten onbeantwoord. F5 heeft niet openbaar gemaakt wanneer de exploitatiecyclus precies startte in de gedekte aanvallen.

Ook is niet met zekerheid beschreven of upgraden naar een fixed release bestaande malware ongedaan maakt op reeds geïnfecteerde apparaten. Zowel Sophos als ESET beschrijven een component die is ontworpen om te overleven in upgradebeelden.

Tot slot is de aanvaller of groep nog niet publiekelijk benoemd. Sophos stelt dat het daarvoor onvoldoende bewijs heeft, terwijl ESET in eerdere analyses ook aangaf die conclusie nog niet te kunnen afronden.

Extra context: waarom dit soort aanval uw monitoring raakt

Deze casus past in een bredere trend waarin aanvallers hun aanwezigheid niet alleen “verstoppen” via een bestand, maar via proces- en geheugenmanipulatie. Dat maakt het voor teams noodzakelijk om verder te kijken dan alleen disk-scans en alleen statische indicatoren.

Als u wilt verdiepen in hoe dit soort technieken samen kunnen komen met andere web- of supply-chain risico’s, dan is het relevant om ook te lezen over de aanpak van prompt-injecties bij AI-agenten en de bijbehorende risico-aanpak. Ook daar draait de kern vaak om misleiding van de “laag” waar controles op leunen—alleen is het in die context de AI-werkwijze in plaats van webservergeheugen.

Conclusie

F5 BIG-IP APM malware is bijzonder omdat de webshell niet simpelweg als bestand op schijf hoeft te staan. Door de shell in memory te injecteren en Apache/PHP tijdens het laden te beïnvloeden, kunnen schijfcontroles een besmetting missen.

Voor organisaties betekent dit: patchen is noodzakelijk, maar niet voldoende. Onderzoek integriteit (zoals sys-eicheck), bekijk relevante logs en combineer waar mogelijk disk-, process- en memory-signalen. Alleen zo krijgt u een realistisch beeld van wat er eerder is gebeurd—ook als uw updates inmiddels al “in orde” lijken.

Bron: https://thehackernews.com/2026/09/f5-big-ip-apm-malware-injects-php-web.html