برمجية خبيثة تستهدف F5 BIG-IP APM بحقن Web Shell في الذاكرة لتفادي الفحص على الأقراص

كشفت شركة Sophos عن أسلوب متطور في استغلال ثغرات أجهزة F5 BIG-IP Access Policy Manager (APM)، حيث تقوم البرمجية الخبيثة بحقن Web Shell بلغة PHP مباشرة في الذاكرة بدلاً من تخزينه على القرص الصلب. هذا الأسلوب يجعل محاولات الفحص التقليدية غير فعالة، إذ تبدو الملفات سليمة عند مراجعتها على القرص، بينما تكون محملة في الذاكرة ببرمجيات خبيثة نشطة. البرمجية تستغل ثلاثة ملفات رئيسية هي: apm_css.php3، full_wt.php3، وwebtop_popup_css.php3، وهي ملفات سبق أن حذرت منها شركة F5 في مارس الماضي ضمن مؤشرات الاختراق. لكن الجديد أن وجود هذه الملفات لا يعني بالضرورة وجود اختراق، لأن التلاعب يتم في الذاكرة فقط.

خلفية الثغرة الأمنية

ترتبط هذه الهجمات بالثغرة CVE-2025-53521 التي أعلنت عنها F5 في أكتوبر 2025 باعتبارها مشكلة حرمان من الخدمة (DoS)، قبل أن تعيد تصنيفها في مارس 2026 كـ تنفيذ أوامر عن بُعد (RCE) بعد اكتشاف استغلال فعلي لها. تتميز هذه الثغرة بخطورتها العالية، إذ لا يحتاج المهاجم إلى بيانات دخول لاستغلالها، وحصلت على تقييم 9.8 وفق CVSS 3.1 و9.3 وفق CVSS 4.0. وقد أدرجتها وكالة الأمن السيبراني الأمريكية CISA في قائمة الثغرات المستغلة فعلياً، وألزمت الوكالات الفيدرالية بتطبيق الإصلاحات قبل نهاية مارس 2026.

آلية عمل البرمجية

أوضحت تحليلات Sophos أن البرمجية تبدأ عبر مُثبّت خبيث يُعرف باسم umount، يقوم بحقن شيفرات ضارة في برنامج Apache httpd، ويعطل نظام الحماية SELinux. بعد ذلك، يتم اعتراض وظيفة apr_dso_load في مكتبة Apache Portable Runtime، بحيث لا يتم تفعيل الـ Web Shell إلا عند تحميل وحدة PHP. بمجرد تحميل libphp، تقرأ البرمجية خريطة الذاكرة من /proc/self/maps، وتعيد كتابة استدعاءات فتح الملفات وتخزينها، لتضع الـ Web Shell أمام المحتوى الأصلي. هذا الـ Web Shell قادر على فك تشفير الطلبات وتنفيذها، ويعيد استجابة HTTP برمز 201 مع نوع محتوى CSS، ما يخفي النشاط الخبيث تحت غطاء طلبات عادية. كما تنشئ البرمجية منفذاً محلياً في /run/bigtlog.pipe، وتربطه مباشرة بواجهة /bin/bash، مما يمنح المهاجم وصولاً تفاعلياً دون الحاجة إلى فتح منفذ شبكي خارجي.

مؤشرات الاختراق والتحقق

توصي F5 وSophos المدافعين بالبحث عن مؤشرات سلوكية وملفات مشبوهة، منها:

  • وجود ملفات مثل /run/bigtlog.pipe أو /run/bigstart.ltm.
  • اختلاف حجم أو توقيت ملفات /usr/bin/umount و/usr/sbin/httpd عن النسخ الأصلية.
  • فشل أداة sys-eicheck الخاصة بفحص النزاهة.
  • سجلات تشير إلى تعطيل SELinux أو تنفيذ أوامر Bash عبر واجهة iControl REST API.
  • استجابات HTTP مشبوهة تحمل رمز 201 ونوع محتوى CSS.
  • نشاط غير اعتيادي لعمّال Apache يقرأون خرائط الذاكرة ويغيرون صلاحياتها.

من الجدير بالذكر أن تحديثات F5 التي صدرت في أكتوبر 2025 لا تزال فعالة في منع الاستغلال، لكن الخبراء يحذرون من أن الأجهزة قد تكون تعرضت للاختراق قبل تطبيق الإصلاحات، ما يستدعي التحقيق حتى بعد التحديث.

محمد طاهر
محمد طاهر
المقالات: 1943

اترك ردّاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *


The reCAPTCHA verification period has expired. Please reload the page.