Admin
Администратор
SophosLabs опубликовал подробный технический анализ Linux-импланта PoisonedRefresh, обнаруженного в скомпрометированных системах F5 BIG-IP Access Policy Manager. Этот вредоносный код, отслеживаемый как Linux/Agnt-IC, использует уязвимость CVE-2025-53521 для несанкционированного выполнения команд на серверах. PoisonedRefresh состоит из двух этапов: первый этап обеспечивает устойчивость к обновлениям системы, а второй — предоставляет злоумышленникам операционные возможности. Второй этап представляет собой автономный ELF-бинарный файл, который внедряет PHP-веб-шелл в память процесса Apache, не оставляя следов на диске. Это делает обнаружение вредоносного кода крайне сложным, так как традиционные методы сканирования файлов неэффективны. Вредоносная программа также создает локальный UNIX-сокет, позволяющий злоумышленникам получить интерактивный доступ к системе через /bin/bash без открытия TCP-порта. Sophos рекомендует использовать методы анализа поведения в реальном времени и проверки памяти для обнаружения подобных угроз. F5 уже опубликовала рекомендации по устранению уязвимости и оценке компрометации систем.