2.
2、 研究人员解析BIG-IP无文件服务器Rootkit
LinuxRootkit
安全研究机构发布分析报告,针对F5 BIG‑IP APM的恶意软件(F5 跟踪为 c05d5254,又称 PoisonedRefresh)利用CVE‑2025‑53521漏洞入侵设备,将PHP 网页后门注入内存,磁盘上原始文件保持原样,传统磁盘扫描无法发现威胁。该恶意软件篡改httpd、umount 二进制文件,关闭SELinux,在Apache加载指定PHP脚本时向内存植入WebShell,还会创建本地套接字提供交互Shell。即便设备已经打上补丁,也无法清除入侵后已驻留的恶意载荷。报告给出文件、日志、流量等多项检测特征,建议管理员执行ys‑eicheck完整性校验、提交qkview 报告排查入侵,无法深度排查时建议隔离并重建设备,目前尚未确认攻击组织身份。