Los investigadores de Sophos publicaron un análisis técnico de un rootkit de Linux que ataca entornos F5 BIG-IP APM.

El malware actúa como una carga de segunda etapa, aprovechando la vulnerabilidad CVE-2025-53521, que F5 Networks reclassificó en marzo como una falla crítica de ejecución remota de código (RCE).

El rootkit apunta al módulo PHP de Apache, insertando un gancho en la función apr_dso_load y inyectando una web shell sin archivos en PHP scripts legítimos (apm_css.php3, full_wt.php3, webtop_popup_css.php3) en memoria.