Sophos güvenlik araştırmacıları, F5 BIG-IP APM ortamlarını hedef alan bir Linux rootkitin teknik analizini yayınladı.
Zararlı yazılım, Mart ayında F5 Networks tarafından kritik uzaktan kod çalıştırma (RCE) açığı olarak yeniden sınıflandırılan CVE-2025-53521 güvenlik açığından yararlanarak sistemlere yerleştirilmiş ikinci aşama bir yük olarak davranıyor.
Rootkit, Apache'nin PHP modülünü hedef alarak APR modül yükleyicisini (apr_dso_load) kanca atıyor ve meşru PHP betiklerine (apm_css.php3, full_wt.php3, webtop_popup_css.php3) bellekte dosyasız bir web kabuğu enjekte ediyor.
