F5 BIG-IP fileless malware
A Sophos X-Ops elemzése egy olyan Linux malware-t mutat be, amelyet F5 BIG-IP hálózati eszközök kompromittálására és a hozzáférés tartós fenntartására alakítottak ki. A támadás szempontjából ezek az eszközök különösen értékesek, mert gyakran a vállalati hálózat peremén helyezkednek el, és távoli hozzáférést, hitelesítést vagy alkalmazások elérését kezelik.
A kártevő egyik legérdekesebb tulajdonsága, hogy a támadói PHP webshellt nem hagyományos fájlként helyezi el a szerveren, hanem közvetlenül a futó Apache webszerver memóriájába tölti. Így egy egyszerű fájl- vagy webroot-ellenőrzés során sem feltétlenül található meg. Emellett egy helyi kommunikációs csatornán keresztül parancssori hozzáférést is biztosít a támadónak, anélkül hogy ehhez egy új, könnyen észlelhető hálózati portot kellene megnyitnia.
A Sophos egy olyan kapcsolódó komponenst is talált, amely módosíthatja a rendszer legitim fájljait és a BIG-IP frissítési állományait. Ez azért súlyos, mert a fertőzés így akár egy rendszerfrissítést is túlélhet. A támadók a SELinux biztonsági beállításait is manipulálhatják, hogy a rosszindulatú kód működését ne akadályozza a rendszer.
Védekezésnél ezért nem elegendő webshell-fájlokat keresni. Egy érintett BIG-IP rendszer esetében a futó folyamatok memóriáját, a rendszerfájlok sértetlenségét, a biztonsági beállítások változásait és akár a frissítési image-eket is ellenőrizni kell. Ha kompromittálás gyanúja merül fel, a puszta kártevő-eltávolítás vagy frissítés nem feltétlenül állítja vissza a rendszer megbízható állapotát; teljes körű incidensvizsgálatra és ellenőrzött forrásból történő helyreállításra lehet szükség.