مجله تخصصی هک و امنیت

دانش به‌روز، تحلیل عمیق، امنیت پایدار

کارشناسان امنیت سایبری نسبت به شناسایی روت‌کیت لینوکسی PoisonedRefresh در تجهیزات F5 BIG-IP APM هشدار دادند

n00023953 b

تحقیقات اخیر شرکت‌های امنیتی از شناسایی یک روت‌کیت لینوکسی پیچیده با نام PoisonedRefresh خبر می‌دهد که تجهیزات پرکاربرد F5 BIG-IP APM را به عنوان هدف اصلی انتخاب کرده است. این بدافزار با بهره‌گیری از تکنیک‌های تزریق فایل‌لس (Fileless)، کنترل سرورهای قربانی را به دست گرفته و بستری برای اجرای دستورات مخفیانه فراهم می‌کند.

image

جزئیات فنی روت‌کیت لینوکسی PoisonedRefresh

بر اساس گزارش فنی شرکت سوفوس، روت‌کیت لینوکسی PoisonedRefresh احتمالاً در پی بهره‌برداری از آسیب‌پذیری بحرانی CVE-2025-53521 در تجهیزات F5 وارد عمل می‌شود. این نقص امنیتی که در ابتدا یک آسیب‌پذیری منع سرویس (DoS) تلقی می‌شد، اکنون به عنوان یک ضعف اجرای کد از راه دور (RCE) شناخته می‌شود. مهاجمان با بهره‌گیری از این روت‌کیت، اقدام به آلوده‌سازی فایل اجرایی وب‌سرور Apache (/usr/sbin/httpd) کرده و با تغییر تنظیمات SELinux، ماندگاری خود را بر روی سیستم تضمین می‌کنند.

این روت‌کیت با رهگیری تابع‌های سیستمی، کدهای مخرب را مستقیماً در حافظه تزریق می‌کند و به همین دلیل هیچ ردپایی از فایل‌های مخرب روی دیسک باقی نمی‌گذارد. این ویژگی "بدون فایل" (Fileless) شناسایی آن را برای آنتی‌ویروس‌های سنتی بسیار دشوار می‌سازد.

نشانه‌های آلودگی و روش مقابله با PoisonedRefresh

برای مقابله با نفوذ این روت‌کیت لینوکسی، تیم‌های امنیت شبکه باید رفتارهای مشکوک در محیط عملیاتی خود را زیر نظر بگیرند. موارد زیر از جمله مهم‌ترین نشانه‌های فعالیت این بدافزار در تجهیزات F5 BIG-IP APM محسوب می‌شوند:

مشاهده درخواست‌های POST غیرعادی به فایل‌های دارای پسوند .php3 که منجر به پاسخ‌های HTTP 201 با نوع محتوای text/css می‌شوند.

دسترسی‌های مشکوک پردازش‌های آپاچی به فایل‌های سیستمی نظیر /proc/self/maps و تغییرات غیرمجاز در سطح دسترسی حافظه libphp.

در حال حاضر آمارهای جهانی نشان می‌دهد که صدها سامانه F5 BIG-IP APM همچنان در برابر بهره‌برداری از این روت‌کیت لینوکسی آسیب‌پذیر هستند. ضرورت به‌روزرسانی سریع تجهیزات و پایش دقیق لاگ‌های سرور برای شناسایی هرگونه فعالیت غیرمجاز در سطح حافظه، مهم‌ترین راهکار برای جلوگیری از نفوذ مهاجمان است. توصیه می‌شود مدیران شبکه با بررسی دقیق مسیرهای دسترسی و مسدودسازی الگوهای ترافیکی مشکوک، امنیت زیرساخت‌های خود را در برابر این تهدید پیشرفته تضمین کنند.

مجله تخصصی هک و امنیت


مطالب مرتبط

Leave a Reply

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *