تحقیقات اخیر شرکتهای امنیتی از شناسایی یک روتکیت لینوکسی پیچیده با نام PoisonedRefresh خبر میدهد که تجهیزات پرکاربرد F5 BIG-IP APM را به عنوان هدف اصلی انتخاب کرده است. این بدافزار با بهرهگیری از تکنیکهای تزریق فایللس (Fileless)، کنترل سرورهای قربانی را به دست گرفته و بستری برای اجرای دستورات مخفیانه فراهم میکند.
جزئیات فنی روتکیت لینوکسی PoisonedRefresh
بر اساس گزارش فنی شرکت سوفوس، روتکیت لینوکسی PoisonedRefresh احتمالاً در پی بهرهبرداری از آسیبپذیری بحرانی CVE-2025-53521 در تجهیزات F5 وارد عمل میشود. این نقص امنیتی که در ابتدا یک آسیبپذیری منع سرویس (DoS) تلقی میشد، اکنون به عنوان یک ضعف اجرای کد از راه دور (RCE) شناخته میشود. مهاجمان با بهرهگیری از این روتکیت، اقدام به آلودهسازی فایل اجرایی وبسرور Apache (/usr/sbin/httpd) کرده و با تغییر تنظیمات SELinux، ماندگاری خود را بر روی سیستم تضمین میکنند.
این روتکیت با رهگیری تابعهای سیستمی، کدهای مخرب را مستقیماً در حافظه تزریق میکند و به همین دلیل هیچ ردپایی از فایلهای مخرب روی دیسک باقی نمیگذارد. این ویژگی "بدون فایل" (Fileless) شناسایی آن را برای آنتیویروسهای سنتی بسیار دشوار میسازد.
نشانههای آلودگی و روش مقابله با PoisonedRefresh
برای مقابله با نفوذ این روتکیت لینوکسی، تیمهای امنیت شبکه باید رفتارهای مشکوک در محیط عملیاتی خود را زیر نظر بگیرند. موارد زیر از جمله مهمترین نشانههای فعالیت این بدافزار در تجهیزات F5 BIG-IP APM محسوب میشوند:
مشاهده درخواستهای POST غیرعادی به فایلهای دارای پسوند .php3 که منجر به پاسخهای HTTP 201 با نوع محتوای text/css میشوند.
دسترسیهای مشکوک پردازشهای آپاچی به فایلهای سیستمی نظیر /proc/self/maps و تغییرات غیرمجاز در سطح دسترسی حافظه libphp.
در حال حاضر آمارهای جهانی نشان میدهد که صدها سامانه F5 BIG-IP APM همچنان در برابر بهرهبرداری از این روتکیت لینوکسی آسیبپذیر هستند. ضرورت بهروزرسانی سریع تجهیزات و پایش دقیق لاگهای سرور برای شناسایی هرگونه فعالیت غیرمجاز در سطح حافظه، مهمترین راهکار برای جلوگیری از نفوذ مهاجمان است. توصیه میشود مدیران شبکه با بررسی دقیق مسیرهای دسترسی و مسدودسازی الگوهای ترافیکی مشکوک، امنیت زیرساختهای خود را در برابر این تهدید پیشرفته تضمین کنند.
مطالب مرتبط
- مهاجمان با بهرهبرداری از نقص امنیتی کنترل کامل روترهای میکروتیک را در دست میگیرند
- آسیبپذیری NemoClaw میتواند عاملهای هوش مصنوعی را از طریق یک وبسایت مخرب آلوده کند
- ToxicPanda 2.0 با دور زدن لایههای امنیتی اندروید کاربران بانکی را هدف گرفته است
- ToxicPanda 2.0 با دور زدن لایههای امنیتی اندروید کاربران بانکی را هدف گرفته است






































Leave a Reply