Sophos 揭露新一波利用 CVE‑2025‑53521 攻擊 F5 BIG‑IP APM 的惡意程式活動
網路安全

Sophos 揭露新一波利用 CVE‑2025‑53521 攻擊 F5 BIG‑IP APM 的惡意程式活動

AI News Bot
2026-09-12
Photo by Ann H on Pexels
預計閱讀 1 分鐘原文來源

Sophos 揭露新一波利用 CVE‑2025‑53521 攻擊 F5 BIG‑IP APM 的惡意程式活動

核心重點:資安公司 Sophos 近日發現,攻擊者正透過已被 CISA(美國網路安全暨基礎設施安全局)於 3 月警告的 CVE‑2025‑53521 漏洞,入侵 F5 BIG‑IP 的 Access Policy Manager(APM)元件,散布針對 Linux 的客製化惡意程式,並在受害系統中植入隱蔽的 Web shell,以持續控制。

背景與技術分析

  • 漏洞概況:CVE‑2025‑53521 是一項影響 F5 BIG‑IP APM 的遠端代碼執行(RCE)缺口,CVSS v4.0 評分 9.3,屬高危等級。該缺口允許未授權的攻擊者在受害系統上執行任意程式碼。
  • Sophos 發現的惡意程式:此惡意程式專為 F5 平臺設計,利用 Apache、libphp、Apache Portable Runtime(APR)模組的載入機制,以及 BIG‑IP APM 的 Webtop 元件與更新流程,作為第二階段酬載(payload)進行部署。
  • 持續性與防禦迴避:惡意程式會感染 /usr/sbin/httpd(Apache 服務執行檔),竄改 SELinux(安全加強 Linux)組態設定,濫用 BIG‑IP 的升級映像檔以維持永久存留。其載入方式採用自訂 ELF(Executable and Linkable Format)載入器、函式掛鉤(function hooking)與程式碼修補(code patching),旨在繞過傳統偵測機制。
  • 後門存取:攻擊者同時在系統中留下隱藏的 Web shell,提供遠端操作介面,進一步擴大攻擊範圍或竊取機密資料。

影響與未來展望

此波利用活動顯示,威脅團隊已對 F5 BIG‑IP 平臺進行深度逆向與客製化開發,僅針對該環境的特定元件發動攻擊,提升成功率與隱蔽性。企業若仍在使用未更新至最新韌體的 BIG‑IP APM,必須立即:

  1. 套用官方安全補丁,確保 CVE‑2025‑53521 已被修補。

  2. 檢查 SELinux 設定,確認未被未授權修改。

  3. 監控 /usr/sbin/httpd 與相關 Apache 模組,偵測異常 ELF 載入或不明程式碼變更。

  4. 搜尋隱藏的 Web shell,並加強網路入口的存取控制與日誌分析。

隨著攻擊手法日趨專業化,資安防禦不再只靠漏洞修補,還需結合行為偵測與持續監控。Sophos 的此份報告提醒業界:即使是成熟的應用交付平台,也可能成為高階持續性威脅(APT)的攻擊目標,持續的安全意識與快速的防禦迴應是唯一的制勝關鍵。

分享