सुरक्षा शोधकर्ताओं ने 'PoisonedRefresh' नामक एक परिष्कृत लिनक्स रूटकिट का पता लगाया है, जो F5 BIG-IP APM डिवाइसों में घुसपैठ कर सीधे मेमोरी में 'फाइललेस वेब शेल' इंजेक्ट करता है। यह हमला डिस्क-आधारित डिटेक्शन से बचने के लिए एक गंभीर RCE खामी का उपयोग करता है।

  • परिष्कृत रूटकिट फाइललेस इंजेक्शन पद्धति का उपयोग करके F5 BIG-IP APM वातावरण को लक्षित करता है।
  • प्रारंभिक रिमोट कोड निष्पादन (RCE) के लिए गंभीर भेद्यता CVE-2025-53521 का फायदा उठाता है।
  • मेमोरी में दुर्भावनापूर्ण PHP वेब शेल इंजेक्ट करता है, जिससे डिस्क पर मौजूद फाइलें अपरिवर्तित रहती हैं।
  • SELinux कॉन्फ़िगरेशन को संशोधित करके और Apache एक्जीक्यूटेबल को संक्रमित कर अपनी उपस्थिति बनाए रखता है।

साइबर सुरक्षा फर्म Sophos और ESET ने F5 BIG-IP एक्सेस पॉलिसी मैनेजर (APM) डिवाइसों को लक्षित करने वाले एक अत्यंत उन्नत लिनक्स रूटकिट के बारे में चेतावनी जारी की है। ESET द्वारा 'PoisonedRefresh' नाम दिए गए इस मैलवेयर ने हमले के तरीकों में एक बड़ी वृद्धि दिखाई है, जो पारंपरिक फाइल-आधारित मैलवेयर के बजाय मेमोरी-रेसिडेंट दृष्टिकोण अपनाता है, जिसे पकड़ना बेहद कठिन है।

इस हमले की शुरुआत संभवतः CVE-2025-53521 के शोषण से होती है, जो एक गंभीर रिमोट कोड निष्पादन (RCE) भेद्यता है। हालांकि F5 नेटवर्क्स ने मार्च में इसे केवल एक 'डिनायल ऑफ सर्विस' (DoS) समस्या के रूप में वर्गीकृत किया था, लेकिन बाद में इसे एक गंभीर RCE खामी माना गया, जिसने हैकर्स के लिए इस दूसरे चरण के पेलोड को तैनात करने का रास्ता खोल दिया।

तकनीकी रूप से, यह रूटकिट Apache /usr/sbin/httpd एक्जीक्यूटेबल को इंटरसेप्ट करता है। हार्ड ड्राइव पर दुर्भावनापूर्ण स्क्रिप्ट लिखने के बजाय, यह Apache पोर्टेबल रनटाइम (APR) मॉड्यूल लोडर को हुक करता है। इससे हमलावरों को apm_css.php3 जैसी वैध स्क्रिप्टों के मेमोरी स्पेस में सीधे PHP वेब शेल इंजेक्ट करने की अनुमति मिलती है। चूंकि डिस्क पर फाइलें वैसी ही रहती हैं, इसलिए मानक फाइल-इंटीग्रिटी मॉनिटर इसे नहीं पकड़ पाते।

यह क्यों महत्वपूर्ण है

BozokMedia के विश्लेषण से पता चलता है कि यह हमला 'अदृश्य' उपस्थिति (persistence) की ओर एक बदलाव है। __libc_start_main फंक्शन में हेरफेर और अपने ऑपरेशनल स्ट्रिंग्स के लिए RC4 एन्क्रिप्शन का उपयोग करके, रूटकिट पूरी तरह छिप जाता है। नेटवर्क पोर्ट के बजाय स्थानीय UNIX सॉकेट का उपयोग करने का मतलब है कि पारंपरिक नेटवर्क स्कैनर कोई खुला 'बैकडोर' नहीं पाएंगे, जिससे यह समझौता सुरक्षा प्रणालियों के लिए लगभग अदृश्य हो जाता है।

"डिस्क को छुए बिना सीधे रनिंग प्रोसेस की मेमोरी में कोड इंजेक्ट करने की क्षमता आधुनिक साइबर-जासूसी के लिए स्टील्थ का गोल्ड स्टैंडर्ड है।"

इसके अलावा, यह मैलवेयर उच्च परिचालन परिपक्वता प्रदर्शित करता है। यह अपने बैकडोर बनाने की प्रक्रिया को तब तक टाल देता है जब तक कि Apache प्रोसेस स्थिर न हो जाए, ताकि सिस्टम एडमिनिस्ट्रेटर को किसी विसंगति का पता न चले। यह SELinux कॉन्फ़िगरेशन को भी संशोधित करता है ताकि सिस्टम अपग्रेड के बाद भी यह मैलवेयर बना रहे।

ShadowServer Foundation ने रिपोर्ट किया है कि सैकड़ों एंडपॉइंट अभी भी इस CVE के प्रति संवेदनशील हैं, जिससे हमलावरों को बड़ा मौका मिल रहा है। सुरक्षा विशेषज्ञों ने सलाह दी है कि CSS कंटेंट के रूप में आने वाले असामान्य HTTP 201 रिस्पॉन्स और Apache वर्कर्स द्वारा /proc/self/maps की संदिग्ध रीडिंग की निगरानी की जाए।

क्या आप जानते हैं?: फाइललेस मैलवेयर पूरी तरह से RAM में रहता है, जिसका अर्थ है कि साधारण रीबूट कभी-कभी संक्रमण को मिटा सकता है, हालांकि यह विशिष्ट रूटकिट Apache एक्जीक्यूटेबल के माध्यम से अपनी जगह बनाए रखता है।

अक्सर पूछे जाने वाले प्रश्न

प्रश्न 1: 'PoisonedRefresh' रूटकिट डिटेक्शन से कैसे बचता है?
यह डिस्क पर फाइलों को बदले बिना मेमोरी इंजेक्शन का उपयोग करता है और संचार के लिए नेटवर्क पोर्ट के बजाय स्थानीय UNIX सॉकेट का उपयोग करता है।

प्रश्न 2: इस हमले के लिए मुख्य रूप से किस भेद्यता का उपयोग किया गया है?
यह हमला F5 BIG-IP सिस्टम में एक गंभीर रिमोट कोड निष्पादन खामी, CVE-2025-53521 का लाभ उठाता है।