Вредоносное ПО для F5 BIG-IP APM прячет PHP веб-оболочку в памяти, избегая проверки на диске
По информации компании Sophos, опубликованной 7 сентября, вредоносное ПО, связанное с взломами устройств F5 BIG-IP Access Policy Manager, использует новую тактику, скрывая PHP веб-оболочку в памяти, а не в файлах на диске. Это позволяет злоумышленникам избежать обнаружения при проверке файловой системы.
Когда веб-сервер Apache загружает один из трех собственных PHP-скриптов устройств, вредоносное ПО добавляет веб-оболочку в копию, хранящуюся в оперативной памяти. Таким образом, проверка файлов на диске может не выявить никаких аномалий, что делает данную атаку особенно опасной.
Анализ Sophos подчеркивает, что данная техника укрытия вредоносного кода представляет собой значительное усложнение для традиционных методов защиты. Специалисты рекомендуют организациям, использующим F5 BIG-IP APM, обратить внимание на мониторинг и анализ поведения приложений, а также применять дополнительные меры безопасности.
Эксперты также отметили, что использование веб-оболочек в памяти является довольно распространенной практикой среди киберпреступников, что подчеркивает необходимость обновления методов защиты от угроз. Важно, чтобы администраторы систем были в курсе последних тенденций в области киберугроз и адаптировали свои стратегии безопасности соответственно.
Фирмы, работающие с критически важными данными, должны учитывать возможность внедрения подобного вредоносного ПО и рассмотреть варианты повышения уровня безопасности своих систем. В частности, стоит уделить внимание обновлениям программного обеспечения и регулярному обучению персонала по вопросам кибербезопасности.