StartupsIAHardwareEnergíaNegociosENDEESFR
PREMIOS DE SEPTIEMBRE • CANDIDATURAS ABIERTASIDEAS AUDACES • IMPACTO REALPREMIOS DE SEPTIEMBRE • CANDIDATURAS ABIERTASIDEAS AUDACES • IMPACTO REAL
Inicio/Business
TECHGAZETTEBusiness15 September 2026

Malware de F5 BIG‑IP APM inyecta shell web PHP en memoria, eludiendo escaneos de disco

El análisis de Sophos revela que una nueva variante de malware apunta a los dispositivos F5 BIG‑IP Access Policy Manager al inyectar un shell web PHP en las copias en‑memoria de tres scripts nativos, lo que permite que la carga útil se ejecute sin tocar nunca el sistema de archivos y evadiendo los escaneos tradicionales de antivirus.

Front panel of an F5 BIG‑IP hardware appliance (network security/load‑balancer device) mounted in a data‑center rack
Front panel of an F5 BIG‑IP hardware appliance (network security/load‑balancer device) mounted in a data‑center rack

Traducción automática del inglés, sin revisión editorial. Leer el original →

El análisis de Sophos muestra que el malware vinculado a recientes intrusiones en los dispositivos F5 BIG‑IP Access Policy Manager (APM) inyecta un shell web PHP directamente en la memoria, lo que permite que el shell opere sin nunca ser escrito en disco y, de ese modo, elude el escaneo convencional basado en disco.

Cómo funciona la inyección en memoria

The Hacker News informó que “El malware vinculado a intrusiones en los dispositivos F5 BIG‑IP Access Policy Manager oculta un shell web PHP en la memoria en lugar de en un archivo en disco, dijo Sophos en un análisis publicado el 7 de septiembre.” El informe añade que el malware actúa solo cuando Apache carga cualquiera de los tres scripts PHP nativos – apm_css.php3, full_wt.php3 y webtop_popup_css.php3 – que forman parte del webtop de BIG‑IP APM.

Cuando Apache carga uno de estos scripts, Sophos indica que el malware engancha la función apr_dso_load del Apache Portable Runtime. A continuación lee /proc/self/maps para localizar el módulo PHP cargado en memoria, vuelve brevemente las páginas de memoria relevantes escribibles, reescribe las llamadas que el módulo usa para abrir, dimensionar y mapear archivos, y restaura los permisos originales. A partir de ese momento el malware controla lo que PHP ve al abrir el script. “Cuando el archivo se mapea en memoria, el malware coloca el shell web delante del contenido original”, explica la fuente.

Debido a que el shell web existe solo en la copia en‑memoria, un escaneo tradicional del sistema de archivos ve un script limpio. “Cuando Apache carga cualquiera de los tres scripts PHP propios de los dispositivos, el malware añade el shell web a la copia mantenida en memoria, por lo que una comprobación del archivo en disco puede resultar limpia”, señala el artículo. El shell no necesita existir en su forma final en disco, lo que significa que la protección de endpoints que se basa en firmas basadas en archivos es ciega a esta técnica.

Cronología de la vulnerabilidad y divulgaciones públicas

La falla subyacente, CVE‑2025‑53521, fue publicada por primera vez por F5 el 15 de octubre de 2025 como un problema de denegación de servicio. F5 reclasificó la vulnerabilidad como ejecución remota de código el 27 de marzo de 2026 y confirmó que estaba siendo explotada. Sophos publicó su análisis detallado el 7 de septiembre de 2026, describiendo el método de inyección en memoria. The Hacker News replicó los hallazgos el 9 de septiembre de 2026, y la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) añadió CVE‑2025‑53521 a su catálogo de Vulnerabilidades Conocidas Explotadas el 14 de septiembre de 2026, lo que impulsó a las organizaciones a reevaluar sus estrategias de detección.

Implicaciones para operadores y equipos de seguridad

Los clientes que ejecutan dispositivos BIG‑IP APM vulnerables deben comprender que las herramientas anti‑malware convencionales basadas en disco pueden ya no detectar la presencia del shell web. La detección ahora requiere herramientas de análisis de memoria o monitoreo conductual que puedan señalar modificaciones inesperadas en el entorno de ejecución de Apache. El hecho de que el malware solo se active después de que el módulo PHP se cargue significa que los sistemas que no alojan los scripts afectados – por ejemplo, aquellos que han desactivado el webtop de APM – tienen menos probabilidades de verse afectados.

La propia guía de F5 en marzo de 2026 advirtió que los cambios en los tres scripts por sí solos no prueban una brecha, pero la nueva técnica en‑memoria muestra que los atacantes pueden ocultar su actividad incluso cuando los scripts aparecen intactos. Por lo tanto, las organizaciones deberían verificar que han aplicado los parches publicados por F5 para CVE‑2025‑53521 y considerar desplegar detección de intrusiones basada en host que monitoree la función apr_dso_load o el comportamiento de mapeo de memoria de Apache.

F5 Networks en breve

F5, Inc. (ticker FFIV) es una empresa tecnológica con sede en Seattle que diseña soluciones de entrega de aplicaciones y seguridad. El último Formulario 10‑Q presentado el 6 de agosto de 2026 cubre el período fiscal del 1 de octubre de 2025 al 30 de junio de 2026. Durante ese período la compañía reportó ingresos de $2,499,242,000, ingreso neto de $536,017,000, activos totales de $6,829,074,000 y 56,826,000 acciones en circulación. Estas cifras proporcionan contexto sobre la escala de la organización cuyos productos son ahora el objetivo de un ataque sofisticado solo en memoria.

Datos financieros clave de F5 Inc. para el período de nueve meses que finaliza el 30 de junio de 2026 (Form 10‑Q)
MétricaValorFin del períodoUnidad
Revenue2,499,242,0002026‑06‑30USD
Net income536,017,0002026‑06‑30USD
Total assets6,829,074,0002026‑06‑30USD
Shares outstanding56,826,0002026‑06‑30shares

Fuente: presentación ante la SEC (Form 10‑Q) del año fiscal 2026, presentada el 6 de agosto 2026.

Lo que sigue sin saber

La muestra de Sophos examinada fue una única instancia, por lo que la prevalencia de la inyección en‑memoria en el panorama de amenazas más amplio aún no está cuantificada. Ni Sophos ni The Hacker News revelaron si el shell web se comunica con un servidor de comando y control, ni proporcionaron detalles sobre las capacidades de la carga útil más allá de la ejecución básica de comandos. F5 no ha confirmado públicamente el mecanismo exacto, y el director ejecutivo y el número de empleados de la compañía no estaban disponibles en el paquete, por lo que esos detalles siguen pendientes de verificación a partir de las propias divulgaciones de la empresa.

Los equipos de seguridad deben vigilar las actualizaciones de F5 y Sophos, aplicar los parches para CVE‑2025‑53521 y considerar ampliar su conjunto de detección con herramientas de inspección de memoria para protegerse contra esta novedosa técnica de evasión.

■ FINTech Gazette© Tech Gazette 2026