KEBONCINTA.COM – Rabu, 9 September 2026 – Peneliti keamanan menemukan malware Linux canggih yang menyerang perangkat F5 BIG-IP Access Policy Manager atau APM dan mampu menyembunyikan backdoor langsung di memori.
Teknik tersebut membuat aktivitas penyerang jauh lebih sulit terdeteksi karena file PHP yang berada di penyimpanan perangkat tetap terlihat normal.
Malware dianalisis oleh peneliti Sophos dan juga diketahui oleh ESET dengan nama PoisonedRefresh.
Serangan menargetkan lingkungan F5 BIG-IP APM.
BIG-IP merupakan perangkat dan platform yang banyak digunakan perusahaan untuk mengelola lalu lintas jaringan, autentikasi serta akses aplikasi.
Karena berada pada posisi penting di jaringan perusahaan, perangkat semacam ini menjadi target bernilai tinggi bagi pelaku ancaman.
Jika penyerang berhasil mengambil alih perangkat akses, mereka dapat memperoleh titik strategis untuk mempertahankan keberadaan di jaringan.
Peneliti menduga rootkit merupakan payload tahap kedua yang dipasang setelah penyerang mendapatkan akses melalui CVE-2025-53521.
Kerentanan tersebut merupakan celah remote code execution kritis pada F5 BIG-IP.
Masalah awalnya pernah dianggap sebagai denial-of-service sebelum kemudian diklasifikasikan ulang menjadi kelemahan yang dapat memungkinkan eksekusi kode.
Setelah perangkat berhasil disusupi, malware memasang komponen lebih dalam pada sistem Linux dan Apache yang digunakan BIG-IP.
Salah satu aspek paling menarik adalah cara rootkit menyembunyikan web shell.
Web shell merupakan kode yang memungkinkan penyerang mengirim perintah melalui server web.
Pada serangan konvensional, file web shell biasanya ditulis ke disk.
Administrator atau antivirus kemudian dapat menemukan file asing tersebut.
PoisonedRefresh mengambil pendekatan berbeda.
Rootkit mencegat proses ketika Apache memuat modul dan file PHP.
Backdoor kemudian disuntikkan ke salinan file yang berada di memori.
File asli di penyimpanan tidak diubah.
Akibatnya pemeriksaan sederhana terhadap file di server dapat menunjukkan bahwa semuanya masih terlihat normal.
Sophos menemukan malware menargetkan beberapa file PHP legitimate yang digunakan pada lingkungan BIG-IP APM webtop.
Penyerang memanfaatkan file yang memang sudah ada agar aktivitas terlihat seperti bagian normal dari sistem.
Ketika Apache membaca file tersebut, malware memodifikasi isinya di RAM dan memasukkan web shell.
Backdoor kemudian dapat menerima request HTTP dengan format khusus.
Jika request memenuhi pola rahasia yang dikenali malware, isinya didekripsi dan dijalankan sebagai kode PHP.
Respons kemudian dikembalikan menggunakan HTTP 201 dan dibuat seolah-olah merupakan konten CSS.
Teknik tersebut membantu menyamarkan komunikasi penyerang sebagai trafik web normal.
Sistem keamanan yang hanya mencari file web shell di disk dapat kesulitan mendeteksi serangan karena kode berbahaya tidak disimpan permanen dalam file PHP.
Rootkit juga menggunakan teknik untuk mendapatkan eksekusi sangat awal ketika aplikasi dimulai.
Sophos menemukan malware mencegat fungsi __libc_start_main.
Fungsi tersebut merupakan bagian penting dalam proses startup aplikasi Linux.
Dengan masuk pada tahap awal tersebut, malware dapat menempatkan diri sebelum program utama berjalan.
String penting di dalam malware juga disamarkan menggunakan RC4.
Tujuannya adalah membuat analisis statis menjadi lebih sulit.
Selain web shell melalui PHP, malware membuat backdoor komunikasi lokal menggunakan UNIX socket.
Socket tersebut dilindungi password dan dapat digunakan untuk membuka shell Bash interaktif.
Menariknya, socket tidak membuka port TCP baru ke internet.
Hal tersebut kembali membantu malware mengurangi jejak yang mudah terlihat.
Administrator biasanya mencari port jaringan asing sebagai indikasi compromise.
Dalam kasus ini, akses shell dapat tersedia tanpa harus membuat listener internet baru.
Malware juga dirancang agar tetap bertahan melewati upgrade BIG-IP.
Peneliti mengatakan installer memodifikasi konfigurasi SELinux dan melakukan perubahan yang membantu persistence ketika image perangkat diperbarui.
Persistence merupakan salah satu bagian paling penting bagi penyerang.
Jika malware hilang setelah server restart atau update, pelaku harus mengulangi seluruh serangan.
Rootkit yang dapat bertahan lebih lama memungkinkan hacker mempertahankan akses meskipun administrator melakukan sejumlah aktivitas maintenance.
Sophos memberikan beberapa indikator yang dapat diperiksa defender.
Salah satunya adalah proses Apache yang membaca /proc/self/maps.
Administrator juga dapat mencari perubahan perlindungan memori pada libphp, pembuatan file /run/bigtlog.pipe atau proses Apache yang menjalankan /bin/bash.
Request POST tidak biasa menuju file .php3 juga perlu diperhatikan.
Indikator lainnya adalah respons HTTP 201 dengan content type text/css pada kondisi yang tidak semestinya.
Shadowserver Foundation mencatat ratusan endpoint F5 BIG-IP APM yang masih terekspos ke internet dan rentan terhadap CVE terkait.
Hal tersebut menunjukkan sebagian organisasi masih menjalankan perangkat yang belum mendapatkan perlindungan memadai.
Bagi perusahaan yang menggunakan F5 BIG-IP, memasang patch merupakan langkah utama.
Perangkat jaringan seperti load balancer, VPN dan access gateway sering mempunyai risiko lebih besar dibandingkan komputer biasa karena langsung terhubung ke internet.
Sistem tersebut juga biasanya selalu aktif selama 24 jam.
Jika satu perangkat berhasil diambil alih, penyerang dapat menggunakannya sebagai tempat bersembunyi yang sulit terlihat dari komputer pengguna.
Administrator juga tidak sebaiknya hanya mengandalkan pemeriksaan file.
Kasus PoisonedRefresh menunjukkan malware modern dapat bekerja sepenuhnya di memori.
EDR, monitoring perilaku proses dan analisis trafik jaringan menjadi semakin penting untuk mendeteksi aktivitas semacam itu.
Logging dari perangkat jaringan juga perlu dikirim ke sistem eksternal.
Jika seluruh log hanya disimpan di perangkat yang sudah berhasil diretas, penyerang dapat mempunyai kesempatan untuk menghapus atau memodifikasinya.
Dengan mengirim log ke SIEM atau server lain, organisasi mempunyai salinan yang lebih sulit dimanipulasi oleh pelaku.
Perusahaan sebaiknya juga membatasi akses administratif ke BIG-IP.
Panel manajemen tidak perlu dibuka untuk seluruh internet jika tidak benar-benar diperlukan.
Akses melalui jaringan internal, VPN atau alamat IP yang sudah ditentukan dapat memperkecil permukaan serangan.
Namun pembatasan akses tetap bukan pengganti update keamanan.
Rootkit pada F5 BIG-IP memperlihatkan bagaimana serangan terhadap infrastruktur perusahaan menjadi semakin canggih.
Pelaku tidak sekadar menaruh sebuah file malware lalu berharap tidak ditemukan.
Mereka masuk ke proses inti Linux, mencegat pemuatan aplikasi dan menyuntikkan kode hanya ketika dibutuhkan.
Bagi pengguna biasa, serangan seperti ini mungkin tidak terlihat secara langsung.
Namun perangkat BIG-IP dapat berada di depan aplikasi perusahaan, layanan publik maupun sistem internal.
Itulah sebabnya satu backdoor tersembunyi pada perangkat jaringan dapat mempunyai dampak yang jauh lebih luas dibandingkan malware pada satu PC.
Temuan terbaru menjadi pengingat bagi administrator bahwa perangkat keamanan dan jaringan juga harus diperlakukan seperti server kritis: terus dipantau, diperbarui dan diperiksa terhadap tanda-tanda compromise.