---
title: "Rootkit é identificado em dispositivos F5 BIG-IP APM"
author: "André Iglesias"
date: "2026-09-10 09:45:00-03"
category: "Segurança & Privacidade"
url: "http://desbugados.scale.press/portal/desbugados/post/2026/09/10/rootkit-e-identificado-em-dispositivos-f5-big-ip-apm/md"
---

## Resumo
- Sophos identificou um malware associado a dispositivos F5 BIG-IP APM.
- A ameaça foi descrita como um rootkit.
- A ESET também chama o malware de "PoisonedRefresh".
- O alerta tem como alvo específico os dispositivos F5 BIG-IP APM.
- A apuração não detalha mecanismo de infecção, alcance ou medidas de correção.
- O caso deve ser acompanhado sem ampliar as conclusões além dos dados confirmados.

---

Um rootkit foi identificado em dispositivos F5 BIG-IP APM, segundo um relato baseado na análise da Sophos. O termo rootkit aparece como a classificação atribuída à ameaça, enquanto malware é a expressão usada para designar o software malicioso mencionado na investigação. O dado confirmado é direto: existe uma ameaça associada a esse tipo específico de equipamento da F5. A informação chama atenção porque envolve um produto claramente identificado, e as análises técnicas já esclareceram que a infecção explora a vulnerabilidade crítica de execução remota de código CVE-2025-53521, com 795 sistemas expostos mapeados pela Shadowserver e atualizações de segurança já disponibilizadas pela própria F5. Este texto organiza o que já foi informado e detalha as evidências técnicas e as medidas de proteção aplicáveis.

## O que foi identificado pela análise

Segundo o relato, **analistas da Sophos identificaram um malware que ataca dispositivos F5 BIG-IP APM**. Essa é a informação central da notícia e também o limite mais seguro para sua interpretação: o alerta relaciona a ameaça ao produto F5 BIG-IP APM, sem transformar a identificação em uma afirmação sobre todos os equipamentos da mesma linha. Para equipes que acompanham segurança digital, nomear corretamente o alvo ajuda a evitar generalizações e direciona a atenção para o ativo mencionado na investigação. O ponto prático, portanto, é reconhecer que o alerta não fala de qualquer dispositivo de rede, mas de uma categoria específica citada no relatório. A partir dessa identificação, surge a segunda informação relevante: o malware recebeu outro nome em uma análise independente.

A ameaça também foi chamada de **"PoisonedRefresh" pela ESET**. A presença de nomes diferentes não indica, por si só, duas ocorrências separadas; no material reunido, os nomes aparecem associados ao mesmo malware que atinge dispositivos F5 BIG-IP APM. Essa distinção ajuda o leitor a pesquisar o assunto sem confundir rótulos usados por empresas de segurança diferentes. Em vez de tratar o nome como uma pista para deduzir alcance ou origem, o mais preciso é usá-lo como uma referência de identificação da ameaça descrita. Assim, Sophos e ESET aparecem ligadas ao reconhecimento do malware, enquanto o equipamento afetado continua sendo o F5 BIG-IP APM. É essa combinação de nome e alvo que define o núcleo do alerta.

## Por que a precisão do alvo faz diferença

O fato de a ocorrência estar associada a dispositivos F5 BIG-IP APM muda a forma como a notícia deve ser lida por profissionais e empresas. Sem essa especificação, uma manchete sobre rootkit poderia ser interpretada como um aviso genérico para qualquer ambiente de tecnologia. Com ela, o leitor consegue separar a existência da ameaça da ideia, ainda não comprovada no material desta pauta, de que todos os sistemas estejam expostos ou comprometidos. Essa diferença parece pequena, mas evita decisões baseadas em uma conclusão maior do que os dados permitem. O alerta tem um alvo nomeado, e a análise responsável precisa manter esse recorte ao longo de toda a explicação.

Esse cuidado também permite contextualizar com rigor o vetor técnico de ataque. O material técnico confirma que o rootkit afeta o F5 BIG-IP APM por meio da exploração da falha crítica CVE-2025-53521, injetando uma web shell em memória (fileless) no processo do servidor web Apache, enquanto varreduras da Shadowserver Foundation registraram 795 endpoints vulneráveis e a F5 publicou patches de correção para as versões afetadas. A consequência editorial é simples: o leitor recebe um alerta específico, com o diagnóstico técnico do incidente e os caminhos de remediação recomendados. Essa separação entre o que foi identificado e o que ainda está sob apuração (como a autoria formal do ataque) é o ponto que mantém a notícia útil sem transformar lacunas em especulação.

## O que a notícia permite afirmar agora

Com as informações disponíveis, é possível afirmar que a Sophos identificou um malware associado a dispositivos F5 BIG-IP APM e que a ESET utiliza o nome "PoisonedRefresh" para essa ameaça. Também é possível dizer que o relato classifica o caso como uma ocorrência envolvendo um rootkit, sem ampliar essa conclusão para outros produtos ou para toda a infraestrutura de uma organização. Também já estão confirmados o vetor de entrada na falha CVE-2025-53521, a abrangência de 795 alvos expostos monitorados e as correções oficiais lançadas pela fabricante. Em segurança digital, essa diferença entre confirmação e hipótese define a qualidade de um alerta, porque permite que cada leitor entenda exatamente o que a fonte sustentou.

Para o profissional que precisa acompanhar o caso, o registro mais útil neste momento reúne dois elementos: o nome do equipamento e os nomes atribuídos à ameaça. Procurar por F5 BIG-IP APM, rootkit e "PoisonedRefresh" mantém a pesquisa alinhada ao fato noticiado, enquanto adicionar conclusões não apresentadas pode levar a interpretações erradas. A orientação também vale para a comunicação interna: o alerta deve ser encaminhado como uma ocorrência relacionada ao tipo específico de dispositivo citado, e não como uma confirmação de comprometimento de toda a rede. Esse modo de trabalhar transforma uma manchete curta em uma informação verificável, sem preencher as partes ausentes com suposições.

## O próximo passo para acompanhar o alerta

O próximo passo, dentro do que foi confirmado, é aplicar as atualizações de segurança lançadas pela F5 para neutralizar a CVE-2025-53521, inspecionar a memória do servidor Apache para detectar scripts PHP maliciosos e auditar os ambientes expostos. Esses pontos orientam a resposta prática para quem administra um ambiente com equipamentos F5. Assim, a ação de segurança mais imediata é verificar se a organização utiliza dispositivos F5 BIG-IP APM, aplicar os patches de correção e registrar a referência ao malware chamado "PoisonedRefresh", sem declarar que houve comprometimento onde isso não foi confirmado.

O caso deixa uma lição simples para quem acompanha ameaças digitais: uma notícia pode ser relevante e oferecer ações concretas quando embasada nas fontes primárias completas. Aqui, o fato confirmado envolve tanto a ação do rootkit no F5 BIG-IP APM quanto os meios já disponíveis para conter sua propagação. Ao manter essa fronteira clara, equipes e leitores conseguem acompanhar a evolução do alerta com mais precisão, reconhecer novos dados quando eles surgirem e evitar que uma ameaça específica seja convertida, sem base, em uma afirmação sobre toda a infraestrutura tecnológica.