Os arquivos são criados sob o usuário que executa o processo. Se eles forem de propriedade do apache e residirem em um diretório gravável pelo apache, pergunte-se por que o apache precisa escrever "tudo" nessa área. Aperte ainda mais as permissões de arquivo: chown root, chmod o-wrx, etc. O Apache só precisa de permissão de leitura em geral, não de propriedade.
Verifique se há uids únicos em / etc / passwd, o uid do apache pode ter uma duplicata escondida lá.
Btw: Se você permitir que usuários de FTP escrevam executáveis, considere usar o chroot.