главное в кибербезопасности Читать в канале
Уязвимости 6 октября 2026 2 мин

Linux-бэкдор ClingSTUN использует STUN и десятки уязвимостей для самораспространения

ClingSTUN функционирует как бэк-коннект прокси-бэкдор

Исследователи FortiGuard Labs обнаружили бэкдор для Linux под названием ClingSTUN. Он превращает зараженные системы в прокси. Для распространения вредоносное ПО использует протокол STUN (Session Traversal Utilities for NAT) и эксплуатирует около двух десятков уязвимостей. Бэкдор также обеспечивает персистентность, гарантируя запуск вредоносного ПО при загрузке системы. Вредоносное ПО нацелено на уязвимости в устройствах Avtech, EnGenius, D-Link, Hytec, Ivanti, Lantronix, Linear, MeiG, Realtek, Sunhillo, Tenda и TP-Link. Операторы бэкдора постоянно расширяют список используемых эксплойтов.

Бэкдор самораспространяется с помощью встроенных эксплойтов

ClingSTUN содержит механизм самораспространения. Он включает в себя жестко закодированные эксплойты для семи уязвимостей в устройствах China Mobile, KGUARD, Linksys, LB-LINK, MVPower, Realtek и TBK. Бэкдор использует загрузчики для получения вредоносных нагрузок под разные архитектуры: AMD X86-64, ARM, Intel 80386, MIPS R3000 и PowerPC. Исследователи наблюдали три варианта ботнета, которые демонстрировали одинаковое поведение: завершение процессов конкурентов, остановка сторожевого таймера, настройка механизма персистентности и выполнение удаленных команд.

Персистентность достигается копированием файлов и модификацией скриптов

Для обеспечения персистентности ClingSTUN копирует себя в два скрытых файла с правами на исполнение. Затем он добавляет команды запуска в три системных скрипта инициализации. Кроме того, бэкдор устанавливает UDP-сокет, привязывается к случайному локальному порту и отправляет стандартные STUN-запросы для установки эндпоинт-соединений. После обмена STUN-привязками ClingSTUN периодически отправляет идентификатор группы и список сопоставленных портов на те же STUN-эндпоинты. Отдельная регистрация на координационном сервере не обнаружена. Вредоносное ПО также прослушивает определенные пакеты, позволяющие операторам выполнять удаленное выполнение кода и запускать механизм самораспространения.

Использование STUN-серверов помогает поддерживать NAT-соединение

ClingSTUN злоупотребляет легитимными публичными STUN-серверами для определения внешних IP-адресов и сопоставлений портов. Это помогает поддерживать NAT-соединение. Исследователи отмечают, что эти сторонние сервисы не следует автоматически классифицировать как инфраструктуру, контролируемую злоумышленниками. Защитникам рекомендуется оценивать активность STUN в совокупности с подозрительным поведением процессов, неожиданными UDP-соединениями и повторяющимся трафиком поддержания активности.

Опубликовано в канале 6 октября, 12:37

Каждый материал сайта выходит в канале в тот же момент.

Источники: SecurityWeek · Security Affairs