Linux-бэкдор ClingSTUN использует STUN и десятки уязвимостей для самораспространения
ClingSTUN функционирует как бэк-коннект прокси-бэкдор
Исследователи FortiGuard Labs обнаружили бэкдор для Linux под названием ClingSTUN. Он превращает зараженные системы в прокси. Для распространения вредоносное ПО использует протокол STUN (Session Traversal Utilities for NAT) и эксплуатирует около двух десятков уязвимостей. Бэкдор также обеспечивает персистентность, гарантируя запуск вредоносного ПО при загрузке системы. Вредоносное ПО нацелено на уязвимости в устройствах Avtech, EnGenius, D-Link, Hytec, Ivanti, Lantronix, Linear, MeiG, Realtek, Sunhillo, Tenda и TP-Link. Операторы бэкдора постоянно расширяют список используемых эксплойтов.
Бэкдор самораспространяется с помощью встроенных эксплойтов
ClingSTUN содержит механизм самораспространения. Он включает в себя жестко закодированные эксплойты для семи уязвимостей в устройствах China Mobile, KGUARD, Linksys, LB-LINK, MVPower, Realtek и TBK. Бэкдор использует загрузчики для получения вредоносных нагрузок под разные архитектуры: AMD X86-64, ARM, Intel 80386, MIPS R3000 и PowerPC. Исследователи наблюдали три варианта ботнета, которые демонстрировали одинаковое поведение: завершение процессов конкурентов, остановка сторожевого таймера, настройка механизма персистентности и выполнение удаленных команд.
Персистентность достигается копированием файлов и модификацией скриптов
Для обеспечения персистентности ClingSTUN копирует себя в два скрытых файла с правами на исполнение. Затем он добавляет команды запуска в три системных скрипта инициализации. Кроме того, бэкдор устанавливает UDP-сокет, привязывается к случайному локальному порту и отправляет стандартные STUN-запросы для установки эндпоинт-соединений. После обмена STUN-привязками ClingSTUN периодически отправляет идентификатор группы и список сопоставленных портов на те же STUN-эндпоинты. Отдельная регистрация на координационном сервере не обнаружена. Вредоносное ПО также прослушивает определенные пакеты, позволяющие операторам выполнять удаленное выполнение кода и запускать механизм самораспространения.
Использование STUN-серверов помогает поддерживать NAT-соединение
ClingSTUN злоупотребляет легитимными публичными STUN-серверами для определения внешних IP-адресов и сопоставлений портов. Это помогает поддерживать NAT-соединение. Исследователи отмечают, что эти сторонние сервисы не следует автоматически классифицировать как инфраструктуру, контролируемую злоумышленниками. Защитникам рекомендуется оценивать активность STUN в совокупности с подозрительным поведением процессов, неожиданными UDP-соединениями и повторяющимся трафиком поддержания активности.
Опубликовано в канале 6 октября, 12:37
Каждый материал сайта выходит в канале в тот же момент.
Источники: SecurityWeek · Security Affairs