Linux-бэкдор ClingSTUN научился прятать управляющую активность там, где сетевые защитные системы привыкли видеть обычные звонки и видеосвязь. Вредонос использует публичные STUN-серверы, поэтому его UDP-трафик смешивается с легитимными потоками VoIP и WebRTC.
STUN помогает устройству за NAT узнать внешний IP-адрес и сопоставленный порт. ClingSTUN применяет тот же механизм для сохранения доступных извне UDP-соединений и превращает заражённые Linux-устройства в удалённо управляемые прокси-узлы. Одна из изученных версий обращалась к 24 публичным STUN-точкам, более новая сократила список до 13.
Для заражения операторы используют уже известные дыры в доступном из интернета оборудовании. Первые атаки шли через CVE-2022-36553 в маршрутизаторах Hytec, позднее в цепочку вошли CVE-2025-34035 в EnGenius и CVE-2024-23625 в D-Link. ClingSTUN также распространялся через TP-Link Archer AX21 с уязвимостью CVE-2023-1389.
После закрепления бэкдор копирует себя в скрытые файлы, прописывает запуск при загрузке системы, завершает конкурирующие процессы и вмешивается в работу watchdog. При наличии root-прав ClingSTUN маскирует сведения о своём процессе под данные PID 1. В разборе FortiGuard Labs также описаны сборки для ARM, x86, MIPS, PowerPC и x86-64.
Внутри ClingSTUN находятся эксплойты для семи уязвимостей, предназначенные для дальнейшего распространения. Fortinet рекомендует искать угрозу не по самому факту обращения к STUN, поскольку публичные серверы остаются легитимной инфраструктурой, а сопоставлять такой трафик с неожиданными UDP-соединениями, постоянными keepalive-пакетами и подозрительными процессами. Главной точкой входа при этом остаются давно не обновлявшиеся устройства, открытые напрямую в интернет.
