ClingSTUN спрятал Linux-бэкдор среди обычного трафика VoIP и WebRTC

leer en español

3767
ClingSTUN спрятал Linux-бэкдор среди обычного трафика VoIP и WebRTC

Публичные серверы связи превратились в идеальное прикрытие для удалённого доступа.

image

Linux-бэкдор ClingSTUN научился прятать управляющую активность там, где сетевые защитные системы привыкли видеть обычные звонки и видеосвязь. Вредонос использует публичные STUN-серверы, поэтому его UDP-трафик смешивается с легитимными потоками VoIP и WebRTC.

STUN помогает устройству за NAT узнать внешний IP-адрес и сопоставленный порт. ClingSTUN применяет тот же механизм для сохранения доступных извне UDP-соединений и превращает заражённые Linux-устройства в удалённо управляемые прокси-узлы. Одна из изученных версий обращалась к 24 публичным STUN-точкам, более новая сократила список до 13.

Для заражения операторы используют уже известные дыры в доступном из интернета оборудовании. Первые атаки шли через CVE-2022-36553 в маршрутизаторах Hytec, позднее в цепочку вошли CVE-2025-34035 в EnGenius и CVE-2024-23625 в D-Link. ClingSTUN также распространялся через TP-Link Archer AX21 с уязвимостью CVE-2023-1389.

После закрепления бэкдор копирует себя в скрытые файлы, прописывает запуск при загрузке системы, завершает конкурирующие процессы и вмешивается в работу watchdog. При наличии root-прав ClingSTUN маскирует сведения о своём процессе под данные PID 1. В разборе FortiGuard Labs также описаны сборки для ARM, x86, MIPS, PowerPC и x86-64.

Внутри ClingSTUN находятся эксплойты для семи уязвимостей, предназначенные для дальнейшего распространения. Fortinet рекомендует искать угрозу не по самому факту обращения к STUN, поскольку публичные серверы остаются легитимной инфраструктурой, а сопоставлять такой трафик с неожиданными UDP-соединениями, постоянными keepalive-пакетами и подозрительными процессами. Главной точкой входа при этом остаются давно не обновлявшиеся устройства, открытые напрямую в интернет.

Рекламодатель
Реклама. АО «Позитив Текнолоджиз». ИНН 7718668887. 18+
Сайт рекламодателя: ptsecurity.com↗
АО «Позитив Текнолоджиз»