原文標題:ClingSTUN Linux Backdoor Abuses Public STUN Infrastructure
Fortinet 旗下 FortiGuard Labs 10 月 5 日發表 ClingSTUN Linux 後門分析。研究指出,攻擊者利用已知但未修補的路由器與 IoT 設備漏洞取得初始執行能力,再將受害設備變成可從遠端控制的代理節點。ClingSTUN 不是新的合法 STUN 通訊協定,而是惡意程式濫用公共 STUN 基礎設施來取得 NAT 對外映射資訊、維持連線並協助控制端穿越網路位址轉換設備。
研究團隊觀察到多個演進階段,入侵途徑包含 Hytec Inter 路由器的 CVE-2022-36553,以及 EnGenius、D-Link、TP-Link 等設備的其他既有漏洞。惡意程式支援多種 Linux CPU 架構,具備持久化、自動執行、終止競爭程序與干擾 watchdog 等能力。部分版本會複製執行檔並修改啟動腳本,還會隱藏程序資訊,增加管理員發現入侵的難度。
Fortinet 說明,ClingSTUN 會向多個公開 STUN 端點發送連線請求,讓惡意流量混入一般 VoIP 或 WebRTC 類型的網路活動。由於利用的是已知漏洞與對外暴露服務,研究建議企業維持設備資產清冊、及時更新韌體、停用不必要的對外服務,並監控異常代理與遠端控制行為。官方研究並未表示所有使用 STUN 的連線都是惡意流量。
發生了什麼事
FortiGuard Labs 揭露 ClingSTUN 後門的感染、持久化與 STUN 通訊方式,並列出多個已知漏洞入口。
為什麼重要
IoT 與網路設備常因更新落後而成為長期控制節點,合法通訊基礎設施也可能被惡意程式借用。
影響哪些人
管理路由器、監控設備與 IoT 網路的企業 IT、安全營運及事件應變團隊。
已確認與未確認
研究確認多個已知 CVE 與攻擊行為,但不代表所有相關產品版本都受影響;修補仍須依各設備供應商公告。