De Linux-backdoor ClingSTUN maakt gebruik van het STUN-protocol om als een back-connect proxy te functioneren. Dit stelt de aanvallers in staat om via omgekeerde verbindingen toegang te behouden tot geïnfecteerde systemen. Daarnaast zorgt ClingSTUN voor persistente aanwezigheid op het systeem, waardoor het moeilijk te verwijderen is.

Naast deze functionaliteiten bevat de backdoor ook meerdere exploits die het mogelijk maken om zichzelf te verspreiden naar andere systemen. Hiervoor worden tientallen kwetsbaarheden misbruikt, wat de impact en het bereik van deze malware aanzienlijk vergroot.