
De ClingSTUN Linux-backdoor zet kwetsbare IoT- en netwerkapparaten om in proxy nodes via publieke STUN-infrastructuur, waardoor detectie bemoeilijkt wordt.
Een nieuwe Linux-backdoor genaamd ClingSTUN verandert kwetsbare internetgerichte apparaten in op afstand bestuurbare proxy nodes. Deze malware maakt gebruik van de publieke Session Traversal Utilities for NAT (STUN) infrastructuur om zich te vermommen als normaal VoIP- en WebRTC-verkeer. Fortinet’s FortiGuard Labs volgt de malware die meerdere aanvallen uitvoert door bekende kwetsbaarheden in routers, IoT-apparaten, DVR’s en andere netwerkhardware te misbruiken.
ClingSTUN exploiteert onder meer command injection, code injection en buffer overflows om een eerste toegang te verkrijgen. De aanvallers wisselen tussen verschillende kwetsbaarheden en downloadbronnen naarmate de campagne vordert. Volgens Jason Soroko van Sectigo is het niet noodzakelijk dat een apparaat gevoelige data bevat om waardevol te zijn voor een aanvaller. De malware stelt aanvallers in staat om verkeer via gecompromitteerde apparaten te relayen en opdrachten op die apparaten uit te voeren, waardoor ook minder waardevolle apparaten nuttig worden.
Fortinet beschrijft ClingSTUN als een back-connect proxy backdoor die persistentie behoudt, remote commands uitvoert en zichzelf kan verspreiden naar andere kwetsbare apparaten. Louis Eichenbaum van ColorTokens benadrukt dat wanneer kwetsbare apparaten niet direct kunnen worden gepatcht, er compenserende maatregelen moeten worden genomen, zoals het beperken van internettoegang en het nauwlettend monitoren van het gedrag van het apparaat.
De malware richt zich op een breed scala aan producten, waaronder Hytec-routers, EnGenius IoT-diensten, D-Link-apparaten, TP-Link Archer AX21-routers en AVTECH-camera’s. ClingSTUN blijft zich ontwikkelen en integreert nieuwe kwetsbaarheden in de aanvalsketen. Omdat updates tijd kosten en sommige apparaten niet makkelijk offline te halen zijn, blijven bekende kwetsbaarheden effectief voor aanvallers.
Om detectie en verwijdering te bemoeilijken, kopieert ClingSTUN zichzelf naar verborgen locaties, voegt het opstartregels toe, beëindigt concurrerende processen en schakelt de watchdog timer uit. Het kan zijn procesinformatie verbergen door zijn /proc-entry te laten lijken op die van het systeeminit-proces. De malware ondersteunt meerdere Linux-architecturen, waaronder ARM, Intel 80386, MIPS, PowerPC en x86-64, waardoor een breed scala aan embedded hardware kan worden aangevallen.
ClingSTUN maakt gebruik van legitiem STUN-verkeer, dat normaal wordt gebruikt om de publieke IP-adressen en poorten te ontdekken en connectiviteit via NAT te faciliteren. In plaats van eigen servers te gebruiken, stuurt de malware standaard STUN binding requests naar publieke endpoints en verzendt periodiek identificerende informatie en gemapte poortgegevens. Fortinet meldt dat de malware exploits bevat voor zeven kwetsbaarheden die kunnen worden ingezet om zich verder te verspreiden.
Volgens Soroko toont het gebruik van legitieme publieke STUN-diensten aan dat het controleren van de reputatie van een bestemming niet voldoende is om verkeer als veilig te beoordelen. Beveiligingsteams moeten onderzoeken waarom een apparaat verbinding maakt met deze diensten, in plaats van aan te nemen dat de dienst zelf kwaadaardig of gecompromitteerd is. Het gedrag van het apparaat is hierbij bepalend.







