Cling-Botnetz missbraucht STUN-Server zur verdeckten Steuerung
KI-generiertes Bild

Cling-Botnetz missbraucht STUN-Server zur verdeckten Steuerung

Nozomi Networks und Fortinet berichten, dass die Cling-Malware Schwachstellen in Routern und DVRs ausnutzt und dann Botnetz-Befehle in gewöhnlichem STUN-Verkehr versteckt.

Sicherheitsforscher haben Versuche beobachtet, eine inzwischen gepatchte kritische Schwachstelle im Realtek Jungle Software Development Kit (SDK) auszunutzen, um ein Botnetz namens Cling zu installieren. Ein Botnetz ist ein Netzwerk aus gekaperten, mit dem Internet verbundenen Geräten, das ein Betreiber fernsteuert. Das Realtek Jungle SDK ist eine Sammlung von Werkzeugen, mit denen Gerätehersteller Firmware für Router und andere Netzwerkgeräte erstellen. Nozomi Networks, ein auf Betriebstechnologie spezialisiertes Sicherheitsunternehmen, erklärte in einem letzte Woche veröffentlichten Bericht, dass Cling bemerkenswert ist, weil es gewöhnliches STUN-Verhalten als praktischen Command-and-Control-Kanal (C2) wiederverwendet, anstatt eine neue Verbreitungstechnik einzuführen. Das Ergebnis ist laut Nozomi ein Botnetz, dessen Verkehr wie legitime NAT-Traversal-Aktivität aussehen kann, während es gleichzeitig Verbreitung, Proxying, Tunneling und Denial-of-Service-Befehle unterstützt. Das Unternehmen beobachtete ab dem 5. September 2026 einen Anstieg der Versuche, CVE-2021-35394 auszunutzen, eine kritische Remote-Code-Execution-Schwachstelle mit einem CVSS-Wert von 9,8, und ein Teil dieser Aktivität lieferte Cling aus.

Eine Analyse der Cling-Probe fand eingebettete Exploit-Logik für mehrere Command-Injection- und Remote-Code-Execution-Schwachstellen in Routern und digitalen Videorekordern verschiedener Hersteller. Die aufgelisteten Schwachstellen sind CVE-2014-8361 im Realtek SDK, CVE-2016-10372 in Eir D1000-Routern, CVE-2016-20016 in MVPower CCTV-DVRs, CVE-2023-26801 in LB-LINK-Routern, CVE-2023-41011 in FiberHome SR1041F und China Mobile HG6543C4-Routern, CVE-2024-3721 in TBK-DVRs und CVE-2025-34037 in Linksys-Geräten. Um sicherzustellen, dass nur eine Kopie läuft, bindet Cling einen Socket mit SO_REUSEADDR an Port 33957 und beendet sich sauber, wenn dies fehlschlägt. Die Malware kopiert sich selbst nach /root/.cling und /usr/local/bin/.cling und hängt dann beide ausführbaren Pfade an /etc/inittab, /etc/init.d/rcS und /etc/rc.d/rc.boot an, was Persistenz auf SysV- und BusyBox-Init-Systemen erreicht. Als alternative Persistenzmethode lokalisiert Cling die wget-Binärdatei auf dem infizierten System, verschiebt das Original an einen anderen Ort und ersetzt es durch sich selbst, sodass die Malware immer dann ausgeführt wird, wenn ein legitimer Prozess den wget-Befehl aufruft.

Clings markantestes Merkmal ist, wie es STUN-Verkehr missbraucht. STUN, kurz für Session Traversal Utilities for Network Address Translation, ist ein Standardprotokoll, das Geräten hinter einem NAT oder einer Firewall hilft, Peer-to-Peer-Echtzeitkommunikation wie Sprach- oder Videoanrufe aufzubauen. Cling folgt einem vierstufigen Prozess für C2. Erstens sendet es etwa alle 5 Sekunden eine STUN-Binding-Request an eine hartcodierte Liste von 13 STUN-Servern und verwendet dabei eine Transaktions-ID, die auf lauter Nullen gesetzt ist, anstelle des von der Spezifikation geforderten Zufallswerts. Zweitens zeichnet es die extern beobachteten Ports auf, die von diesen Servern in Binding-Success-Response-Nachrichten zurückgegeben werden, die die öffentliche IP-Adresse des Geräts und zugehörige Portnummern enthalten. Drittens sendet es eine benutzerdefinierte Registrierungsnachricht, ein UDP-Datagramm, an jeden Server mit den zugeordneten Ports und einem Tag, das zeigt, wie das Gerät infiziert wurde, z. B. realtek.selfrep oder selfrep.router. Viertens fragt es UDP-Pakete ab, die Betreiberbefehle im STUN-Transaktions-ID-Feld kodieren. Aus Sicht der Netzwerküberwachung, so Nozomi Networks, sieht diese Aktivität wie eine harmlose Interaktion mit STUN-Servern aus.

Die Registrierungsnachrichten entsprechen nicht der STUN-Protokolldefinition, sodass legitime STUN-Server das Paket normalerweise verwerfen. Einer der 13 Server unter 145.249.115[.]184 gab jedoch eine Transaktions-ID mit lauter Nullen zurück, anstatt die Transaktions-ID der ursprünglichen Binding-Request zu wiederholen. Nozomi sagte, dieses ungewöhnliche Verhalten deute darauf hin, dass der Server auf den eigenen STUN-Verkehr des Bots zugeschnitten ist und verwendet wird, um vom Betreiber erteilte Befehle zu senden, indem sie in das Transaktions-ID-Feld eingebettet werden. Diese Befehle ermöglichen es dem Angreifer, das Botnetz rekursiv zu scannen und wurmartig zu verbreiten, einen TCP-Tunnel zu starten oder zu stoppen, einen Proxy zu starten oder zu stoppen und einen Denial-of-Service-Angriff gegen ein Ziel für eine bestimmte Dauer auszuführen. Zu den beobachteten Flooding-Zielen gehören 112.151.157[.]222:8080, ein südkoreanischer ISP; 192.170.240[.]137:53, ein Cluster der University of Chicago; und zwei Minecraft-Server unter 23.81.40[.]193:25565 und 147.185.221[.]129:25565. Der interessanteste Teil, erklärte Nozomi, ist, dass Pakete mit Betreiberbefehlen von 74.125.250[.]129 stammen, einer IP-Adresse, die stun.l.google.com auflöst. Der Betreiber versteckt Befehle nicht nur in einem STUN-ähnlichen Paket, sondern lässt diese Befehle als legitime Antworten von einem der bekanntesten STUN-Dienste im Internet erscheinen.

In einem am 5. Oktober 2026 veröffentlichten Update beschrieb Fortinet FortiGuard Labs dieselbe Malware als Ausnutzung ungepatchter Schwachstellen in internetzugänglichen Geräten, um einen dauerhaften Standfuß zu etablieren, und nannte sie ClingSTUN. Fortinet sagte, die Malware habe ersten Zugriff durch eine breite Palette zusätzlicher Command-Injection-Schwachstellen erlangt, darunter CVE-2019-7256 in Linear; CVE-2019-17621, CVE-2022-37055, CVE-2024-23624, CVE-2024-10914, CVE-2024-10915 und CVE-2024-23625 in D-Link; CVE-2021-36380 in Sunhillo SureLine; CVE-2022-26289, CVE-2022-35555, CVE-2024-32281, CVE-2024-32292, CVE-2024-32314, CVE-2024-35340 und CVE-2024-46048 in Tenda; CVE-2022-36553 in Hytec Inter HWL-2511-SS-Routern; CVE-2023-1389 in TP-Link; CVE-2023-46805 und CVE-2024-21887 in Ivanti Connect Secure und Policy Secure; CVE-2024-7029 in AVTECH; CVE-2025-34035 in EnGenius; CVE-2025-67038 in Lantronix EDS5000; und CVE-2026-36356 in MeiG. Wie andere Botnetz-Familien verwenden diese Angriffe Shell-Skript-Downloader, um Malware-Payloads für mehrere Linux-Architekturen herunterzuladen, darunter ARM, Intel 80386, MIPS R3000, PowerPC und AMD X86-64. Einmal gestartet, ist Cling in der Lage, konkurrierende Malware zu beenden, Persistenz einzurichten, Remote-Befehlsausführung zu ermöglichen und sich selbst zu verbreiten. Zur Selbstverbreitung hartcodiert Cling Exploits für sieben Schwachstellen: CVE-2014-8361 in Realtek, CVE-2016-20016 in MVPower, CVE-2023-26801 in LB-LINK, CVE-2023-41011 in China Mobile, CVE-2024-3721 in TBK, CVE-2025-34037 in Linksys und CVE-2026-87827 in KGUARD-DVRs. Fortinet beschrieb ClingSTUN als eine Backconnect-Proxy-Backdoor, die infizierte Systeme in ferngesteuerte Proxy-Knoten verwandelt. Sie missbraucht öffentliche STUN-Infrastruktur, um extern zugeordnete IP-Adressen und Ports zu ermitteln, NAT-Bindungen aufrechtzuerhalten und die Konnektivität zwischen kompromittierten Hosts und entfernten Betreibern zu verbessern. Da viele der kontaktierten STUN-Server legitime öffentliche Dienste sind, so Fortinet, fügt sich der resultierende Verkehr leicht in normale VoIP- und WebRTC-Kommunikation ein.

Da Cling kompromittierte Geräte in Proxy-Ausgänge und Denial-of-Service-Startrampen verwandeln kann, sollten Website-Betreiber die Sicherheit von Routern und DVRs als Teil ihrer Gesamtverteidigung behandeln. Firmware aktuell zu halten, nicht unterstützte Hardware zu ersetzen und intelligente Geräte zu isolieren, sind praktische erste Schritte. Für Leser, die Websites betreiben, bietet AEU Hosting (https://albhosting.eu) verwaltetes WordPress-Hosting mit End-to-End-Sicherheit, was die Last verringern kann, die Web-Infrastruktur gepatcht und überwacht zu halten. Die Berichte von Nozomi Networks und Fortinet bieten einen detaillierten Einblick in das Verhalten der Malware, und Verteidiger können die aufgelisteten IP-Adressen und STUN-Verkehrsmuster nutzen, um nach ähnlichen Aktivitäten in ihren eigenen Netzwerken zu suchen.

So schützen Sie sich

  1. Aktualisieren Sie die Software in Ihrem Router, Ihren Sicherheitskameras und Ihrem DVR auf die neueste Version und aktivieren Sie automatische Updates, falls das Gerät dies anbietet.
  2. Ändern Sie das Standard-Administratorkennwort Ihres Routers und aller Sicherheitskameras oder Rekorder in eine lange, eindeutige Passphrase.
  3. Wenn Sie von außerhalb Ihres Zuhauses nicht auf Ihren Router oder Ihre Kamera zugreifen müssen, deaktivieren Sie den Fernzugriff in den Geräteeinstellungen.
  4. Überprüfen Sie die Support-Seite des Herstellers für Ihr Router- oder DVR-Modell und installieren Sie alle als kritisch markierten Sicherheitsupdates.
  5. Erstellen Sie ein separates WLAN-Netzwerk für intelligente Geräte und Gäste, damit eine infizierte Kamera oder ein infizierter DVR nicht ohne Weiteres auf Ihre Hauptcomputer und -telefone zugreifen kann.
  6. Ersetzen Sie sehr alte Router, Kameras oder Rekorder, die keine Sicherheitsupdates mehr erhalten.

Schwachstellen & Lösungen

Begriffe Erklärt

  • Botnet Eine Gruppe gekaperter, mit dem Internet verbundener Geräte, die ein Krimineller fernsteuert, um Spam zu versenden, Websites anzugreifen oder Verkehr zu verbergen.
  • C2 Kurz für Command-and-Control, der Kommunikationskanal, über den ein Angreifer Anweisungen an Malware auf infizierten Geräten sendet.
  • NAT Network Address Translation, eine Technik, mit der Router eine öffentliche Internetadresse für viele Geräte in einem Heim- oder Büronetzwerk gemeinsam nutzen.
  • STUN Session Traversal Utilities for NAT, ein Standardverfahren, mit dem Geräte hinter einem Router ihre öffentliche Internetadresse ermitteln und Wege für Echtzeit-Anrufe öffnen.
  • RCE Remote Code Execution, eine Art von Sicherheitslücke, die es einem Angreifer ermöglicht, eigene Befehle auf einem Gerät aus der Ferne auszuführen.
  • DoS Denial-of-Service, ein Angriff, der ein Ziel mit Verkehr oder Anfragen überflutet, sodass es langsam oder nicht erreichbar wird.
  • Proxy Ein zwischengeschalteter Computer, der Internetverkehr weiterleitet und so verbergen kann, woher der Verkehr tatsächlich stammt.
  • Transaction ID Ein kurzer Wert in einer Netzwerkanfrage, der verwendet wird, um sie der richtigen Antwort zuzuordnen.

Verwandte AEU-Dienste

  • AEU-I IT- und Sicherheitsberatung