
La botnet Cling sfrutta i server STUN per un controllo nascosto
Nozomi Networks e Fortinet riferiscono che il malware Cling sfrutta falle in router e DVR, poi nasconde i comandi della botnet nel normale traffico STUN.
I ricercatori di sicurezza hanno osservato tentativi di sfruttare una falla critica ora corretta nel kit di sviluppo software (SDK) Realtek Jungle per installare una botnet chiamata Cling. Una botnet è una rete di dispositivi connessi a Internet dirottati che un operatore controlla da remoto. Il Realtek Jungle SDK è un insieme di strumenti che i produttori di dispositivi usano per creare firmware per router e altre apparecchiature di rete. Nozomi Networks, un'azienda di sicurezza per la tecnologia operativa, ha dichiarato in un rapporto pubblicato la scorsa settimana che Cling è notevole perché riutilizza il normale comportamento STUN come canale pratico di comando e controllo (C2), invece di introdurre una nuova tecnica di propagazione. Il risultato, secondo Nozomi, è una botnet il cui traffico può sembrare legittima attività di attraversamento NAT pur supportando propagazione, proxying, tunneling e comandi di denial-of-service. L'azienda ha osservato un picco di tentativi di sfruttare CVE-2021-35394, una falla critica di esecuzione remota di codice con punteggio CVSS di 9,8, a partire dal 5 settembre 2026 circa, e un sottoinsieme di quell'attività ha distribuito Cling.
Un'analisi del campione di Cling ha trovato logica di exploit incorporata per diverse vulnerabilità di command injection ed esecuzione remota di codice in router e videoregistratori digitali di più fornitori. Le falle elencate sono CVE-2014-8361 in Realtek SDK, CVE-2016-10372 nei router Eir D1000, CVE-2016-20016 nei DVR CCTV MVPower, CVE-2023-26801 nei router LB-LINK, CVE-2023-41011 nei router FiberHome SR1041F e China Mobile HG6543C4, CVE-2024-3721 nei DVR TBK e CVE-2025-34037 nei dispositivi Linksys. Per assicurarsi che ne venga eseguita una sola copia, Cling associa un socket con SO_REUSEADDR alla porta 33957 ed esce pulitamente se fallisce. Il malware si copia in /root/.cling e /usr/local/bin/.cling, poi aggiunge entrambi i percorsi eseguibili a /etc/inittab, /etc/init.d/rcS e /etc/rc.d/rc.boot, ottenendo persistenza sui sistemi init SysV e BusyBox. Come metodo di persistenza alternativo, Cling individua il binario wget sul sistema infetto, sposta l'originale in un'altra posizione e lo sostituisce con se stesso, così il malware viene eseguito ogni volta che un processo legittimo chiama il comando wget.
La caratteristica più distintiva di Cling è come abusa del traffico STUN. STUN, abbreviazione di Session Traversal Utilities for Network Address Translation, è un protocollo standard che aiuta i dispositivi dietro un NAT o firewall a stabilire comunicazioni peer-to-peer in tempo reale, come chiamate vocali o video. Cling segue un processo in quattro fasi per il C2. Primo, invia una richiesta di Binding STUN a un elenco hard-coded di 13 server STUN circa ogni 5 secondi, usando un ID di transazione impostato a tutti zeri invece del valore casuale richiesto dalle specifiche. Secondo, registra le porte osservate esternamente restituite da quei server nei messaggi di risposta Binding Success che contengono l'indirizzo IP pubblico del dispositivo e i numeri di porta associati. Terzo, invia un messaggio di registrazione personalizzato, un datagramma UDP, a ciascun server con le porte mappate e un tag che mostra come il dispositivo è stato infettato, come realtek.selfrep o selfrep.router. Quarto, esegue il polling dei pacchetti UDP che codificano i comandi dell'operatore nel campo ID di transazione STUN. Dal punto di vista del monitoraggio di rete, ha detto Nozomi Networks, questa attività sembra un'interazione innocua con i server STUN.
I messaggi di registrazione non sono conformi alla definizione del protocollo STUN, quindi i server STUN legittimi normalmente scartano il pacchetto. Tuttavia, uno dei 13 server, a 145.249.115[.]184, ha restituito un ID di transazione tutto zero invece di ripetere l'ID di transazione della richiesta di Binding originale. Nozomi ha detto che questo comportamento insolito suggerisce che il server è adattato al traffico STUN del bot e viene usato per inviare comandi emessi dall'operatore incorporandoli nel campo ID di transazione. Quei comandi permettono all'attaccante di scansionare e diffondere ricorsivamente la botnet in modo simile a un worm, avviare o fermare un tunnel TCP, lanciare o fermare un proxy ed eseguire un attacco denial-of-service contro un obiettivo per una durata specificata. Tra gli obiettivi di flooding osservati ci sono 112.151.157[.]222:8080, un ISP sudcoreano; 192.170.240[.]137:53, un cluster dell'Università di Chicago; e due server Minecraft a 23.81.40[.]193:25565 e 147.185.221[.]129:25565. La parte più interessante, ha spiegato Nozomi, è che i pacchetti che trasportano i comandi dell'operatore provengono da 74.125.250[.]129, un indirizzo IP che stun.l.google.com risolve. L'operatore non sta solo nascondendo i comandi dentro un pacchetto che sembra STUN, ma sta facendo apparire quei comandi come risposte legittime da uno dei servizi STUN più riconoscibili su Internet.
In un aggiornamento pubblicato il 5 ottobre 2026, Fortinet FortiGuard Labs ha descritto lo stesso malware come sfruttatore di vulnerabilità non corrette in dispositivi esposti a Internet per stabilire una presenza persistente, e lo ha chiamato ClingSTUN. Fortinet ha detto che il malware è stato osservato ottenere l'accesso iniziale attraverso un'ampia serie di ulteriori falle di command injection, tra cui CVE-2019-7256 in Linear; CVE-2019-17621, CVE-2022-37055, CVE-2024-23624, CVE-2024-10914, CVE-2024-10915 e CVE-2024-23625 in D-Link; CVE-2021-36380 in Sunhillo SureLine; CVE-2022-26289, CVE-2022-35555, CVE-2024-32281, CVE-2024-32292, CVE-2024-32314, CVE-2024-35340 e CVE-2024-46048 in Tenda; CVE-2022-36553 nei router Hytec Inter HWL-2511-SS; CVE-2023-1389 in TP-Link; CVE-2023-46805 e CVE-2024-21887 in Ivanti Connect Secure e Policy Secure; CVE-2024-7029 in AVTECH; CVE-2025-34035 in EnGenius; CVE-2025-67038 in Lantronix EDS5000; e CVE-2026-36356 in MeiG. Come altre famiglie di botnet, questi attacchi usano script shell di download per prelevare payload di malware per diverse architetture Linux, tra cui ARM, Intel 80386, MIPS R3000, PowerPC e AMD X86-64. Una volta avviato, Cling è equipaggiato per terminare malware concorrenti, impostare la persistenza, abilitare l'esecuzione remota di comandi e auto-propagarsi. Per l'auto-propagazione, Cling codifica in modo fisso gli exploit per sette vulnerabilità: CVE-2014-8361 in Realtek, CVE-2016-20016 in MVPower, CVE-2023-26801 in LB-LINK, CVE-2023-41011 in China Mobile, CVE-2024-3721 in TBK, CVE-2025-34037 in Linksys e CVE-2026-87827 nei DVR KGUARD. Fortinet ha descritto ClingSTUN come una backdoor proxy backconnect che trasforma i sistemi infetti in nodi proxy controllati da remoto. Abusa dell'infrastruttura STUN pubblica per scoprire indirizzi IP e porte mappati esternamente, mantenere i binding NAT e migliorare la connettività tra host compromessi e operatori remoti. Poiché molti dei server STUN che contatta sono servizi pubblici legittimi, ha detto Fortinet, il traffico risultante si confonde facilmente con le normali comunicazioni VoIP e WebRTC.
Poiché Cling può trasformare i dispositivi compromessi in uscite proxy e piattaforme di lancio per denial-of-service, gli operatori di siti web dovrebbero trattare la sicurezza di router e DVR come parte della loro difesa complessiva. Mantenere il firmware aggiornato, sostituire l'hardware non supportato e isolare i dispositivi intelligenti sono primi passi pratici. Per i lettori che gestiscono siti web, AEU Hosting (https://albhosting.eu) offre hosting WordPress gestito con sicurezza end-to-end, che può ridurre l'onere di mantenere l'infrastruttura web patchata e monitorata. I rapporti di Nozomi Networks e Fortinet forniscono una visione dettagliata del comportamento del malware, e i difensori possono usare gli indirizzi IP elencati e i modelli di traffico STUN per cercare attività simili nelle proprie reti.
Come Proteggerti
- Aggiorna il software dentro il tuo router, le telecamere di sicurezza e il DVR all'ultima versione, e attiva gli aggiornamenti automatici se il dispositivo li offre.
- Cambia la password di amministratore predefinita sul tuo router e su qualsiasi telecamera di sicurezza o registratore con una lunga passphrase unica.
- Se non hai bisogno di raggiungere il tuo router o la telecamera da fuori casa, disattiva l'accesso remoto nelle impostazioni del dispositivo.
- Controlla la pagina di supporto del produttore per il tuo modello di router o DVR e installa qualsiasi patch di sicurezza contrassegnata come critica.
- Crea una rete Wi-Fi separata per i dispositivi intelligenti e gli ospiti, così una telecamera o un DVR infetto non può raggiungere facilmente i tuoi computer e telefoni principali.
- Sostituisci router, telecamere o registratori molto vecchi che non ricevono più aggiornamenti di sicurezza.
Vulnerabilità e Soluzioni
- CVE-2014-8361 Realtek SDK remote code execution flaw included in Cling's embedded exploit set. Vedi la soluzione e i dettagli →
- CVE-2016-10372 Eir D1000 router remote code execution flaw included in Cling's embedded exploit set. Vedi la soluzione e i dettagli →
- CVE-2016-20016 MVPower CCTV DVR remote code execution flaw included in Cling's embedded exploit set and self-propagation list. Vedi la soluzione e i dettagli →
- CVE-2019-17621 D-Link command injection flaw used by ClingSTUN for initial access. Vedi la soluzione e i dettagli →
- CVE-2019-7256 Linear command injection flaw used by ClingSTUN for initial access. Vedi la soluzione e i dettagli →
- CVE-2021-35394 Critical remote code execution flaw in Realtek Jungle SDK, now patched; exploited to deliver Cling botnet. Vedi la soluzione e i dettagli →
- CVE-2021-36380 Sunhillo SureLine command injection flaw used by ClingSTUN for initial access. Vedi la soluzione e i dettagli →
- CVE-2022-26289 Tenda command injection flaw used by ClingSTUN for initial access. Vedi la soluzione e i dettagli →
- CVE-2022-35555 Tenda command injection flaw used by ClingSTUN for initial access. Vedi la soluzione e i dettagli →
- CVE-2022-36553 Hytec Inter HWL-2511-SS router command injection flaw used by ClingSTUN for initial access. Vedi la soluzione e i dettagli →
- CVE-2022-37055 D-Link command injection flaw used by ClingSTUN for initial access. Vedi la soluzione e i dettagli →
- CVE-2023-1389 TP-Link command injection flaw used by ClingSTUN for initial access. Vedi la soluzione e i dettagli →
- CVE-2023-26801 LB-LINK router remote code execution flaw included in Cling's embedded exploit set and self-propagation list. Vedi la soluzione e i dettagli →
- CVE-2023-41011 FiberHome SR1041F and China Mobile HG6543C4 router remote code execution flaw included in Cling's embedded exploit set and self-propagation list. Vedi la soluzione e i dettagli →
- CVE-2023-46805 Ivanti Connect Secure and Policy Secure command injection flaw used by ClingSTUN for initial access. Vedi la soluzione e i dettagli →
- CVE-2024-10914 D-Link command injection flaw used by ClingSTUN for initial access. Vedi la soluzione e i dettagli →
- CVE-2024-10915 D-Link command injection flaw used by ClingSTUN for initial access. Vedi la soluzione e i dettagli →
- CVE-2024-21887 Ivanti Connect Secure and Policy Secure command injection flaw used by ClingSTUN for initial access. Vedi la soluzione e i dettagli →
- CVE-2024-23624 D-Link command injection flaw used by ClingSTUN for initial access. Vedi la soluzione e i dettagli →
- CVE-2024-23625 D-Link command injection flaw used by ClingSTUN for initial access. Vedi la soluzione e i dettagli →
- CVE-2024-32281 Tenda command injection flaw used by ClingSTUN for initial access. Vedi la soluzione e i dettagli →
- CVE-2024-32292 Tenda command injection flaw used by ClingSTUN for initial access. Vedi la soluzione e i dettagli →
- CVE-2024-32314 Tenda command injection flaw used by ClingSTUN for initial access. Vedi la soluzione e i dettagli →
- CVE-2024-35340 Tenda command injection flaw used by ClingSTUN for initial access. Vedi la soluzione e i dettagli →
- CVE-2024-3721 TBK DVR remote code execution flaw included in Cling's embedded exploit set and self-propagation list. Vedi la soluzione e i dettagli →
- CVE-2024-46048 Tenda command injection flaw used by ClingSTUN for initial access. Vedi la soluzione e i dettagli →
- CVE-2024-7029 AVTECH command injection flaw used by ClingSTUN for initial access. Vedi la soluzione e i dettagli →
- CVE-2025-34035 EnGenius command injection flaw used by ClingSTUN for initial access. Vedi la soluzione e i dettagli →
- CVE-2025-34037 Linksys remote code execution flaw included in Cling's embedded exploit set and self-propagation list. Vedi la soluzione e i dettagli →
- CVE-2025-67038 Lantronix EDS5000 command injection flaw used by ClingSTUN for initial access. Vedi la soluzione e i dettagli →
- CVE-2026-36356 MeiG command injection flaw used by ClingSTUN for initial access. Vedi la soluzione e i dettagli →
- CVE-2026-87827 KGUARD DVR remote code execution flaw in Cling's self-propagation list. Vedi la soluzione e i dettagli →
I Termini Spiegati
- Botnet Un gruppo di dispositivi connessi a Internet dirottati che un criminale controlla da remoto per inviare spam, attaccare siti web o nascondere traffico.
- C2 Abbreviazione di comando e controllo, il canale di comunicazione che un attaccante usa per inviare istruzioni al malware sui dispositivi infetti.
- NAT Network Address Translation, una tecnica che i router usano per condividere un unico indirizzo Internet pubblico tra molti dispositivi su una rete domestica o aziendale.
- STUN Session Traversal Utilities for NAT, un modo standard per i dispositivi dietro un router di scoprire il proprio indirizzo Internet pubblico e aprire percorsi per chiamate in tempo reale.
- RCE Esecuzione remota di codice, un tipo di falla di sicurezza che permette a un attaccante di eseguire i propri comandi su un dispositivo da lontano.
- DoS Denial-of-service, un attacco che inonda un obiettivo con traffico o richieste così diventa lento o irraggiungibile.
- Proxy Un computer intermedio che inoltra il traffico Internet, il che può nascondere da dove proviene realmente il traffico.
- Transaction ID Un valore breve in una richiesta di rete usato per abbinarla alla risposta corretta.