Botneti Cling shfrytëzon serverët STUN për kontroll të fshehtë
Imazh i krijuar me IA

Botneti Cling shfrytëzon serverët STUN për kontroll të fshehtë

Nozomi Networks dhe Fortinet raportojnë se malware Cling shfrytëzon dobësi në routera dhe DVR, pastaj fsheh komandat e botnetit në trafikun e zakonshëm STUN.

Studiuesit e sigurisë kanë vërejtur përpjekje për të shfrytëzuar një dobësi kritike tashmë të rregulluar në paketën e zhvillimit të softuerit (SDK) Realtek Jungle për të instaluar një botnet të quajtur Cling. Një botnet është një rrjet pajisjesh të rrëmbyera të lidhura në internet që një operator i kontrollon nga distanca. SDK Realtek Jungle është një grup mjetesh që prodhuesit e pajisjeve përdorin për të ndërtuar firmware për routera dhe pajisje të tjera rrjeti. Nozomi Networks, një kompani sigurie për teknologjinë operative, tha në një raport të publikuar javën e kaluar se Cling është i dukshëm sepse ripërdor sjelljen e zakonshme STUN si një kanal praktik komandimi dhe kontrolli (C2), në vend që të prezantojë një teknikë të re përhapjeje. Rezultati, sipas Nozomi, është një botnet trafiku i të cilit mund të duket si aktivitet legjitim i kalimit NAT ndërsa ende mbështet përhapjen, proxy-n, tunelizimin dhe komandat e mohimit të shërbimit. Kompania vërejti një rritje të përpjekjeve për të shfrytëzuar CVE-2021-35394, një dobësi kritike e ekzekutimit të kodit në distancë me një rezultat CVSS prej 9.8, duke filluar rreth 5 shtatorit 2026, dhe një pjesë e atij aktiviteti dërgoi Cling.

Një analizë e mostrës së Cling gjeti logjikë të integruar shfrytëzimi për disa dobësi të injektimit të komandave dhe ekzekutimit të kodit në distancë në routera dhe regjistrues dixhitalë video nga shitës të shumtë. Dobësitë e listuara janë CVE-2014-8361 në Realtek SDK, CVE-2016-10372 në routerat Eir D1000, CVE-2016-20016 në DVR-të CCTV MVPower, CVE-2023-26801 në routerat LB-LINK, CVE-2023-41011 në FiberHome SR1041F dhe China Mobile HG6543C4, CVE-2024-3721 në DVR-të TBK, dhe CVE-2025-34037 në pajisjet Linksys. Për t'u siguruar që vetëm një kopje ekzekutohet, Cling lidh një socket me SO_REUSEADDR në portin 33957 dhe del pastër nëse kjo dështon. Malware kopjon veten në /root/.cling dhe /usr/local/bin/.cling, pastaj shton të dy shtigjet e ekzekutueshme në /etc/inittab, /etc/init.d/rcS, dhe /etc/rc.d/rc.boot, gjë që arrin persistencë në sistemet init SysV dhe BusyBox. Si një metodë alternative persistencë, Cling gjen binarin wget në sistemin e infektuar, e zhvendos origjinalin në një vend tjetër, dhe e zëvendëson me veten, kështu që malware ekzekutohet sa herë që një proces legjitim thërret komandën wget.

Tipari më dallues i Cling është mënyra se si abuzon trafikun STUN. STUN, shkurt për Session Traversal Utilities for Network Address Translation, është një protokoll standard që ndihmon pajisjet pas një NAT ose firewall të krijojnë komunikime peer-to-peer në kohë reale, si thirrje zanore ose video. Cling ndjek një proces me katër hapa për C2. Së pari, dërgon një Kërkesë Lidhëse STUN në një listë të koduar fort prej 13 serverësh STUN afërsisht çdo 5 sekonda, duke përdorur një ID transaksioni të vendosur në zero në vend të vlerës së rastësishme që kërkon specifikimi. Së dyti, regjistron portat e vëzhguara nga jashtë të kthyera nga ata serverë në mesazhet e Përgjigjes së Suksesit të Lidhjes që përmbajnë adresën IP publike të pajisjes dhe numrat e portave të lidhura. Së treti, dërgon një mesazh regjistrimi të personalizuar, një datagram UDP, te çdo server me portat e hartuara dhe një etiketë që tregon se si u infektua pajisja, si realtek.selfrep ose selfrep.router. Së katërti, anketon për paketa UDP që kodojnë komandat e operatorit në fushën e ID-së së transaksionit STUN. Nga perspektiva e monitorimit të rrjetit, tha Nozomi Networks, ky aktivitet duket si një ndërveprim i padëmshëm me serverët STUN.

Mesazhet e regjistrimit nuk përputhen me përkufizimin e protokollit STUN, kështu që serverët legjitimë STUN normalisht e hedhin paketën. Megjithatë, një nga 13 serverët, në 145.249.115[.]184, ktheu një ID transaksioni me zero në vend që të jehonte ID-në e transaksionit të Kërkesës origjinale të Lidhjes. Nozomi tha se kjo sjellje e pazakontë sugjeron se serveri është përshtatur për trafikun STUN të vetë botit dhe përdoret për të dërguar komanda të lëshuara nga operatori duke i futur ato në fushën e ID-së së transaksionit. Ato komanda lejojnë sulmuesin të skanojë dhe përhapë botnetin në mënyrë rekursive si krimb, të krijojë ose ndalojë një tunel TCP, të nisë ose ndalojë një proxy, dhe të kryejë një sulm mohimi të shërbimit kundër një objektivi për një kohëzgjatje të caktuar. Midis objektivave të përmbytjes së vëzhguar janë 112.151.157[.]222:8080, një ISP i Koresë së Jugut; 192.170.240[.]137:53, një grup i Universitetit të Çikagos; dhe dy serverë Minecraft në 23.81.40[.]193:25565 dhe 147.185.221[.]129:25565. Pjesa më interesante, shpjegoi Nozomi, është se paketat që bartin komandat e operatorit vijnë nga 74.125.250[.]129, një adresë IP që zgjidh stun.l.google.com. Operatori nuk po fsheh vetëm komandat brenda një pakete që duket si STUN, por po i bën ato komanda të duken si përgjigje legjitime nga një prej shërbimeve STUN më të njohura në internet.

Në një përditësim të publikuar më 5 tetor 2026, Fortinet FortiGuard Labs përshkroi të njëjtin malware si shfrytëzues i dobësive të parregulluara në pajisjet e ekspozuara në internet për të krijuar një bazë të qëndrueshme, dhe e quajti ClingSTUN. Fortinet tha se malware është vërejtur duke fituar akses fillestar përmes një grupi të gjerë dobësish shtesë të injektimit të komandave, duke përfshirë CVE-2019-7256 në Linear; CVE-2019-17621, CVE-2022-37055, CVE-2024-23624, CVE-2024-10914, CVE-2024-10915, dhe CVE-2024-23625 në D-Link; CVE-2021-36380 në Sunhillo SureLine; CVE-2022-26289, CVE-2022-35555, CVE-2024-32281, CVE-2024-32292, CVE-2024-32314, CVE-2024-35340, dhe CVE-2024-46048 në Tenda; CVE-2022-36553 në routerat Hytec Inter HWL-2511-SS; CVE-2023-1389 në TP-Link; CVE-2023-46805 dhe CVE-2024-21887 në Ivanti Connect Secure dhe Policy Secure; CVE-2024-7029 në AVTECH; CVE-2025-34035 në EnGenius; CVE-2025-67038 në Lantronix EDS5000; dhe CVE-2026-36356 në MeiG. Si familjet e tjera botnet, këto sulme përdorin shkarkues skriptesh shell për të marrë ngarkesa malware për disa arkitektura Linux, duke përfshirë ARM, Intel 80386, MIPS R3000, PowerPC, dhe AMD X86-64. Pasi lansohet, Cling është i pajisur për të ndaluar malware konkurrues, për të krijuar persistencë, për të mundësuar ekzekutimin e komandave në distancë, dhe për t'u vetëpërhapur. Për vetëpërhapje, Cling kodon fort shfrytëzime për shtatë dobësi: CVE-2014-8361 në Realtek, CVE-2016-20016 në MVPower, CVE-2023-26801 në LB-LINK, CVE-2023-41011 në China Mobile, CVE-2024-3721 në TBK, CVE-2025-34037 në Linksys, dhe CVE-2026-87827 në DVR-të KGUARD. Fortinet e përshkroi ClingSTUN si një backdoor proxy backconnect që i kthen sistemet e infektuara në nyje proxy të kontrolluara nga distanca. Ai abuzon infrastrukturën publike STUN për të zbuluar adresat IP dhe portat e hartuara nga jashtë, për të mbajtur lidhjet NAT, dhe për të përmirësuar lidhjen midis hosteve të komprometuara dhe operatorëve të largët. Për shkak se shumë nga serverët STUN që kontakton janë shërbime publike legjitime, tha Fortinet, trafiku që rezulton përzihet lehtësisht me komunikimet normale VoIP dhe WebRTC.

Për shkak se Cling mund t'i kthejë pajisjet e komprometuara në dalje proxy dhe platforma lëshimi të mohimit të shërbimit, operatorët e faqeve të internetit duhet ta trajtojnë sigurinë e routerave dhe DVR-ve si pjesë të mbrojtjes së tyre të përgjithshme. Mbajtja e firmware-it të përditësuar, zëvendësimi i harduerit të pambështetur, dhe izolimi i pajisjeve inteligjente janë hapa të parë praktikë. Për lexuesit që drejtojnë faqe interneti, AEU Hosting (https://albhosting.eu) ofron hosting të menaxhuar WordPress me siguri nga fundi në fund, i cili mund të zvogëlojë barrën e mbajtjes së infrastrukturës së internetit të rregulluar dhe të monitoruar. Raportet nga Nozomi Networks dhe Fortinet ofrojnë një pamje të detajuar të sjelljes së malware, dhe mbrojtësit mund të përdorin adresat IP të listuara dhe modelet e trafikut STUN për të kërkuar aktivitet të ngjashëm në rrjetet e tyre.

Si të Mbroheni

  1. Përditësoni softuerin brenda routerit tuaj, kamerave të sigurisë dhe DVR-ve në versionin më të fundit, dhe aktivizoni përditësimet automatike nëse pajisja i ofron ato.
  2. Ndryshoni fjalëkalimin e paracaktuar të administratorit në routerin tuaj dhe çdo kamerë sigurie ose regjistrues në një frazë të gjatë unike.
  3. Nëse nuk keni nevojë të arrini routerin ose kamerën tuaj nga jashtë shtëpisë tuaj, fikni aksesin në distancë në cilësimet e pajisjes.
  4. Kontrolloni faqen e mbështetjes së prodhuesit për modelin tuaj të routerit ose DVR-së dhe instaloni çdo rregullim sigurie të shënuar si kritik.
  5. Krijoni një rrjet Wi-Fi të veçantë për pajisjet inteligjente dhe mysafirët, në mënyrë që një kamerë ose DVR e infektuar të mos arrijë lehtësisht kompjuterët dhe telefonat tuaj kryesorë.
  6. Zëvendësoni routerat, kamerat ose regjistruesit shumë të vjetër që nuk marrin më përditësime sigurie.

Dobësitë & Zgjidhjet

Termat e Shpjeguar

  • Botnet Një grup pajisjesh të rrëmbyera të lidhura në internet që një kriminel i kontrollon nga distanca për të dërguar spam, për të sulmuar faqe interneti ose për të fshehur trafikun.
  • C2 Shkurt për komandim dhe kontroll, kanali i komunikimit që një sulmues përdor për të dërguar udhëzime te malware në pajisjet e infektuara.
  • NAT Përkthimi i Adresave të Rrjetit, një teknikë që routerat përdorin për të ndarë një adresë publike interneti midis shumë pajisjeve në një rrjet shtëpiak ose zyre.
  • STUN Session Traversal Utilities for NAT, një mënyrë standarde për pajisjet pas një routeri për të zbuluar adresën e tyre publike të internetit dhe për të hapur shtigje për thirrje në kohë reale.
  • RCE Ekzekutimi i kodit në distancë, një lloj vrime sigurie që lejon një sulmues të ekzekutojë komandat e veta në një pajisje nga larg.
  • DoS Mohimi i shërbimit, një sulm që përmbyt një objektiv me trafik ose kërkesa në mënyrë që ai të bëhet i ngadaltë ose i paarritshëm.
  • Proxy Një kompjuter i mesëm që përcjell trafikun e internetit, i cili mund të fshehë se nga vjen me të vërtetë trafiku.
  • Transaction ID Një vlerë e shkurtër në një kërkesë rrjeti që përdoret për ta përputhur atë me përgjigjen e saktë.

Shërbime AEU të lidhura

  • AEU-I Konsulencë IT dhe sigurie