FortiGuard Labs beschrieb ClingSTUN in einer am 5. Oktober 2026 veröffentlichten technischen Analyse als Linux-Backdoor, die bekannte Schwachstellen in vernetzten Geräten ausnutzt und infizierte Geräte zu ferngesteuerten Proxy-Knoten macht. Über diese Geräte können Angreifer laut dem Bericht Datenverkehr weiterleiten und Befehle ausführen. Für die Verbindung nutzt die Malware öffentliche STUN-Dienste.

Was FortiGuard über ClingSTUN berichtet

ClingSTUN ist eine sogenannte Back-Connect-Proxy-Backdoor: Sie ermöglicht eine Verbindung von einem infizierten Gerät nach außen und kann das Gerät als Zwischenstation für Datenverkehr einsetzen. Ein kompromittierter Router muss dafür keine sensiblen Daten enthalten, um als Proxy-Knoten nützlich zu sein.

FortiGuard beschreibt drei aufeinanderfolgende Aktivitätsphasen. Die erste dauerte zwei Tage; Kalenderdaten für die Phasen nennt der Bericht nicht. Die technische Analyse mit den Einzelheiten zu ClingSTUN veröffentlichte FortiGuard Labs am 5. Oktober 2026.

Wie ClingSTUN Zugang erhält und sich verbreitet

Für den Erstzugang führt FortiGuard 24 CVE-Einträge auf. Die erste von FortiGuard identifizierte Auslieferung nutzte CVE-2022-36553, eine Schwachstelle zur Befehlsinjektion in Routern des Modells Hytec Inter HWL-2511-SS. Spätere Phasen nutzten weitere Schwachstellen, darunter CVE-2025-34035 bei EnGenius und CVE-2024-23625 bei D-Link.

Davon getrennt listet FortiGuard sieben fest einprogrammierte Exploits, mit denen sich die Malware auf weitere Geräte ausbreiten kann. Die beiden Zahlen beschreiben also unterschiedliche Wege: 24 CVE-Einträge für den Zugang und sieben Exploits zur Selbstverbreitung.

Persistenz und Tarnung unter Linux

Nach dem Eindringen legt ClingSTUN laut FortiGuard Kopien unter /root/.cling und /usr/local/bin/.cling ab. Anschließend ergänzt die Malware Startbefehle in /etc/inittab, /etc/init.d/rcS und /etc/rc.d/rc.boot. So kann sie beim Systemstart erneut ausgeführt werden.

Die Analyse beschreibt außerdem, dass ClingSTUN konkurrierende Prozesse beendet und den Watchdog-Timer manipuliert. Läuft die Malware mit Root-Rechten, kann sie Prozessinformationen verbergen, indem sie kopierte PID-1-Metadaten über den eigenen Eintrag unter /proc/<pid> einbindet.

Die Downloader decken fünf Architekturvarianten ab: ARM, Intel 80386, MIPS R3000, PowerPC und AMD x86-64. Das erweitert die Geräteklassen, auf denen passende Linux-Varianten ausgeführt werden können.

Warum STUN im Bericht eine Rolle spielt

STUN steht für „Session Traversal Utilities for NAT“. NAT, die Netzwerkadressübersetzung, lässt mehrere Geräte über eine öffentliche Internetadresse kommunizieren. STUN kann einem Gerät dabei helfen, die von außen sichtbare Adresse und den zugehörigen Port zu ermitteln.

FortiGuard berichtet, dass ClingSTUN dafür standardisierte, 20 Byte große STUN-Binding-Anfragen über UDP sendet. Die Malware übermittelt außerdem regelmäßig eine Gruppenkennung und eine Liste zugeordneter Ports an dieselben Endpunkte.

Die Zahl der angesprochenen öffentlichen STUN-Endpunkte unterscheidet sich zwischen den beschriebenen Versionen: Eine frühere Evolution kontaktierte 24 Endpunkte; dabei musste mindestens die Hälfte der Verbindungen erfolgreich sein. Die dritte Evolution kontaktierte 13 Endpunkte und setzte voraus, dass die Verbindung zu jedem einzelnen gelang.

Was Betreiber exponierter Geräte tun können

Wer Router oder andere vernetzte Geräte betreibt, sollte zunächst erfassen, welche Modelle und Firmware-Versionen im Einsatz und aus dem Internet erreichbar sind. Danach lassen sich die genannten CVEs mit den Sicherheitsinformationen des jeweiligen Herstellers abgleichen und verfügbare Updates gezielt einspielen. Ist ein Gerät nicht aktualisierbar, kann es sinnvoll sein, seinen Internetzugang einzuschränken oder es vom Netz zu trennen.

Bei der Überwachung sind unerwartete Prozesse und wiederkehrende UDP-Verbindungen zu STUN-Diensten mögliche Anhaltspunkte. FortiGuard veröffentlichte die Host-Indikatoren 124[.]163[.]212[.]119, 222[.]223[.]152[.]97 und 118[.]145[.]196[.]225 sowie die Erkennungsnamen BASH/Mirai.AEH!tr.dldr, BASH/Dloader.P!tr und Linux/Agent.BHT!tr. Die vollständige technische Analyse mit Datei-Hashes und Hinweisen zu IPS-Signaturen steht bei FortiGuard Labs.