Am 5. Oktober 2026 veröffentlichte FortiGuard Labs eine Analyse zu ClingSTUN, einer Linux-Backdoor, die infizierte Geräte als fernsteuerbare Proxy-Knoten nutzen kann. Die Schadsoftware verwendet öffentliche STUN-Dienste, um externe IP-Adressen und Portzuordnungen zu ermitteln, und kann auf betroffenen Systemen dauerhaft aktiv bleiben.
ClingSTUN: die gemeldete Linux-Backdoor
FortiGuard Labs beschreibt ClingSTUN als Backdoor mit Proxy- und Fernsteuerungsfunktionen. Die Analyse schildert drei Kampagnenphasen mit wechselnden Download-Quellen. Downloader für ARM, Intel 80386, MIPS R3000, PowerPC und AMD x86-64 werden genannt.
Die Funktion als Proxy-Knoten kann ein Gerät auch dann für Angreifer nutzbar machen, wenn darauf keine sensiblen Daten gespeichert sind: ClingSTUN kann über das infizierte System Netzwerkverkehr weiterleiten und Befehle ausführen.
Was öffentliche STUN-Dienste dabei tun
STUN steht für „Session Traversal Utilities for NAT“. Das Protokoll hilft dabei, die von außen sichtbare IP-Adresse und Portzuordnung eines Geräts zu ermitteln. FortiGuard zufolge sendet ClingSTUN dafür UDP-Binding-Anfragen an öffentliche STUN-Endpunkte. Die Dienste sind legitime Drittanbieter-Infrastruktur, die die Schadsoftware für diese Abfragen nutzt.
Eine frühere beschriebene Fassung kontaktierte 24 Endpunkte; mindestens die Hälfte der Abfragen musste erfolgreich sein. In der dritten beschriebenen Entwicklungsstufe waren es 13 Endpunkte, und alle mussten antworten. Nach den Abfragen sendet ClingSTUN laut Analyse regelmäßig eine Gruppenkennung und eine Liste zugeordneter Ports an dieselben Endpunkte.
FortiGuard hat in diesem beschriebenen Kommunikationspfad keine separate Registrierung bei einem Koordinierungsserver festgestellt. Wie die Betreiber die ermittelten Zuordnungen nutzen, um Steuerverkehr durch NAT zu leiten, blieb in der Analyse ungeklärt.
Erstzugriff und Ausbreitung sind zwei verschiedene Dinge
FortiGuard führt 24 Schwachstellen für den Erstzugriff auf. Sie betreffen unter anderem internetseitig erreichbare Router, IoT- und Cloud-Dienste sowie Netzwerktechnik. Davon getrennt enthält ClingSTUN laut Analyse sieben fest eingebaute Exploits zur Selbstausbreitung. Diese beziehen sich auf Schwachstellen im Zusammenhang mit Realtek, MVPower, TBK, Linksys, LB-LINK, China Mobile und KGUARD.
Die beiden Zahlen beschreiben also unterschiedliche Schritte: Die 24 Schwachstellen stehen für berichtete Zugangswege in die Kampagne; die sieben Exploits sind in der Schadsoftware hinterlegt und dienen ihrer weiteren Verbreitung.
Persistenz und gemeldetes Systemverhalten
Für einen dauerhaften Start kopiert ClingSTUN sich laut FortiGuard nach /root/.cling und /usr/local/bin/.cling. Zusätzlich hängt die Schadsoftware Startbefehle an /etc/inittab, /etc/init.d/rcS und /etc/rc.d/rc.boot an.
Die Analyse beschreibt außerdem, dass ClingSTUN ausgewählte Prozesse beendet und Watchdog-Timer stört. Läuft die Schadsoftware mit Root-Rechten, kann sie kopierte Prozessinformationen von PID 1 per Bind-Mount über ihr eigenes Prozessverzeichnis legen, um ihre Prozessinformationen zu verbergen.
Ein 20 Byte großes Steuerpaket kann laut FortiGuard eine Funktion auslösen, die eine TCP-Verbindung zu einem vorgegebenen Ziel aufbaut, einen Befehl empfängt und ihn ausführt. Dieser beschriebene Ablauf erklärt die Fernsteuerungsfunktion; der Weg, über den Betreiber STUN-Zuordnungen für Steuerverkehr durch NAT einsetzen, bleibt davon getrennt.
Was Sicherheitsverantwortliche beobachten können
FortiGuard empfiehlt, STUN-Verkehr im Zusammenhang mit der jeweiligen Gerätefunktion zu bewerten. Auffällige Hinweise können unerwartete Kommunikation mit zahlreichen STUN-Endpunkten, mehrere UDP-Sockets, wiederkehrende Keepalive-Nachrichten mit Gruppenkennung und Portliste sowie verdächtige Prozesse sein.
Für die Abwehr empfiehlt FortiGuard, internetseitig erreichbare Geräte zu inventarisieren, verfügbare Updates einzuspielen und unnötige öffentliche Erreichbarkeit zu begrenzen. Öffentliches STUN pauschal zu blockieren kann legitime Dienste beeinträchtigen.