El 5 de octubre de 2026, FortiGuard Labs publicó un análisis de ClingSTUN, una puerta trasera para Linux que, según el equipo, explota vulnerabilidades conocidas en routers y otros dispositivos conectados para convertirlos en nodos proxy controlados a distancia. Desde un equipo comprometido, un atacante puede retransmitir tráfico y ejecutar comandos.

Qué cuenta FortiGuard sobre ClingSTUN

ClingSTUN es una puerta trasera de conexión inversa: permite que un atacante se conecte a un dispositivo infectado y lo utilice como intermediario para el tráfico. Así, un router u otro equipo conectado puede servir de nodo proxy aunque no almacene datos sensibles.

El análisis de FortiGuard describe tres periodos sucesivos de actividad. El primero duró dos días; el equipo relaciona esa etapa con la explotación de una vulnerabilidad en routers Hytec Inter HWL-2511-SS.

Cómo accede y se propaga

FortiGuard identificó como primer método de acceso la explotación de CVE-2022-36553, una vulnerabilidad de inyección de comandos asociada a routers Hytec Inter HWL-2511-SS. En etapas posteriores, su análisis recoge otras vulnerabilidades, entre ellas CVE-2025-34035, vinculada a EnGenius, y CVE-2024-23625, vinculada a D-Link.

El informe enumera 24 registros CVE como vías de acceso inicial y, por separado, siete exploits codificados para la autopropagación. No son dos recuentos de la misma función: los primeros describen entradas usadas para infectar dispositivos; los segundos, mecanismos con los que el malware puede extenderse a otros equipos.

Persistencia, ocultación y arquitecturas Linux

Para mantenerse en los dispositivos, ClingSTUN se copia en /root/.cling y /usr/local/bin/.cling, y añade comandos de inicio a /etc/inittab, /etc/init.d/rcS y /etc/rc.d/rc.boot. El análisis también describe cómo borra los argumentos originales de la línea de comandos, termina procesos competidores y detiene el temporizador watchdog.

Cuando se ejecuta con permisos de root, el malware puede ocultar información de su proceso montando metadatos copiados del proceso PID 1 sobre su propia entrada en /proc/<pid>. Sus descargadores incluyen versiones para ARM, Intel 80386, MIPS R3000, PowerPC y AMD x86-64.

Por qué aparece STUN en el análisis

STUN, sigla de Session Traversal Utilities for NAT, ayuda a un dispositivo detrás de una traducción de direcciones de red (NAT) a conocer la dirección y el puerto que le asigna esa traducción. ClingSTUN aprovecha endpoints STUN públicos para averiguar esos datos y mantener la conectividad.

FortiGuard describe solicitudes STUN de enlace de 20 bytes enviadas por UDP. El malware también manda periódicamente un identificador de grupo y una lista de puertos asignados a esos endpoints. En una evolución anterior contactaba con 24 endpoints y necesitaba que respondiera al menos la mitad; en la tercera contactaba con 13 y exigía que se establecieran todas las conexiones.

El análisis identifica tres direcciones IP relacionadas con la actividad: 124[.]163[.]212[.]119, 222[.]223[.]152[.]97 y 118[.]145[.]196[.]225. La comunicación con un servicio STUN público forma parte del comportamiento descrito; para investigar un dispositivo, resulta más útil relacionar las conexiones recurrentes con los procesos que las originan y con el resto de su actividad.

Qué pueden hacer los responsables de dispositivos expuestos

Empieza por inventariar los equipos conectados a Internet, anotar sus versiones de firmware y comprobar si siguen recibiendo soporte. Para cada modelo, contrasta las vulnerabilidades aplicables con los avisos y actualizaciones de su fabricante; después, instala las correcciones disponibles.

Si un dispositivo no se puede actualizar, reduce su exposición a Internet y limita las comunicaciones que necesita. Si tampoco se puede proteger de esa forma, valora sustituirlo. Vigila los procesos y las conexiones UDP recurrentes, incluidas las solicitudes STUN, y revisa qué dispositivo las origina antes de decidir si requieren una respuesta.