El análisis de FortiGuard Labs sobre ClingSTUN, publicado el 5 de octubre de 2026, describe una puerta trasera para Linux que puede convertir equipos vulnerables conectados a internet en nodos proxy controlados a distancia. El malware utiliza servicios STUN públicos para descubrir direcciones IP y puertos externos, y combina persistencia en el sistema con la ejecución remota de comandos.
ClingSTUN, una puerta trasera Linux de tipo proxy
ClingSTUN es una puerta trasera de conexión inversa: una vez instalado, el equipo comprometido puede servir como intermediario para el tráfico y recibir órdenes remotas. FortiGuard Labs también describe tres periodos de actividad con cambios en las fuentes desde las que se descargaba el malware; esos periodos no tienen fechas de calendario asociadas en su análisis.
Los binarios descargadores descritos contemplan arquitecturas ARM, Intel 80386, MIPS R3000, PowerPC y AMD x86-64. Ese abanico permite entender por qué el análisis se centra en equipos Linux de red y otros dispositivos, además de ordenadores convencionales.
Para qué usa servicios STUN públicos
STUN es un protocolo que ayuda a averiguar qué dirección IP y qué puerto ve el exterior cuando un dispositivo se conecta a través de NAT. NAT —traducción de direcciones de red— permite que varios equipos compartan una dirección pública. ClingSTUN envía solicitudes de enlace STUN por UDP para obtener esos mapeos externos.
En una implementación descrita por FortiGuard, el malware contacta con 24 endpoints públicos y necesita que responda al menos la mitad. Una evolución posterior contacta con 13 y exige que respondan todos. Los servicios STUN son infraestructura pública legítima; FortiGuard recomienda interpretar su uso en el contexto de la actividad del dispositivo.
FortiGuard indicó que no había identificado un registro separado en un servidor de coordinación dentro de la ruta STUN descrita. También dejó sin resolver cómo utilizan los operadores los mapeos externos para hacer llegar el tráfico de control a través de NAT.
Acceso inicial y propagación: dos grupos distintos
FortiGuard asocia 24 vulnerabilidades al acceso inicial a dispositivos conectados a internet, entre ellos routers, equipos de red y servicios IoT o en la nube. Por separado, describe siete exploits codificados en ClingSTUN para la autopropagación, asociados a vulnerabilidades de Realtek, MVPower, TBK, Linksys, LB-LINK, China Mobile y KGUARD.
Las dos cifras corresponden a funciones diferentes: el primer conjunto está asociado a la entrada inicial; el segundo, a la propagación del malware. El análisis identifica vulnerabilidades y equipos relacionados, no un modelo o una versión de firmware concretos para cada caso.
Persistencia y otros comportamientos reportados
Para mantenerse en el sistema, ClingSTUN copia archivos ejecutables ocultos en /root/.cling y /usr/local/bin/.cling, y añade comandos de inicio a /etc/inittab, /etc/init.d/rcS y /etc/rc.d/rc.boot.
El malware también puede terminar procesos seleccionados e interferir con los temporizadores watchdog, mecanismos que ayudan a detectar bloqueos del sistema. Cuando se ejecuta como administrador, puede ocultar información de procesos. Para ejecutar órdenes, una función descrita por FortiGuard establece una conexión TCP saliente, recibe un comando y lo ejecuta en el equipo.
Qué pueden observar los equipos de seguridad
FortiGuard recomienda valorar las comunicaciones STUN según la función habitual del dispositivo y buscar señales que aparezcan juntas: procesos sospechosos, conexiones UDP inesperadas, contactos con numerosos endpoints STUN y tráfico periódico de mantenimiento de conexión. Un router o dispositivo que no debería generar ese patrón merece una revisión más detenida.
La recomendación práctica es inventariar los equipos expuestos a internet, aplicar las actualizaciones disponibles y limitar la exposición que no sea necesaria. Bloquear sin distinción los servicios STUN públicos puede interrumpir usos legítimos, así que el tráfico debe evaluarse junto con el comportamiento del dispositivo.