Le 5 octobre 2026, FortiGuard Labs a publié une analyse de ClingSTUN, une porte dérobée Linux qui s’appuie sur des services STUN publics pour repérer des adresses IP et des ports mappés. Le malware peut aussi persister sur les appareils compromis, interrompre certains processus et exécuter des commandes à distance. L’analyse de FortiGuard Labs distingue 24 vulnérabilités associées à l’accès initial de sept exploits codés en dur pour l’autopropagation.

ClingSTUN, une porte dérobée Linux de type proxy

FortiGuard Labs décrit ClingSTUN comme une porte dérobée Linux conçue pour faire des appareils infectés des relais proxy contrôlables à distance. Elle peut notamment exécuter des commandes reçues à distance : un paquet de contrôle déclenche une connexion TCP sortante vers un point de terminaison donné, puis le malware reçoit et exécute une commande.

L’analyse décrit trois périodes de campagne, avec des sources de téléchargement différentes. Les charges utiles du téléchargeur concernent plusieurs architectures : ARM, Intel 80386, MIPS R3000, PowerPC et AMD x86-64.

Le rôle des services STUN publics

STUN, pour Session Traversal Utilities for NAT, est un protocole qui aide à déterminer l’adresse IP et le port externes associés à une connexion derrière un NAT. Le NAT traduit les adresses et les ports entre un réseau local et Internet. FortiGuard indique que ClingSTUN envoie des requêtes STUN standard de 20 octets sur UDP pour découvrir ces correspondances.

Une version décrite contactait 24 points de terminaison publics et devait en obtenir une réponse d’au moins la moitié. Une évolution ultérieure en contactait 13 et exigeait une réponse de chacun. Le malware envoyait ensuite périodiquement un identifiant de groupe et une liste de ports mappés aux mêmes points de terminaison.

FortiGuard décrit ces serveurs STUN comme des services tiers légitimes. Leur utilisation par ClingSTUN ne signifie pas qu’ils sont compromis ou contrôlés par les opérateurs. FortiGuard n’a pas identifié d’enregistrement auprès d’un serveur de coordination distinct dans le chemin STUN décrit. La manière dont les opérateurs utilisent les correspondances obtenues pour acheminer des commandes à travers le NAT reste non vérifiée.

Accès initial et autopropagation : deux ensembles distincts

FortiGuard associe 24 vulnérabilités à l’accès initial dans la campagne. Le rapport les relie à des équipements accessibles depuis Internet, notamment des routeurs et des appareils réseau. Ce premier ensemble décrit des failles utilisées pour obtenir un accès ; il ne s’agit pas des exploits intégrés au malware pour se propager.

ClingSTUN contient séparément sept exploits codés en dur pour l’autopropagation. Ils concernent des vulnérabilités associées à Realtek, MVPower, TBK, Linksys, LB-LINK, China Mobile et KGUARD. Les deux nombres désignent donc des rôles différents dans la campagne, et non un total unique.

Persistance et comportements système

Pour persister, ClingSTUN copie ses fichiers sous les noms /root/.cling et /usr/local/bin/.cling, puis ajoute des commandes de démarrage à /etc/inittab, /etc/init.d/rcS et /etc/rc.d/rc.boot. FortiGuard indique aussi que le malware peut terminer certains processus et perturber les temporisateurs de surveillance (watchdogs).

Lorsqu’il s’exécute avec les droits root, il peut masquer des informations sur son processus en montant une copie des informations du processus PID 1 à la place de son propre répertoire de processus. Ces mécanismes accompagnent la persistance et l’exécution de commandes à distance signalées par FortiGuard.

Les comportements à surveiller

FortiGuard recommande d’évaluer le trafic STUN en fonction du rôle de l’appareil, plutôt que de considérer une connexion à un serveur STUN public comme un signe suffisant de compromission. Les échanges avec de nombreux points de terminaison STUN, plusieurs sockets UDP, des processus suspects et des messages périodiques contenant un identifiant de groupe ou des ports mappés méritent d’être examinés ensemble.

Pour réduire l’exposition, FortiGuard recommande de recenser les équipements accessibles depuis Internet, d’appliquer les mises à jour disponibles et de limiter l’exposition inutile des appareils connectés. Les services STUN publics peuvent également être utilisés pour des communications légitimes : les bloquer sans tenir compte de l’usage des appareils peut perturber ces services.