Dans son analyse publiée le 5 octobre 2026, FortiGuard Labs décrit ClingSTUN, une porte dérobée Linux qui exploite des vulnérabilités d’appareils connectés, s’y maintient et les transforme en relais proxy contrôlables à distance. Le logiciel malveillant utilise des services STUN publics pour repérer les adresses et ports visibles depuis Internet et soutenir sa connectivité.
Ce que ClingSTUN fait d’un appareil compromis
Un appareil détourné peut servir à relayer du trafic et à exécuter des commandes à distance. Il n’a donc pas besoin de contenir des données sensibles pour présenter un intérêt pour un attaquant : sa connexion Internet et sa présence sur le réseau peuvent suffire à en faire un relais.
FortiGuard classe ClingSTUN parmi les portes dérobées Linux de type « back-connect proxy ». Les téléchargeurs décrits prennent en charge ARM, Intel 80386, MIPS R3000, PowerPC et AMD x86-64.
Accès initial et propagation : deux listes de vulnérabilités
La première diffusion identifiée par FortiGuard exploitait CVE-2022-36553, une vulnérabilité d’injection de commandes touchant les routeurs Hytec Inter HWL-2511-SS. Le rapport répertorie ensuite 24 CVE comme points d’accès initiaux. Il cite notamment CVE-2025-34035 pour EnGenius et CVE-2024-23625 pour D-Link.
Une liste distincte recense sept exploits codés en dur que le logiciel malveillant utilise pour se propager à d’autres appareils. Ces vulnérabilités de propagation ne sont pas à confondre avec les 24 points d’accès initiaux : les deux nombres décrivent des usages différents.
Persistance et dissimulation sous Linux
ClingSTUN copie ses fichiers exécutables dans /root/.cling et /usr/local/bin/.cling, puis ajoute des commandes de démarrage à /etc/inittab, /etc/init.d/rcS et /etc/rc.d/rc.boot. Ces modifications lui permettent de se relancer au démarrage.
Le logiciel malveillant efface aussi ses arguments de ligne de commande, met fin à des processus concurrents et désactive le minuteur de surveillance, ou watchdog. Lorsqu’il s’exécute avec les droits root, il peut masquer les informations de son processus en montant des métadonnées copiées depuis le processus PID 1 sur son entrée dans /proc.
Pourquoi ClingSTUN contacte des serveurs STUN publics
STUN, pour Session Traversal Utilities for NAT, aide un appareil situé derrière un routeur à connaître l’adresse et le port que le réseau rend visibles à l’extérieur. Le NAT, ou traduction d’adresses réseau, permet à plusieurs appareils d’un réseau local de partager une adresse Internet publique.
Selon FortiGuard, ClingSTUN envoie des requêtes STUN standard de 20 octets sur UDP, puis transmet périodiquement un identifiant de groupe et une liste de ports associés à son adresse visible. Une évolution antérieure du logiciel malveillant contactait 24 points de terminaison publics et devait en joindre au moins la moitié. La troisième évolution en contactait 13 et exigeait que chaque connexion aboutisse.
Ces services STUN publics contribuent à la connectivité du logiciel malveillant ; leur utilisation ne signifie pas, à elle seule, que les services eux-mêmes sont contrôlés par les attaquants.
Réduire l’exposition des appareils connectés
Pour commencer, recensez les routeurs et autres équipements accessibles depuis Internet, puis vérifiez leurs avis de sécurité et leur statut de prise en charge. Installez les mises à jour disponibles. Si un appareil ne peut pas être corrigé, limitez son exposition au réseau et à Internet ; envisagez son remplacement si vous ne pouvez pas le protéger de cette manière.
Surveillez aussi les connexions UDP répétées vers des services STUN, en tenant compte du rôle normal que ces services peuvent jouer sur un réseau. FortiGuard publie trois indicateurs réseau en notation neutralisée : 124[.]163[.]212[.]119, 222[.]223[.]152[.]97 et 118[.]145[.]196[.]225. Son analyse fournit également des empreintes de fichiers, les noms de détection BASH/Mirai.AEH!tr.dldr, BASH/Dloader.P!tr et Linux/Agent.BHT!tr, ainsi que des informations sur ses signatures IPS.