Il 5 ottobre 2026 FortiGuard Labs ha pubblicato un’analisi di ClingSTUN, una backdoor per Linux che sfrutta vulnerabilità note nei dispositivi connessi, vi si mantiene attiva e può trasformarli in nodi proxy controllati da remoto. In questo ruolo, un dispositivo compromesso può inoltrare traffico e ricevere comandi: non deve custodire dati sensibili per essere utile a un attaccante.

Che cosa riferisce FortiGuard su ClingSTUN

L’analisi di FortiGuard Labs descrive ClingSTUN come una backdoor Linux con funzioni di proxy e di esecuzione remota di comandi. Una volta sul dispositivo, il malware tenta di restare attivo e di comunicare all’esterno attraverso servizi STUN pubblici.

STUN, acronimo di Session Traversal Utilities for NAT, aiuta un dispositivo a conoscere l’indirizzo e la porta che la rete gli assegna verso l’esterno. Il NAT, o traduzione degli indirizzi di rete, consente a più dispositivi di condividere una connessione pubblica. In questo caso, ClingSTUN usa STUN per rilevare gli indirizzi e le porte mappati e sostenere la propria connettività.

Come ClingSTUN entra nei dispositivi e si propaga

FortiGuard elenca 24 CVE associate ai punti d’ingresso e, separatamente, 7 exploit codificati per la propagazione verso altri dispositivi. I due gruppi descrivono funzioni diverse: accesso iniziale e diffusione.

La prima distribuzione individuata sfruttava CVE-2022-36553, una vulnerabilità di command injection che riguarda i router Hytec Inter HWL-2511-SS. Nelle fasi successive descritte nell’analisi compaiono altre vulnerabilità e diverse fonti di download. Tra gli esempi citati figurano CVE-2025-34035 per EnGenius e CVE-2024-23625 per D-Link.

Persistenza, occultamento e architetture Linux

Per restare sul dispositivo, ClingSTUN copia i propri file in /root/.cling e /usr/local/bin/.cling e aggiunge comandi di avvio a /etc/inittab, /etc/init.d/rcS e /etc/rc.d/rc.boot. L’analisi descrive anche la cancellazione degli argomenti originali della riga di comando, la terminazione di processi concorrenti e del watchdog, il timer che controlla il funzionamento del sistema.

Quando gira con privilegi di root, il malware può inoltre nascondere le informazioni del proprio processo montando metadati copiati da PID 1 sulla relativa voce in /proc/<pid>. I downloader descritti da FortiGuard coprono le architetture ARM, Intel 80386, MIPS R3000, PowerPC e AMD x86-64.

Perché ClingSTUN usa servizi STUN pubblici

ClingSTUN invia richieste STUN di tipo binding da 20 byte su UDP e trasmette periodicamente agli stessi endpoint un identificativo di gruppo e un elenco delle porte mappate. Le versioni descritte contattano quantità diverse di server: un’evoluzione ne raggiunge 24 e richiede che abbia successo almeno la metà delle connessioni; la terza ne contatta 13 e richiede che riescano tutte.

Come difendere i dispositivi esposti

FortiGuard raccomanda di mantenere un inventario delle apparecchiature esposte a Internet, controllare lo stato del firmware e del supporto del produttore e applicare gli aggiornamenti disponibili. Per i dispositivi che non si possono aggiornare, indica l’isolamento o la sostituzione; consiglia inoltre di monitorare processi sospetti e connessioni STUN o UDP ricorrenti.