Il 5 ottobre 2026 FortiGuard Labs ha pubblicato un’analisi di ClingSTUN, una backdoor per Linux che può trasformare dispositivi vulnerabili connessi a Internet in nodi proxy controllabili da remoto. Il malware usa servizi STUN pubblici per ricavare gli indirizzi IP e le porte mappati dall’esterno; FortiGuard distingue inoltre 24 vulnerabilità associate all’accesso iniziale da sette exploit separati incorporati per propagarsi.
Perché ClingSTUN usa i servizi STUN pubblici
STUN, acronimo di Session Traversal Utilities for NAT, è un protocollo che permette a un dispositivo dietro un NAT di conoscere l’indirizzo IP e la porta con cui è raggiungibile dall’esterno. Il NAT traduce gli indirizzi della rete privata in quelli usati su Internet.
Secondo FortiGuard, ClingSTUN invia richieste di binding STUN da 20 byte tramite UDP. Una delle implementazioni descritte contatta 24 endpoint pubblici e richiede che almeno metà delle richieste abbia successo; nella terza evoluzione riportata, gli endpoint sono 13 e devono rispondere tutti. FortiGuard descrive questi endpoint come servizi pubblici legittimi di terze parti.
Il malware invia inoltre periodicamente agli stessi endpoint un identificatore di gruppo e l’elenco delle porte mappate. FortiGuard non ha verificato come gli operatori usino queste mappature per far arrivare il traffico di controllo attraverso il NAT.
Accesso iniziale e autopropagazione
FortiGuard associa 24 vulnerabilità all’accesso iniziale alla campagna. La lista comprende CVE legate a router esposti a Internet, dispositivi IoT, apparati di rete e servizi cloud.
Il malware contiene anche sette exploit codificati per l’autopropagazione, associati a vulnerabilità legate a Realtek, MVPower, TBK, Linksys, LB-LINK, China Mobile e KGUARD. I due gruppi hanno ruoli distinti: le 24 vulnerabilità sono associate all’accesso iniziale, mentre i sette exploit sono incorporati nel malware per favorirne la propagazione.
Persistenza e comandi remoti
ClingSTUN si copia nei percorsi /root/.cling e /usr/local/bin/.cling e aggiunge comandi di avvio a /etc/inittab, /etc/init.d/rcS e /etc/rc.d/rc.boot. FortiGuard segnala inoltre che può terminare processi selezionati e interferire con i timer watchdog. Quando gira con privilegi di root, può nascondere informazioni sui processi.
Un pacchetto di controllo può innescare una connessione TCP in uscita verso un endpoint specificato: il malware riceve quindi un comando e lo esegue. Questo comportamento rientra nelle funzioni di controllo remoto descritte da FortiGuard.
Indicatori da valutare
FortiGuard raccomanda di interpretare il traffico in base al ruolo del dispositivo e insieme ad altri segnali: processi sospetti, comunicazioni UDP inattese, contatti con numerosi endpoint STUN e traffico keepalive ricorrente. Tra gli indizi descritti ci sono anche più socket UDP e messaggi ricorrenti contenenti un identificatore di gruppo e un elenco di porte mappate.
Per ridurre l’esposizione, FortiGuard raccomanda di censire le apparecchiature accessibili da Internet, applicare gli aggiornamenti disponibili e limitare l’esposizione non necessaria dei dispositivi.