FortiGuard Labs publiceerde op 5 oktober 2026 een analyse van ClingSTUN, een Linux-achterdeur die openbare STUN-diensten gebruikt om extern zichtbare IP-adressen en poortkoppelingen te achterhalen. De malware kan besmette apparaten ook als op afstand aangestuurde proxy inzetten en opdrachten uitvoeren.

ClingSTUN is een Linux-proxybackdoor

FortiGuard Labs beschrijft ClingSTUN als een Linux-backconnect-proxybackdoor. Dat betekent dat de malware op een besmet apparaat een verbinding naar buiten kan opzetten en het apparaat als tussenstation kan laten fungeren. FortiGuard beschrijft drie campagneperioden met wisselende downloadbronnen.

Waarom ClingSTUN openbare STUN-diensten gebruikt

STUN staat voor Session Traversal Utilities for NAT. Het protocol helpt een apparaat te achterhalen welk IP-adres en welke poort aan de buitenkant van een netwerk zichtbaar zijn. NAT, oftewel Network Address Translation, vertaalt netwerkverkeer tussen interne apparaten en een extern netwerk.

Volgens FortiGuard verstuurt ClingSTUN STUN-verzoeken via UDP. Een eerder beschreven variant benaderde 24 openbare STUN-eindpunten en moest bij minstens de helft ervan slagen. In de derde beschreven evolutie benaderde de malware 13 eindpunten en moest elk verzoek slagen. Daarna stuurde ClingSTUN geregeld een groeps-ID en een lijst met gekoppelde poorten naar dezelfde eindpunten.

De gebruikte STUN-diensten zijn legitieme openbare diensten. FortiGuard meldt dat het precieze mechanisme waarmee operators de gevonden netwerkgegevens gebruiken om via NAT besturingsverkeer af te leveren, niet is vastgesteld.

Initiële toegang en zelfverspreiding zijn verschillend

FortiGuard noemt 24 kwetsbaarheden die bij de initiële toegang tot apparaten zijn gebruikt. Daarnaast bevat ClingSTUN zeven hardgecodeerde exploits voor zelfverspreiding. Die tweede groep hoort dus bij de verspreiding van de malware vanaf een besmet systeem, niet bij de aparte lijst voor initiële toegang.

De downloadpayloads zijn bedoeld voor ARM, Intel 80386, MIPS R3000, PowerPC en AMD x86-64. De analyse noemt daarnaast kwetsbaarheden die samenhangen met onder meer EnGenius, D-Link, TP-Link, Realtek, Ivanti en Tenda.

Persistentie en ander gemeld gedrag

ClingSTUN kopieert zichzelf volgens FortiGuard naar /root/.cling en /usr/local/bin/.cling. Ook voegt de malware opstartcommando’s toe aan /etc/inittab, /etc/init.d/rcS en /etc/rc.d/rc.boot, zodat de code na een herstart opnieuw kan starten.

De malware kan geselecteerde processen beëindigen en watchdogtimers hinderen. Met rootrechten kan ze procesinformatie verhullen. Voor opdrachten op afstand maakt ClingSTUN een uitgaande TCP-verbinding naar een opgegeven eindpunt, ontvangt het een opdracht en voert die uit.

Waar beveiligingsteams op kunnen letten

FortiGuard adviseert STUN-verkeer te beoordelen in samenhang met de functie van het apparaat en ander verdacht gedrag. Denk aan onverwachte communicatie met veel STUN-eindpunten, meerdere UDP-sockets, terugkerende aangepaste berichten met een groeps-ID en poortlijst, en verdachte processen.

De aanbevelingen van FortiGuard zijn om apparatuur met internetverbinding in kaart te brengen, beschikbare updates toe te passen en onnodige blootstelling aan het openbare internet te beperken. De openbare STUN-diensten zelf zijn daarbij een onderdeel van het netwerkverkeer dat context vraagt, geen losstaand alarmsignaal.