In een technische analyse die FortiGuard Labs op 5 oktober 2026 publiceerde, beschrijft het beveiligingsteam ClingSTUN als een Linux-backdoor die kwetsbare netwerkapparaten in proxyknooppunten verandert. Aanvallers kunnen via zo’n apparaat verkeer doorsturen en er opdrachten op uitvoeren.

Wat ClingSTUN doet

Een proxyknooppunt stuurt netwerkverkeer door via een ander apparaat. Daardoor kan een besmette router of ander verbonden apparaat voor aanvallers nuttig zijn, ook als het zelf geen gevoelige gegevens bevat. ClingSTUN kan bovendien op afstand opdrachten uitvoeren.

Toegang krijgen en verspreiden

FortiGuard noemt in zijn analyse 24 CVE’s voor initiële toegang. Dat zijn afzonderlijke kwetsbaarheden die als toegangspunten worden beschreven. Daarnaast vermeldt het team 7 hardgecodeerde exploits waarmee de malware zich naar andere apparaten kan verspreiden.

De eerste door FortiGuard geïdentificeerde levering maakte gebruik van CVE-2022-36553, een kwetsbaarheid voor opdrachtinjectie in routers van het model Hytec Inter HWL-2511-SS. In een later beschreven stadium werden meerdere kwetsbaarheden ingezet, waaronder CVE-2025-34035 van EnGenius en CVE-2024-23625 van D-Link.

Persistentie, verhulling en Linux-architecturen

Om actief te blijven, kopieert ClingSTUN zichzelf naar /root/.cling en /usr/local/bin/.cling. Ook schrijft de malware opstartcommando’s naar /etc/inittab, /etc/init.d/rcS en /etc/rc.d/rc.boot.

FortiGuard beschrijft daarnaast hoe ClingSTUN de watchdog-timer beëindigt en concurrerende processen afsluit. Als de malware als root draait, kan ze procesinformatie verhullen door metadata van PID 1 over haar eigen /proc/<pid>-vermelding te mounten. De downloaders zijn bedoeld voor ARM, Intel 80386, MIPS R3000, PowerPC en AMD x86-64.

Waarom ClingSTUN openbare STUN-diensten gebruikt

STUN staat voor Session Traversal Utilities for NAT. NAT vertaalt interne netwerkadressen naar een extern adres; STUN kan een apparaat helpen ontdekken welk adres en welke poort van buitenaf zichtbaar zijn. ClingSTUN gebruikt die informatie om connectiviteit te ondersteunen.

Volgens FortiGuard verstuurt de malware standaard STUN-bindingverzoeken van 20 bytes via UDP. In een eerdere evolutie benaderde ze 24 openbare STUN-endpoints; minstens de helft van die verbindingen moest slagen. De derde beschreven evolutie benaderde 13 endpoints en vereiste dat elke verbinding slaagde. De malware stuurde ook periodiek een groeps-ID en een lijst met gemapte poorten naar dezelfde endpoints.

Wat beheerders van netwerkapparaten kunnen doen

FortiGuard adviseert beheerders om internetbereikbare apparaten in kaart te brengen, hun firmware- en ondersteuningsstatus bij te houden en beschikbare updates toe te passen. Apparaten die niet kunnen worden bijgewerkt, kunnen worden geïsoleerd of vervangen. Let ook op afwijkende processen en terugkerend STUN- of UDP-verkeer.

FortiGuard noemt als hostindicatoren 124[.]163[.]212[.]119, 222[.]223[.]152[.]97 en 118[.]145[.]196[.]225.