5 października 2026 r. FortiGuard Labs opublikowało analizę ClingSTUN, backdoora proxy dla Linuksa. Według opisu malware korzysta z publicznych usług STUN, aby ustalać zewnętrzne adresy IP i mapowania portów, a także utrzymuje się w systemie i może wykonywać zdalne polecenia.
ClingSTUN to backdoor proxy dla Linuksa
Backdoor to złośliwy program zapewniający zdalny dostęp do urządzenia. FortiGuard Labs opisuje ClingSTUN jako backdoor typu back-connect proxy: zainfekowane urządzenie może działać jako zdalnie sterowany węzeł pośredniczący w ruchu sieciowym. Malware ma też wykonywać polecenia otrzymywane zdalnie.
Dlaczego malware korzysta z publicznych usług STUN
STUN, czyli Session Traversal Utilities for NAT, pomaga ustalić, jaki publiczny adres IP i port są przypisane do połączenia urządzenia znajdującego się za NAT. NAT (translacja adresów sieciowych) pozwala wielu urządzeniom w sieci lokalnej korzystać ze wspólnego publicznego adresu IP.
FortiGuard opisuje, że ClingSTUN wysyła przez UDP standardowe, 20-bajtowe żądania STUN. Wcześniejsza opisana wersja kontaktowała się z 24 publicznymi punktami końcowymi; do powodzenia wystarczała odpowiedź co najmniej połowy z nich. W trzeciej opisanej ewolucji malware korzystało z 13 punktów końcowych i wymagało powodzenia wszystkich połączeń. Następnie okresowo wysyłało do tych samych punktów identyfikator grupy i listę zmapowanych portów.
Publiczne usługi STUN są legalną infrastrukturą zewnętrzną. Sam fakt, że ClingSTUN się z nimi komunikuje, nie oznacza, że te usługi są przejęte lub kontrolowane przez operatorów malware. FortiGuard nie ustaliło dokładnego sposobu, w jaki operatorzy wykorzystują poznane mapowania do przesyłania ruchu sterującego przez NAT.
Początkowy dostęp i propagacja to różne zestawy
FortiGuard wymienia 24 luki powiązane z początkowym dostępem do urządzeń. Osobno opisuje siedem exploitów zakodowanych w ClingSTUN, które służą samodzielnemu rozprzestrzenianiu się malware. To dwa odrębne zestawy o różnych rolach.
Luki powiązane z początkowym dostępem to: CVE-2025-34035, CVE-2024-23625, CVE-2024-23624, CVE-2019-17621, CVE-2019-7256, CVE-2021-35394, CVE-2023-1389, CVE-2021-36380, CVE-2024-21887, CVE-2023-46805, CVE-2024-46048, CVE-2024-35340, CVE-2024-32314, CVE-2024-32292, CVE-2024-32281, CVE-2022-35555, CVE-2022-26289, CVE-2022-36553, CVE-2022-37055, CVE-2024-7029, CVE-2024-10915, CVE-2024-10914, CVE-2026-36356 i CVE-2025-67038.
Osobny zestaw exploitów do propagacji obejmuje CVE-2014-8361 powiązane z Realtek, CVE-2016-20016 z MVPower, CVE-2024-3721 z TBK, CVE-2025-34037 z Linksys, CVE-2023-26801 z LB-LINK, CVE-2023-41011 z China Mobile oraz CVE-2026-87827 z KGUARD. FortiGuard opisuje trzy okresy kampanii, w których zmieniały się źródła pobierania malware.
Utrwalanie i inne zgłoszone zachowania
Według FortiGuard ClingSTUN kopiuje się do ukrytych plików /root/.cling i /usr/local/bin/.cling, a polecenia uruchamiające malware dopisuje do skryptów startowych /etc/inittab, /etc/init.d/rcS i /etc/rc.d/rc.boot. Analiza wymienia wersje ładunku dla architektur ARM, Intel 80386, MIPS R3000, PowerPC i AMD x86-64.
Malware może kończyć wybrane procesy, ingerować w działanie watchdogów i ukrywać informacje o procesach, gdy działa z uprawnieniami roota. Opisany mechanizm zdalnego wykonywania poleceń może po otrzymaniu pakietu sterującego nawiązać połączenie TCP z określonym adresem, odebrać polecenie i je wykonać.
Na jakie zachowania mogą zwracać uwagę obrońcy
FortiGuard zaleca oceniać ruch STUN w kontekście roli danego urządzenia. Sygnałami do sprawdzenia mogą być nieoczekiwana komunikacja z wieloma punktami STUN, nietypowe procesy, liczne gniazda UDP oraz powtarzające się wiadomości zawierające identyfikator grupy i listę mapowanych portów. Sam ruch STUN nie przesądza o infekcji.
W praktyce zalecenia FortiGuard obejmują inwentaryzację urządzeń wystawionych na internet, instalowanie dostępnych aktualizacji i ograniczanie niepotrzebnej ekspozycji sieciowej. Blokowanie wszystkich publicznych usług STUN może zakłócić legalne działanie usług, dlatego warto uwzględnić funkcję urządzenia i pozostałe oznaki jego aktywności.