5 października 2026 r. FortiGuard Labs opublikował analizę ClingSTUN, backdoora dla Linuksa, który wykorzystuje znane podatności w urządzeniach podłączonych do internetu. Według opisu malware utrwala się w systemie, a zainfekowany sprzęt może służyć napastnikom jako zdalny węzeł proxy do przekazywania ruchu i wykonywania poleceń. ClingSTUN korzysta też z publicznych usług STUN, by ustalać mapowane adresy i porty.
Co FortiGuard podaje o ClingSTUN
Węzeł proxy pośredniczy w przesyłaniu ruchu: zamiast łączyć się bezpośrednio z celem, napastnik może kierować go przez przejęte urządzenie. FortiGuard opisuje ClingSTUN jako backdoora typu back-connect proxy, z możliwością zdalnego wykonywania poleceń. Do jego działania mogą posłużyć urządzenia sieciowe z Linuksem, nie tylko komputery osobiste.
Pobierające malware skrypty obejmują wersje dla architektur ARM, Intel 80386, MIPS R3000, PowerPC i AMD x86-64.
Jak ClingSTUN uzyskuje dostęp i się rozprzestrzenia
FortiGuard opisuje 24 podatności jako możliwe punkty wejścia. Pierwsza zidentyfikowana ścieżka dostarczenia wykorzystywała podatność command injection CVE-2022-36553 w routerach Hytec Inter HWL-2511-SS. W kolejnych etapach pojawiły się inne luki, w tym EnGenius CVE-2025-34035 i D-Link CVE-2024-23625.
Osobno FortiGuard wymienia siedem exploitów zapisanych w malware i używanych do samorozprzestrzeniania. Ta grupa obejmuje między innymi CVE-2014-8361 powiązaną z Realtek, CVE-2025-34037 dotyczącą Linksys oraz CVE-2026-87827 powiązaną z KGUARD. Podatności wejściowe i exploity do dalszego rozprzestrzeniania to dwa różne zestawy.
Trwałość, ukrywanie i architektury Linuksa
ClingSTUN kopiuje się do /root/.cling i /usr/local/bin/.cling, nadaje plikom uprawnienia do wykonywania, a następnie dopisuje polecenia uruchamiające malware do /etc/inittab, /etc/init.d/rcS i /etc/rc.d/rc.boot. Dzięki temu może uruchamiać się ponownie wraz ze startem systemu.
FortiGuard opisuje też usuwanie pierwotnych argumentów wiersza poleceń, kończenie działania konkurencyjnych procesów i wyłączanie timera watchdog, który zwykle nadzoruje pracę systemu. Gdy malware działa z uprawnieniami roota, kopiuje metadane procesu PID 1 i montuje je w miejscu własnego wpisu /proc/<pid>, by ukrywać informacje o swoim procesie.
Dlaczego ClingSTUN korzysta z publicznych usług STUN
STUN, czyli Session Traversal Utilities for NAT, pomaga ustalić publiczny adres i port przypisane urządzeniu przez translację adresów sieciowych (NAT). ClingSTUN wysyła do publicznych punktów końcowych STUN standardowe, 20-bajtowe żądania wiążące przez UDP. Okresowo przesyła też do tych punktów identyfikator grupy i listę mapowanych portów.
W jednej z wcześniejszych ewolucji malware kontaktowało się z 24 punktami STUN i wymagało powodzenia co najmniej połowy połączeń. Trzecia opisana ewolucja korzystała z 13 punktów i wymagała powodzenia każdego połączenia. Użycie publicznej usługi STUN przez malware samo w sobie nie oznacza, że usługa jest kontrolowana przez napastników.
Jak chronić urządzenia wystawione na internet
Warto prowadzić ewidencję urządzeń dostępnych z internetu i sprawdzać ich wersje oprogramowania oraz status wsparcia producenta. Dostępne aktualizacje należy wdrażać; sprzęt, którego nie da się załatać, można odizolować od internetu lub wymienić. Przy monitorowaniu zwracaj uwagę na nietypowe procesy oraz powtarzające się połączenia STUN i ruch UDP.
FortiGuard wymienia jako wskaźniki hostów pobierających malware adresy 124[.]163[.]212[.]119, 222[.]223[.]152[.]97 i 118[.]145[.]196[.]225. W analizie podaje również hashe plików, nazwy detekcji antywirusowych oraz informacje o sygnaturach IPS związanych z wymienionymi podatnościami.