5 października 2026 r. FortiGuard Labs opublikował analizę ClingSTUN, backdoora dla Linuksa, który wykorzystuje znane podatności w urządzeniach podłączonych do internetu. Według opisu malware utrwala się w systemie, a zainfekowany sprzęt może służyć napastnikom jako zdalny węzeł proxy do przekazywania ruchu i wykonywania poleceń. ClingSTUN korzysta też z publicznych usług STUN, by ustalać mapowane adresy i porty.

Co FortiGuard podaje o ClingSTUN

Węzeł proxy pośredniczy w przesyłaniu ruchu: zamiast łączyć się bezpośrednio z celem, napastnik może kierować go przez przejęte urządzenie. FortiGuard opisuje ClingSTUN jako backdoora typu back-connect proxy, z możliwością zdalnego wykonywania poleceń. Do jego działania mogą posłużyć urządzenia sieciowe z Linuksem, nie tylko komputery osobiste.

Pobierające malware skrypty obejmują wersje dla architektur ARM, Intel 80386, MIPS R3000, PowerPC i AMD x86-64.

Jak ClingSTUN uzyskuje dostęp i się rozprzestrzenia

FortiGuard opisuje 24 podatności jako możliwe punkty wejścia. Pierwsza zidentyfikowana ścieżka dostarczenia wykorzystywała podatność command injection CVE-2022-36553 w routerach Hytec Inter HWL-2511-SS. W kolejnych etapach pojawiły się inne luki, w tym EnGenius CVE-2025-34035 i D-Link CVE-2024-23625.

Osobno FortiGuard wymienia siedem exploitów zapisanych w malware i używanych do samorozprzestrzeniania. Ta grupa obejmuje między innymi CVE-2014-8361 powiązaną z Realtek, CVE-2025-34037 dotyczącą Linksys oraz CVE-2026-87827 powiązaną z KGUARD. Podatności wejściowe i exploity do dalszego rozprzestrzeniania to dwa różne zestawy.

Trwałość, ukrywanie i architektury Linuksa

ClingSTUN kopiuje się do /root/.cling i /usr/local/bin/.cling, nadaje plikom uprawnienia do wykonywania, a następnie dopisuje polecenia uruchamiające malware do /etc/inittab, /etc/init.d/rcS i /etc/rc.d/rc.boot. Dzięki temu może uruchamiać się ponownie wraz ze startem systemu.

FortiGuard opisuje też usuwanie pierwotnych argumentów wiersza poleceń, kończenie działania konkurencyjnych procesów i wyłączanie timera watchdog, który zwykle nadzoruje pracę systemu. Gdy malware działa z uprawnieniami roota, kopiuje metadane procesu PID 1 i montuje je w miejscu własnego wpisu /proc/<pid>, by ukrywać informacje o swoim procesie.

Dlaczego ClingSTUN korzysta z publicznych usług STUN

STUN, czyli Session Traversal Utilities for NAT, pomaga ustalić publiczny adres i port przypisane urządzeniu przez translację adresów sieciowych (NAT). ClingSTUN wysyła do publicznych punktów końcowych STUN standardowe, 20-bajtowe żądania wiążące przez UDP. Okresowo przesyła też do tych punktów identyfikator grupy i listę mapowanych portów.

W jednej z wcześniejszych ewolucji malware kontaktowało się z 24 punktami STUN i wymagało powodzenia co najmniej połowy połączeń. Trzecia opisana ewolucja korzystała z 13 punktów i wymagała powodzenia każdego połączenia. Użycie publicznej usługi STUN przez malware samo w sobie nie oznacza, że usługa jest kontrolowana przez napastników.

Jak chronić urządzenia wystawione na internet

Warto prowadzić ewidencję urządzeń dostępnych z internetu i sprawdzać ich wersje oprogramowania oraz status wsparcia producenta. Dostępne aktualizacje należy wdrażać; sprzęt, którego nie da się załatać, można odizolować od internetu lub wymienić. Przy monitorowaniu zwracaj uwagę na nietypowe procesy oraz powtarzające się połączenia STUN i ruch UDP.

FortiGuard wymienia jako wskaźniki hostów pobierających malware adresy 124[.]163[.]212[.]119, 222[.]223[.]152[.]97 i 118[.]145[.]196[.]225. W analizie podaje również hashe plików, nazwy detekcji antywirusowych oraz informacje o sygnaturach IPS związanych z wymienionymi podatnościami.