A FortiGuard Labs publicou em 5 de outubro de 2026 uma análise do ClingSTUN, um backdoor para Linux que pode transformar dispositivos comprometidos em nós de proxy controlados remotamente. O malware usa serviços STUN públicos para descobrir endereços IP e portas externos mapeados, e também mantém persistência no sistema e executa comandos remotos.
ClingSTUN é um backdoor de proxy para Linux
O ClingSTUN combina funções de backdoor e proxy: segundo a análise da FortiGuard Labs, ele pode permanecer no dispositivo, comunicar-se com infraestrutura pública e executar comandos recebidos remotamente. A pesquisa descreve três períodos de campanha, com mudanças nas fontes usadas para baixar os arquivos do malware.
As arquiteturas dos payloads de download incluem ARM, Intel 80386, MIPS R3000, PowerPC e AMD x86-64. Isso indica que a campanha visou dispositivos com diferentes arquiteturas de processador, sem limitar o malware a um único tipo de equipamento.
Por que o malware usa serviços STUN públicos
STUN — Session Traversal Utilities for NAT — é um protocolo usado para descobrir o endereço IP e a porta externos associados a uma conexão. NAT, ou tradução de endereços de rede, permite que dispositivos de uma rede local compartilhem um endereço público. A FortiGuard relata que o ClingSTUN consulta serviços STUN públicos para obter esses mapeamentos.
O malware envia solicitações STUN padrão de 20 bytes por UDP. Em uma implementação descrita inicialmente, consultava 24 endpoints e precisava que pelo menos metade tivesse sucesso. Na terceira evolução, consultava 13 endpoints e precisava que todos fossem bem-sucedidos. Depois das consultas, enviava periodicamente um identificador de grupo e uma lista de portas mapeadas aos mesmos endpoints.
A FortiGuard descreve os endpoints como serviços STUN públicos legítimos: o contato do malware com eles, por si só, não indica que estejam comprometidos ou sob controle dos operadores. A FortiGuard também afirma que o método pelo qual os operadores usariam esses mapeamentos para entregar tráfego de controle através do NAT segue sem verificação.
Acesso inicial e autopropagação são coisas distintas
A análise associa 24 vulnerabilidades ao acesso inicial e descreve, separadamente, sete exploits codificados para autopropagação. São conjuntos diferentes: um se refere às vulnerabilidades ligadas à entrada na campanha; o outro, aos exploits incorporados ao malware para tentar se espalhar.
A lista de acesso inicial inclui CVE-2025-34035, CVE-2024-23625, CVE-2024-23624, CVE-2019-17621, CVE-2019-7256, CVE-2021-35394, CVE-2023-1389, CVE-2021-36380, CVE-2024-21887, CVE-2023-46805, CVE-2024-46048, CVE-2024-35340, CVE-2024-32314, CVE-2024-32292, CVE-2024-32281, CVE-2022-35555, CVE-2022-26289, CVE-2022-36553, CVE-2022-37055, CVE-2024-7029, CVE-2024-10915, CVE-2024-10914, CVE-2026-36356 e CVE-2025-67038.
Os sete exploits de autopropagação correspondem a CVE-2014-8361, CVE-2016-20016, CVE-2024-3721, CVE-2025-34037, CVE-2023-26801, CVE-2023-41011 e CVE-2026-87827. A FortiGuard os associa, respectivamente, a Realtek, MVPower, TBK, Linksys, LB-LINK, China Mobile e KGUARD.
Persistência e outros comportamentos relatados
A FortiGuard relata que o ClingSTUN copia arquivos para /root/.cling e /usr/local/bin/.cling e acrescenta comandos de inicialização a /etc/inittab, /etc/init.d/rcS e /etc/rc.d/rc.boot. Esses mecanismos permitem que o malware volte a ser executado durante a inicialização do sistema.
A análise também descreve o encerramento de processos selecionados, interferência nos watchdogs — mecanismos que monitoram o funcionamento do sistema — e ocultação de informações sobre processos quando o malware roda como root. Além disso, o ClingSTUN pode abrir uma conexão TCP para um endereço especificado, receber um comando e executá-lo.
O que as equipes de segurança podem observar
A FortiGuard recomenda avaliar a atividade STUN de acordo com a função esperada para cada dispositivo. Entre os sinais a considerar estão processos suspeitos, conexões UDP incomuns, comunicação com muitos endpoints STUN e mensagens recorrentes de keepalive com identificador de grupo e lista de portas mapeadas.
A recomendação também inclui inventariar equipamentos expostos à internet, aplicar atualizações disponíveis e reduzir a exposição desnecessária. O tráfego STUN ganha contexto quando é analisado junto com o comportamento do dispositivo, em vez de ser tratado isoladamente.