ClingSTUN превращает уязвимые IoT-устройства в прокси-узлы

ClingSTUN, бэкдор для Linux, эксплуатирует доступные из интернета устройства без установленных обновлений и превращает их в удалённо управляемые прокси-узлы.

Уязвимости и загрузчики ClingSTUN

Первоначальную доставку бэкдора наблюдали при эксплуатации CVE-2022-36553, уязвимости командной инъекции в маршрутизаторах Hytec Inter HWL-2511-SS. В последующих кампаниях злоумышленники использовали командные инъекции в облачном сервисе EnGenius IoT (CVE-2025-34035), D-Link UPnP (CVE-2024-23625), устройствах Linear и других IoT-устройствах, а также в устройствах Realtek, затронутых CVE-2021-35394, TP-Link Archer AX21 с CVE-2023-1389, AVTECH AVM1203 с CVE-2024-7029 и D-Link с CVE-2024-10915. Кроме того, злоумышленники использовали переполнение буфера в параметре goform name у устройств нескольких производителей.

Загрузчики ClingSTUN перемещаются в каталог /tmp, скачивают исполняемые файлы для разных архитектур и запускают версии для ARM, Intel 80386, MIPS, PowerPC и AMD x86-64. Более поздний загрузчик сканирует /proc/mounts, отключает выбранные точки монтирования, завершает связанные процессы и останавливает процессы, запущенные из /tmp.

Бэкдор просматривает содержимое /proc, выявляет конкурирующие или подозрительные процессы и сравнивает их командные строки с именами исполняемых файлов. Процессы, не прошедшие проверку, он завершает. ClingSTUN также открывает файлы устройств watchdog и вызывает ioctl, чтобы отключить таймеры watchdog.

Закрепление и связь с оператором

Для закрепления ClingSTUN копирует себя в /root/.cling и /usr/local/bin/.cling, назначает этим файлам права на выполнение и добавляет их в три файла, связанные с загрузкой системы. Бэкдор очищает аргументы командной строки, скрывая свою активность от средств мониторинга процессов. Если он запущен от имени root, то копирует выбранные файлы из /proc/1 в /tmp, а затем монтирует этот каталог поверх собственного элемента в /proc, скрывая сведения о процессе.

Для связи с публичными STUN-сервисами бэкдор использует UDP-сокеты и стандартные 20-байтовые запросы привязки STUN. С их помощью он обнаруживает внешние адреса и порты, а также поддерживает связи через NAT. Более ранние версии обращались к 24 конечным точкам и продолжали работу, если получали ответы как минимум от половины из них. В более поздней версии бэкдор использовал 13 конечных точек и требовал успешного взаимодействия со всеми. Он периодически отправляет сервисам идентификатор группы и сведения о проброшенных портах.

Специально сформированный 20-байтовый пакет оператора может запустить удалённое выполнение команд. Команда 1 заставляет бэкдор установить исходящее TCP-соединение, получить команду и выполнить её. ClingSTUN также содержит встроенные эксплойты для самораспространения.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных