Säkerhet · 8 oktober 2026

Ny Linux-bakdörr utnyttjar STUN-protokollet och sårbarheter

tunnel with light turned on during night time
Dmitry Ant / Unsplash

En nyligen upptäckt bakdörr för Linux, kallad ClingSTUN, omvandlar infekterade system till proxys som använder protokollet Session Traversal Utilities for NAT. Enligt FortiGuard Labs innehåller skadeprogrammet verktyg för självförökning och fungerar som en bakdörr för återanslutningsproxys.

Operatörerna bakom programvaran har utnyttjat sårbarheter från ett stort antal tillverkare, däribland Avtech, EnGenius, D-Link, Hytec, Ivanti, Lantronix, Linear, MeiG, Realtek, Sunhillo, Tenda och TP-Link. För att uppnå initial åtkomst riktar sig programvaran mot två dussin sårbarheter. Mekanismen för självförökning använder kodade utnyttjande för sju sårbarheter kopplade till China Mobile, KGUARD, Linksys, LB-LINK, MVPower, Realtek och TBK.

För att säkerställa att programvaran körs under systemets uppstart skapas persistens genom att kopiera sig själv till två dolda filer med körbara behörigheter och lägga till kommandon i tre startskript. ClingSTUN använder nedladdare för att hämta nyttolaster anpassade för olika arkitekturer, såsom AMD X86-64, ARM, Intel 80386, MIPS R3000 och PowerPC.

Programvaran missbrukar legitima offentliga STUN-servrar för att identifiera externa IP-adresser och portmappningar, vilket hjälper till att upprätthålla NAT-anslutningar. Den etablerar en UDP-socket, binder till en slumpmässig lokal port och skickar standardförfrågningar för STUN-bindning. Operatörerna kan genom specifika paket utföra fjärrkörning av kod och aktivera självförökningen. FortiGuard Labs har observerat att botnätets varianter avslutar konkurrerande processer och stänger av en watchdog-timer.