La puerta trasera para Linux ClingSTUN abusa de la infraestructura pública STUN

Iniciado por AXCESS, Octubre 07, 2026, 02:29:18 AM

Tema anterior - Siguiente tema

0 Miembros y 8 Visitantes están viendo este tema.

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Investigadores de FortiGuard Labs detectaron una familia de malware para Linux denominada ClingSTUN, cuyo nombre revela de inmediato su estrategia. En lugar de depender de un servidor de comandos dedicado, el código malicioso se apoya en STUN, el protocolo que permite a los dispositivos situados tras un router determinar su dirección IP pública real. Las aplicaciones de videollamada lo utilizan constantemente, lo que hace que el tráfico de red de ClingSTUN se oculte dentro de lo que parece una actividad totalmente normal.

«ClingSTUN funciona como una puerta trasera de tipo *proxy* con conexión inversa (*back-connect*), convirtiendo los sistemas infectados en nodos *proxy* controlados remotamente. Abusa de la infraestructura pública STUN (Session Traversal Utilities for NAT) para descubrir direcciones IP y puertos asignados externamente, mantener asociaciones NAT y mejorar la conectividad entre los equipos comprometidos y los operadores remotos», señala el informe publicado por Fortinet. «Dado que muchos de los servidores STUN con los que contacta son servicios públicos legítimos, el tráfico resultante se mezcla fácilmente con las comunicaciones normales de VoIP y WebRTC».

El ataque comienza con un problema conocido: dispositivos antiguos y sin parches de seguridad expuestos a Internet. Fortinet detectó inicialmente la campaña explotando una vulnerabilidad conocida de inyección de comandos en routers Hytec Inter. A medida que la campaña evolucionaba, los atacantes modificaron su infraestructura de descarga y ampliaron la lista de vulnerabilidades que explotaban.

En la última oleada, el objetivo fueron dispositivos de más de una docena de fabricantes —incluidos D-Link, TP-Link, Realtek y Linksys—, así como diversas plataformas en la nube para DVR y dispositivos IoT. Muchos de estos dispositivos son blancos fáciles, ya que rara vez se actualizan o se supervisan de cerca.

Una vez que los atacantes localizan un dispositivo vulnerable, un pequeño *script* de descarga instala la versión del malware adecuada para su arquitectura de hardware. Es compatible con arquitecturas comunes como ARM, MIPS, PowerPC e Intel.

La versión más reciente también comprueba si el dispositivo contiene otro malware antes de instalarse. Escanea los sistemas de archivos montados y finaliza los procesos sospechosos que se ejecutan desde directorios temporales. En otras palabras, ClingSTUN no solo intenta infectar el dispositivo, sino que también busca eliminar el malware de la competencia y tomar el control total.

Su mecanismo de persistencia resulta casi anticuado por su sencillez. El malware se copia a sí mismo en dos ubicaciones distintas y luego se añade a tres scripts de arranque diferentes para garantizar su persistencia tras un reinicio, independientemente de la ruta de inicio que utilice el dispositivo. Además, recorre todos los procesos en ejecución, verifica si la línea de comandos coincide con la identidad declarada del proceso y finaliza cualquier proceso que no concuerde; esta acción sirve tanto como mecanismo de defensa como método expeditivo para eliminar otros programas maliciosos que compiten por el control del mismo sistema comprometido.

Dos detalles destacan por estar genuinamente bien diseñados, en lugar de haber sido simplemente copiados del código fuente de otra *botnet*. En primer lugar, accede al temporizador de vigilancia (*watchdog timer*) del dispositivo y lo deshabilita discretamente, evitando así que el sistema se reinicie automáticamente para revertir la infección, tal como está previsto en el diseño del hardware integrado ante fallos. En segundo lugar, una vez que se ejecuta con privilegios de *root*, sustituye los metadatos de su propio proceso por una copia de los correspondientes al PID 1 —el primer proceso iniciado por el núcleo (*kernel*)—, de modo que, al listar los procesos, el sistema parece estar ejecutando el proceso de inicio (*init*) en lugar del malware.

«Tras establecer su persistencia, ClingSTUN borra los argumentos originales de su línea de comandos para que esta aparezca vacía en herramientas como "ps". A continuación, comprueba si se está ejecutando con privilegios de *root* (UID 0)», señala el informe. «Si es así, copia archivos seleccionados con información del proceso desde "/proc/1/" a "/tmp" y realiza un montaje de tipo *bind-mount* de "/tmp" sobre su propio directorio "/proc/", ocultando así la información de su proceso tras los metadatos copiados del PID 1».



El componente STUN resulta especialmente interesante porque ayuda a ClingSTUN a ocultarse dentro del tráfico de red habitual. El malware envía solicitudes estándar a servidores STUN públicos para averiguar su dirección IP y puerto externos; se trata de los mismos servicios que utilizan habitualmente las aplicaciones de VoIP y WebRTC.

Las versiones posteriores redujeron el número de servidores STUN y exigieron que todas las conexiones tuvieran éxito, lo que sugiere que los atacantes buscaban mejorar la fiabilidad. Dado que el tráfico se dirige a servicios legítimos de terceros, a los equipos de defensa les puede resultar difícil distinguir entre la actividad de ClingSTUN y el tráfico normal de aplicaciones como Zoom.

La propia transmisión de comandos sigue requiriendo una intervención humana en el otro extremo, dispuesta a enviar un paquete de 20 bytes de la manera correcta.

«ClingSTUN establece un socket UDP, se vincula a un puerto local aleatorio y envía solicitudes estándar de vinculación STUN de 20 bytes. Las envía a 24 puntos finales públicos y se asegura de que al menos la mitad tengan éxito», afirma Fortinet. «La tercera evolución redujo esta cifra a 13 puntos finales y garantiza que todas las conexiones a dichos puntos tengan éxito».

Un único datagrama de control puede hacer que ClingSTUN abra una nueva conexión TCP saliente hacia una dirección especificada por el operador, descargue un comando a través de ella y lo ejecute; esto evita sobrecargar el canal STUN y limita la información visible en un único punto. El malware también incorpora exploits codificados para otras siete vulnerabilidades con el único fin de propagarse, lo que convierte a cada dispositivo infectado en un escáner que busca su siguiente objetivo.

Fortinet subraya que los servidores STUN no están comprometidos ni son maliciosos; simplemente funcionan según lo previsto. Estos servicios de terceros no deben considerarse automáticamente como infraestructura controlada por los atacantes.

«El aprovechamiento por parte de ClingSTUN de vulnerabilidades conocidas y no parcheadas refuerza la importancia de mantener una higiene cibernética constante», concluye el informe. «Las organizaciones deben inventariar los dispositivos expuestos a Internet, realizar un seguimiento de su firmware y estado de soporte, y aplicar con prontitud las actualizaciones de seguridad disponibles, dando prioridad a aquellas vulnerabilidades que se sabe están siendo explotadas activamente».

Fuente:
SecurityAffairs
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login