Nozomi Networks Labs идентифицира нов IoT ботнет, наречен Cling, който използва уязвими интернет-достъпни устройства и прикрива комуникацията си с операторите като легитимен STUN трафик. Подходът позволява на заразените устройства да се смесят с нормалната мрежова активност, генерирана от браузъри, платформи за комуникация и приложения за разговори в реално време.
Стара уязвимост, нов модел на злоупотреба
Основният наблюдаван вход за Cling е CVE-2021-35394 – уязвимост за отдалечено изпълнение на код в диагностичния компонент на Realtek Jungle SDK. Този софтуерен компонент е вграден в множество рутери, точки за достъп, повторители и други мрежови устройства.
Проблемът е особено сериозен заради жизнения цикъл на подобна техника. Много IoT устройства остават с години без актуализации, а производителите невинаги поддържат старите модели. Така уязвимост, известна от години, продължава да осигурява достъпен вход за нови кампании.
Cling разполага и с код за експлоатация на допълнителни уязвимости в рутери и DVR устройства, включително CVE-2014-8361, CVE-2023-26801, CVE-2024-3721, CVE-2025-34037, CVE-2016-10372, CVE-2023-41011 и CVE-2016-20016. Това позволява на ботнета не само да заразява устройства, но и да ги използва за търсене на нови жертви.
STUN се превръща в прикритие
Най-интересната характеристика на Cling е неговият командно-контролен механизъм.
STUN е стандартен протокол за установяване на публичния IP адрес и NAT порта на устройство. Той е широко използван от технологии като WebRTC, както и от приложения за видеоконференции и комуникация.
Cling използва именно тази нормална мрежова активност като прикритие. Заразените устройства се свързват с предварително зададен списък от 13 STUN сървъра, изпращат регистрационна информация и след това очакват команди.
Изследователите установяват, че част от тази комуникация не изглежда като стандартен STUN обмен. Един от сървърите се държал различно от останалите, а контролирани тестове показали, че именно през него операторът може да получава информация за новозаразени устройства.
Още по-притеснителен е фактът, че командите към ботнета изглеждали така, сякаш идват от IP адрес, свързан с публичната STUN инфраструктура на Google.
Ботнетът не се ограничава до разпространение
Наблюдаваният оператор използвал заразените устройства за сканиране на интернет, разпространение към нови уязвими системи, TCP тунелиране, проксиране и DDoS атаки.
По време на наблюдението са регистрирани команди за атаки срещу четири цели, сред които интернет доставчик в Южна Корея, инфраструктура, свързана с Университета в Чикаго, и два Minecraft сървъра.
Това показва, че Cling следва познатата логика на IoT ботнетите – компрометиране на масово разпространени устройства, автоматизирано разширяване на мрежата и използване на натрупаната инфраструктура за други операции.
Разликата е в начина, по който ботнетът се опитва да остане незабелязан.
Репутацията на трафика вече не е достатъчна
Използването на STUN е важно не толкова заради самия протокол, колкото заради доверието, което защитните системи могат да имат към нормално изглеждащия трафик.
Ако пакетите изглеждат като част от комуникация с широко използвана инфраструктура, те могат по-лесно да бъдат приети за легитимна активност. Според Nozomi операторът вероятно използва подправен източников адрес, което допълнително усложнява разграничаването между реални STUN отговори и командния трафик на ботнета.
Изследователите посочват няколко потенциални индикатора: повтарящи се STUN Binding заявки през кратки интервали с транзакционен идентификатор, съставен от нули, нестандартни UDP пакети към STUN крайни точки и нетипично поведение на използваните сървъри.
На самите устройства могат да се търсят и следи като файлове с име .cling, промени в init скриптове и подменени версии на wget, придружени от файлове wget.r и wget.p.
Интернет-достъпните устройства трябва да се третират като част от атакуваемата повърхност
Изводът от анализа е по-широк от конкретния Cling. Рутерът, DVR устройството или точката за достъп не трябва да се разглеждат като изолирана периферия, когато са директно достъпни от интернет.
Nozomi препоръчва организациите да инвентаризират интернет-достъпните IoT и мрежови устройства, да проверят за засегнати версии на Realtek Jungle SDK и други известни уязвимости и да ограничат ненужната експозиция.
Когато актуализация не е възможна, трябва да се използват мрежова сегментация, ограничения върху входящия достъп и отделяне на устройствата от критичните системи.
Особено значение има мрежовият мониторинг, тъй като при много вградени устройства липсват достатъчно средства за локална телеметрия и откриване на зловредна активност.
Cling показва как познати IoT техники могат да бъдат комбинирани с по-сложно прикриване на комуникацията. Защитата вече не може да разчита само на репутацията на IP адреса или на това дали даден протокол обичайно се използва в организацията. Необходимо е да се следи дали самото поведение на трафика съответства на очаквания модел.
Това е и по-важният урок от случая – старите уязвими устройства остават удобна входна точка, но ботнетите постепенно стават по-добри в това да изглеждат като нормална мрежова активност.









