ClingSTUN macht kompromittierte Linux-Geräte zu Proxys mit NAT-Traversierung
ClingSTUN macht Linux-Geräte per STUN-Protokoll zu NAT-Proxys für Rückverbindungen, mit Persistenz und Remote-Befehlen.
Illustration mit KI erzeugt
Eine kürzlich entdeckte Linux-Backdoor namens ClingSTUN kann kompromittierte Systeme in Proxys für Rückverbindungen verwandeln. Dabei nutzt sie das legitime Protokoll Session Traversal Utilities for NAT, um die Netzwerkadressübersetzung (NAT) zu umgehen.
FortiGuard Labs führt die Aktivitäten zum Erstzugriff auf Exploits zurück, die zwei Dutzend Schwachstellen in Geräten verschiedener Hersteller ausnutzen. Nach der Installation kann ClingSTUN Neustarts überstehen, Remote-Befehle entgegennehmen und versuchen, mithilfe von sieben fest codierten Exploits weitere Systeme zu infizieren.
Die Erkenntnisse stammen von FortiGuard Labs und wurden von SecurityWeek gemeldet. Dem verfügbaren Bericht zufolge wurde ClingSTUN erst kürzlich entdeckt. Ein Datum für einen konkreten Vorfall oder eine genaue Veröffentlichung wird jedoch nicht genannt. Auch eine unabhängig bestätigte Zahl infizierter Systeme liegt nicht vor.
Zwei Exploit-Sätze ermöglichen Erstzugriff und weitere Verbreitung
Nach Angaben von FortiGuard Labs haben die Betreiber von ClingSTUN Exploits für zwei Dutzend Schwachstellen genutzt, um sich erstmals Zugang zu verschaffen. Die anvisierten Technologien stehen mit Produkten von Avtech, EnGenius, D-Link, Hytec, Ivanti, Lantronix, Linear, MeiG, Realtek, Sunhillo, Tenda und TP-Link in Verbindung.
Die Schadsoftware enthält außerdem eine separate Sammlung fest codierter Exploits für sieben Schwachstellen. Diese zielen auf Produkte von China Mobile, KGUARD, Linksys, LB-LINK, MVPower, Realtek und TBK.
Realtek taucht in beiden Gruppen auf. FortiGuard Labs geht zudem davon aus, dass die Betreiber ihr Exploit-Portfolio weiter ausbauen. Welche zusätzlichen Schwachstellen sie entwickeln könnten, geht aus den verfügbaren Informationen jedoch nicht hervor.
Diese Zahlen beziehen sich auf Schwachstellen, nicht auf infizierte Geräte oder einzelne Opfer. Der Bericht beziffert weder die Zahl der erfolgreich kompromittierten Systeme noch die Zahl der Ausnutzungsversuche. Ebenso bleibt offen, ob jeder aufgeführte Exploit nachweislich in freier Wildbahn erfolgreich eingesetzt wurde.
In der verfügbaren Darstellung werden keine betroffenen Modelle, anfälligen Firmware- oder Softwareversionen und CVE-Kennungen genannt. Allein anhand der Herstellernamen können Administratoren daher nicht feststellen, ob sie gefährdet sind. Eine Prüfung des Gerätebestands sollte durch herstellerspezifische Informationen zu Schwachstellen und Support für die konkret eingesetzten Produkte ergänzt werden.
Nutzlasten unterstützen fünf Prozessorarchitekturen
Die Auslieferungsinfrastruktur von ClingSTUN nutzt Downloader, um Nutzlasten für AMD X86-64, ARM, Intel 80386, MIPS R3000 und PowerPC abzurufen. Diese Bandbreite deutet auf eine Kampagne hin, die verschiedene Klassen Linux-basierter Hardware erreichen soll, statt nur auf eine eng umrissene Plattform abzuzielen.
Nach dem Start kopiert sich die Schadsoftware in zwei versteckte Dateien und versieht diese mit Ausführungsrechten. Anschließend ergänzt sie drei Systeminitialisierungsskripte um Startbefehle. Dadurch kann die Nutzlast nach dem Hochfahren des Geräts erneut ausgeführt werden.
FortiGuard Labs hat drei Botnet-Varianten mit einem gemeinsamen Verhaltensmuster identifiziert. Alle konnten konkurrierende Prozesse beenden, einen Watchdog-Timer deaktivieren, ihre Persistenz sicherstellen und aus der Ferne übermittelte Befehle ausführen.
Das Beenden anderer Prozesse kann der Schadsoftware helfen, auf ressourcenbeschränkten Geräten die Kontrolle zu behalten oder konkurrierende Infektionen zu entfernen. Ein deaktivierter Watchdog kann verhindern, dass sich ein eingebettetes System durch einen Neustart automatisch erholt. Welchem konkreten Zweck die einzelnen Aktionen dienen, kann jedoch je nach Ziel variieren und lässt sich anhand des Berichts nicht unabhängig bestätigen.
Die Möglichkeit, aus der Ferne Befehle auszuführen, vergrößert die Folgen einer Kompromittierung erheblich. Die Betreiber sind nicht auf die Weiterleitung von Datenverkehr beschränkt: Sie können das infizierte Linux-System anweisen, zusätzlichen Code auszuführen – abhängig davon, über welche Zugriffsrechte die Schadsoftware verfügt.
STUN-Datenverkehr verschafft der Backdoor einen Weg durch NAT
Legitime Anwendungen nutzen STUN häufig, um festzustellen, wie ein Gerät hinter NAT im öffentlichen Internet erscheint. ClingSTUN zweckentfremdet diesen Mechanismus für Proxy-Verbindungen.
Die Schadsoftware erstellt einen UDP-Socket und bindet ihn an einen zufällig gewählten lokalen Port. Anschließend sendet sie standardkonforme STUN-Binding-Anfragen. So kann sie Informationen zur externen IP-Adresse und zur Portzuordnung der Verbindung ermitteln.
Nach diesem Austausch übermittelt ClingSTUN regelmäßig eine Gruppenkennung und eine Liste zugeordneter Ports an dieselben STUN-Endpunkte. FortiGuard Labs hat für diesen Kommunikationsweg keine separate Registrierung bei einem Koordinationsserver festgestellt.
Die Backdoor wartet außerdem auf speziell strukturierte Pakete. Diese Nachrichten können sie den Forschern zufolge dazu veranlassen, Code aus der Ferne auszuführen oder ihre Selbstverbreitungsroutine zu aktivieren.
Mit diesem Verfahren können die Betreiber kompromittierte Geräte trotz NAT-Grenzen als Proxys für Rückverbindungen nutzen. Der Datenverkehr kann dadurch über den Internetanschluss des Opfers laufen. Das kann den Ursprung der Aktivitäten verschleiern und unerwünschten Datenverkehr über das kompromittierte Netzwerk leiten.
Öffentliche STUN-Infrastruktur erschwert die Erkennung. FortiGuard Labs zufolge nutzt ClingSTUN legitime STUN-Dienste von Drittanbietern, um Adressen zu ermitteln, Ports zuzuordnen und die NAT-Verbindung aufrechtzuerhalten. Die Kommunikation mit solchen Servern reicht daher für sich genommen nicht aus, um den Dienst als bösartig oder vom Angreifer kontrolliert einzustufen.
Die Folgen reichen über die Persistenz auf einem einzelnen Gerät hinaus
Ein infiziertes System kann sowohl als Zugangspunkt als auch als Infrastruktur für spätere Aktivitäten dienen. ClingSTUN übersteht Neustarts, nimmt Remote-Befehle entgegen und leitet im Auftrag der Betreiber Datenverkehr weiter.
Auch die Verbreitungsfunktion birgt Risiken. Ein kompromittiertes Gerät kann versuchen, über die sieben in der Schadsoftware eingebetteten Schwachstellen weitere erreichbare Systeme anzugreifen. So könnte sich die Kampagne über den ursprünglichen Zugangspunkt hinaus ausweiten.
Die Unterstützung zahlreicher Prozessorarchitekturen ist auch für Organisationen relevant, die unterschiedliche Netzwerkgeräte und eingebettete Linux-Systeme betreiben. Solche Geräte sind für die Endpunktüberwachung möglicherweise weniger sichtbar als herkömmliche Server und Arbeitsstationen.
Die Erkenntnisse von FortiGuard Labs deuten auf erhebliche mögliche Auswirkungen hin. Für ClingSTUN selbst nennt der verfügbare Bericht jedoch weder eine formale Schweregradbewertung noch einen CVSS-Wert. Auch werden keine Opfer genannt oder betroffene Systeme gezählt. Die Zahl der von der Kampagne genutzten Schwachstellen ist nicht mit der Zahl erfolgreicher Kompromittierungen gleichzusetzen.
Die aufgeführten Unternehmen werden mit Schwachstellen in Verbindung gebracht, die der Schadsoftware oder ihren Betreibern zufolge ausgenutzt wurden. Daraus folgt nicht, dass sämtliche Produkte dieser Hersteller betroffen sind.
Verteidiger sollten STUN mit dem Verhalten auf dem Host abgleichen
FortiGuard Labs empfiehlt, STUN-Aktivitäten im jeweiligen Kontext zu bewerten. Verbindungen zu allen öffentlichen STUN-Servern zu blockieren oder zu melden, könnte irreführende Warnungen auslösen, da dieselbe Infrastruktur auch legitime Anwendungen unterstützt.
Die Forscher nennen drei Signale, die Verteidiger gemeinsam berücksichtigen sollten:
- verdächtige Prozessaktivitäten auf dem Linux-Host;
- unerwartete ausgehende UDP-Verbindungen; und
- wiederholte Keepalive-Kommunikation.
Administratoren können Linux-Systeme außerdem auf nicht erklärte ausführbare Dateien an versteckten Speicherorten sowie auf unautorisierte Befehle in Initialisierungsskripten prüfen. Unerwartete Änderungen an Watchdog-Prozessen oder das unerklärte Beenden anderer Dienste sollten untersucht werden – insbesondere, wenn sie mit wiederkehrendem UDP- und STUN-Datenverkehr zusammenfallen.
Da ClingSTUN einen zufällig ausgewählten lokalen Port verwendet, sollten Erkennungsstrategien nicht von einem festen Quellport abhängen. Aussagekräftiger ist eine Verhaltensanalyse: Werden Prozessausführung, Änderungen an Persistenzmechanismen, regelmäßige Netzwerkkommunikation und ungewöhnliches Verhalten bei lauschenden Ports gemeinsam betrachtet, ergibt sich ein belastbareres Bild als aus einer einzelnen STUN-Anfrage.
Der verfügbare Bericht enthält keine konkreten Patches, Hinweise zu betroffenen Versionen, Maßnahmen zur Behebung oder Indicators of Compromise. Eine allgemeingültige Patchliste lässt sich daraus daher nicht ableiten. Betreiber sollten die genauen Modelle und Firmwareversionen in ihren Umgebungen ermitteln, die Sicherheitsinformationen der jeweiligen Hersteller heranziehen und internetexponierte Systeme priorisieren, die mit der beschriebenen Exploit-Gruppe in Verbindung stehen.
Bei einem Verdacht auf eine Kompromittierung sollten Verteidiger das Gerät nicht nur als Host für Schadsoftware betrachten. Möglicherweise wurde seine Netzwerkverbindung als Proxy genutzt, und der Zugriff auf benachbarte Systeme könnte weitere Ausnutzungsversuche ermöglicht haben. Soweit es die betrieblichen Abläufe zulassen, sollten bei der Untersuchung relevante Prozess- und Geräteprotokolle, Initialisierungsskripte sowie UDP-Verbindungsdaten gesichert werden, bevor Gegenmaßnahmen ergriffen werden.
Quellen
Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.




