ClingSTUN convierte dispositivos Linux comprometidos en proxies que atraviesan NAT
ClingSTUN convierte Linux comprometidos en proxies inversos vía STUN, explota decenas de fallos, persiste tras reinicios y ejecuta comandos remotos.
Imagen ilustrativa generada con IA
Una puerta trasera para Linux descubierta recientemente, llamada ClingSTUN, puede convertir sistemas comprometidos en proxies de conexión inversa. Para atravesar la traducción de direcciones de red, utiliza el protocolo legítimo Session Traversal Utilities for NAT.
FortiGuard Labs atribuye la actividad inicial de acceso del malware a exploits que atacan dos docenas de vulnerabilidades en dispositivos de varios fabricantes. Una vez instalado, ClingSTUN puede persistir tras los reinicios, aceptar comandos remotos e intentar infectar otros sistemas mediante siete exploits integrados en el código.
Los hallazgos proceden de FortiGuard Labs y fueron publicados por SecurityWeek. La información disponible describe ClingSTUN como una amenaza descubierta recientemente, pero no indica la fecha de ningún incidente ni una fecha precisa de divulgación. Tampoco ofrece una cifra de infecciones confirmada de forma independiente.
Dos conjuntos de exploits permiten acceder y propagarse
Según FortiGuard Labs, los operadores de ClingSTUN han utilizado exploits para dos docenas de vulnerabilidades con el fin de obtener acceso inicial. Las tecnologías atacadas están asociadas a Avtech, EnGenius, D-Link, Hytec, Ivanti, Lantronix, Linear, MeiG, Realtek, Sunhillo, Tenda y TP-Link.
El malware incluye, por separado, una colección de exploits integrados en el código para siete vulnerabilidades. Estos afectan a productos asociados a China Mobile, KGUARD, Linksys, LB-LINK, MVPower, Realtek y TBK.
Realtek aparece en ambos grupos. FortiGuard Labs también considera que los operadores siguen ampliando su repertorio de exploits, aunque la información disponible no identifica qué otras vulnerabilidades estarían investigando.
Estas cifras se refieren a vulnerabilidades, no a dispositivos infectados ni a víctimas individuales. La información publicada no cuantifica cuántos sistemas fueron comprometidos con éxito, cuántos intentos de explotación hubo ni si se observó que todos los exploits mencionados tuvieran éxito en ataques reales.
La información disponible no incluye modelos afectados, versiones vulnerables de firmware o software ni identificadores CVE. Por tanto, los administradores no pueden determinar su nivel de exposición basándose únicamente en los nombres de los fabricantes. Tras revisar el inventario, deben consultar la información de seguridad y soporte de cada fabricante para los productos concretos que tengan desplegados.
Las cargas útiles cubren cinco arquitecturas de procesador
La infraestructura de distribución de ClingSTUN utiliza descargadores para obtener cargas útiles compiladas para AMD X86-64, ARM, Intel 80386, MIPS R3000, and PowerPC. Esta variedad apunta a una operación diseñada para llegar a distintas clases de hardware basado en Linux, en lugar de centrarse en una única plataforma.
Tras ejecutarse, el malware se copia en dos archivos ocultos y les asigna permisos de ejecución. A continuación, modifica tres scripts de inicialización del sistema para añadir comandos de arranque, de modo que la carga útil vuelva a ejecutarse cuando se inicie el dispositivo.
FortiGuard Labs identificó tres variantes de botnet con un patrón de comportamiento común. Todas podían terminar procesos de la competencia, desactivar un temporizador watchdog, establecer persistencia y ejecutar comandos enviados de forma remota.
Detener otros procesos puede ayudar al malware a mantener el control de dispositivos con recursos limitados o a eliminar infecciones de la competencia. Desactivar un watchdog puede impedir que un sistema integrado se recupere automáticamente mediante un reinicio. Sin embargo, la finalidad concreta de cada acción puede variar según el objetivo y no está confirmada de forma independiente en la información publicada.
La ejecución remota de comandos amplía considerablemente las consecuencias de una intrusión. Los operadores no se limitan a reenviar tráfico: pueden ordenar al sistema Linux infectado que ejecute código adicional, dentro de los límites del acceso y los privilegios disponibles para el malware.
El tráfico STUN permite a la puerta trasera atravesar NAT
Las aplicaciones legítimas suelen utilizar STUN para determinar cómo se ve en internet un dispositivo situado detrás de NAT. ClingSTUN reutiliza ese mecanismo para establecer conexiones de proxy.
El malware crea un socket UDP y lo vincula a un puerto local elegido al azar. Después envía solicitudes STUN de tipo binding, que le permiten averiguar la dirección IP externa y la información sobre la asignación de puertos asociada a la conexión.
Tras esos intercambios, ClingSTUN transmite periódicamente su identificador de grupo y una lista de los puertos asignados a los mismos endpoints STUN. FortiGuard Labs no identificó un registro independiente en un servidor de coordinación dentro de esta ruta de comunicación concreta.
La puerta trasera también espera paquetes con una estructura especial. Según los investigadores, estos mensajes pueden ordenarle que ejecute código de forma remota o active su rutina de autopropagación.
Este diseño permite a los operadores utilizar dispositivos comprometidos como proxies de conexión inversa pese a los límites impuestos por NAT. Así, el tráfico puede salir a internet a través de la conexión de la víctima, lo que podría ocultar el origen del operador y atribuir actividad no deseada a la red comprometida.
El uso de infraestructura STUN pública complica la detección. FortiGuard Labs afirma que ClingSTUN recurre a servicios STUN legítimos de terceros para descubrir direcciones, asignar puertos y mantener la conectividad a través de NAT. Por tanto, comunicarse con esos servidores no basta, por sí solo, para clasificar el servicio como malicioso o controlado por un atacante.
Las consecuencias van más allá de la persistencia en un dispositivo
Un sistema infectado puede convertirse tanto en un punto de acceso como en infraestructura para actividades posteriores. ClingSTUN puede sobrevivir a un reinicio, recibir comandos remotos y retransmitir el tráfico en nombre de sus operadores.
Su capacidad de propagación añade otro riesgo. Un dispositivo comprometido puede intentar explotar otros sistemas accesibles mediante las siete vulnerabilidades integradas en el malware, lo que podría extender la operación más allá del punto de entrada inicial.
La compatibilidad con distintas arquitecturas de procesador también plantea problemas prácticos a las organizaciones que operan flotas heterogéneas de dispositivos de red y equipos integrados con Linux. Estos dispositivos pueden ser menos visibles para las herramientas de supervisión de endpoints que los servidores y estaciones de trabajo convencionales.
Los hallazgos de FortiGuard Labs apuntan a un impacto potencial considerable, pero la información publicada no asigna una clasificación formal de gravedad ni una puntuación CVSS a ClingSTUN. Tampoco identifica víctimas ni proporciona una cifra de sistemas afectados. El número de vulnerabilidades utilizadas en la operación no debe interpretarse como el número de intrusiones exitosas.
Las empresas mencionadas están vinculadas a vulnerabilidades que, según la información publicada, fueron explotadas por el malware o sus operadores. Su inclusión no demuestra que todos los productos de esos fabricantes estén afectados.
Los defensores deben correlacionar STUN con el comportamiento del host
FortiGuard Labs recomienda analizar la actividad STUN en su contexto. Bloquear o marcar todas las conexiones a servidores STUN públicos podría generar alertas engañosas, ya que esa misma infraestructura también sirve para aplicaciones legítimas.
Los investigadores señalan tres indicios que los defensores deberían evaluar en conjunto:
- actividad sospechosa de procesos en el host Linux;
- conexiones UDP salientes inesperadas; y
- tráfico keepalive periódico.
Los administradores también pueden revisar los sistemas Linux para detectar archivos ejecutables sin explicación en ubicaciones ocultas y comandos no autorizados añadidos a los scripts de inicialización. Los cambios inesperados relacionados con procesos watchdog o la terminación inexplicada de otros servicios merecen una investigación, especialmente si coinciden con tráfico UDP y STUN recurrente.
Como ClingSTUN se vincula a un puerto local elegido al azar, las estrategias de detección no deberían depender de un único puerto de origen fijo. La correlación de comportamientos resulta más útil: la ejecución de procesos, los cambios de persistencia, las comunicaciones periódicas por la red y los comportamientos de escucha anómalos pueden aportar, en conjunto, pruebas más sólidas que una solicitud STUN aislada.
El informe disponible no proporciona parches concretos, indicaciones sobre versiones afectadas, comandos de remediación ni indicadores de compromiso. Por tanto, no permite elaborar una lista de parches universal. Los operadores deben identificar los modelos y las versiones de firmware exactos de sus entornos, consultar la información de seguridad de los fabricantes correspondientes y dar prioridad a los sistemas expuestos a internet que estén relacionados con el conjunto de exploits descrito.
Si se sospecha que un dispositivo está comprometido, los defensores deben tratarlo como algo más que un host infectado. Su conexión de red podría haberse utilizado como proxy y su acceso a los sistemas vecinos podría haber facilitado nuevos intentos de explotación. Siempre que los procedimientos operativos lo permitan, antes de remediar la infección conviene preservar los registros pertinentes de procesos, scripts de arranque, flujos UDP y dispositivos.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.




