ClingSTUN trasforma dispositivi Linux compromessi in proxy che aggirano il NAT

ClingSTUN è una backdoor Linux che sfrutta STUN per creare proxy oltre il NAT, con exploit per 24 vulnerabilità e payload per 5 architetture.

ClingSTUN trasforma dispositivi Linux compromessi in proxy che aggirano il NAT
Malware

Immagine illustrativa generata con AI

Una backdoor per Linux scoperta di recente, chiamata ClingSTUN, può trasformare i sistemi compromessi in proxy di connessione inversa, sfruttando il protocollo legittimo Session Traversal Utilities for NAT per attraversare i dispositivi di traduzione degli indirizzi di rete.

FortiGuard Labs attribuisce le attività iniziali di accesso del malware a exploit che prendono di mira due dozzine di vulnerabilità presenti in dispositivi di diversi produttori. Una volta installato, ClingSTUN può sopravvivere ai riavvii, ricevere comandi remoti e tentare di infettare altri sistemi utilizzando sette exploit incorporati nel codice.

I risultati sono stati pubblicati da FortiGuard Labs e ripresi da SecurityWeek. Le informazioni disponibili descrivono ClingSTUN come una minaccia scoperta di recente, ma non indicano la data di un incidente né quella precisa della divulgazione. Non riportano neppure un numero di infezioni verificato in modo indipendente.

Due gruppi di exploit favoriscono l’accesso e la propagazione

Secondo FortiGuard Labs, gli operatori di ClingSTUN hanno usato exploit per due dozzine di vulnerabilità per ottenere l’accesso iniziale. Le tecnologie prese di mira sono associate ad Avtech, EnGenius, D-Link, Hytec, Ivanti, Lantronix, Linear, MeiG, Realtek, Sunhillo, Tenda e TP-Link.

Il malware include una raccolta separata di exploit incorporati nel codice, destinati a sette vulnerabilità. Questi prendono di mira prodotti associati a China Mobile, KGUARD, Linksys, LB-LINK, MVPower, Realtek e TBK.

Realtek compare in entrambi i gruppi. FortiGuard Labs ritiene inoltre che gli operatori continuino ad ampliare il proprio repertorio di exploit, anche se le informazioni disponibili non identificano altre vulnerabilità su cui starebbero lavorando.

Queste cifre si riferiscono alle vulnerabilità, non ai dispositivi infetti o alle singole vittime. Le fonti non quantificano il numero di sistemi compromessi con successo, i tentativi di sfruttamento né gli exploit che risultano effettivamente riusciti in attacchi reali.

Le informazioni disponibili non riportano modelli interessati, versioni vulnerabili di firmware o software, né identificativi CVE. Di conseguenza, i soli nomi dei produttori non bastano agli amministratori per determinare il livello di esposizione. Dopo aver verificato l’inventario, è necessario consultare le informazioni del produttore sulle vulnerabilità e sul supporto per gli specifici prodotti in uso.

Il payload è disponibile per cinque architetture di processore

L’infrastruttura di distribuzione di ClingSTUN usa downloader per scaricare payload compilati per AMD X86-64, ARM, Intel 80386, MIPS R3000 e PowerPC. Questa varietà è compatibile con un’operazione pensata per raggiungere diverse categorie di dispositivi basati su Linux, anziché un’unica piattaforma specifica.

Dopo l’esecuzione, il malware si copia in due file nascosti e assegna loro i permessi di esecuzione. Modifica poi tre script di inizializzazione del sistema inserendovi comandi di avvio, così da eseguire nuovamente il payload all’accensione del dispositivo.

FortiGuard Labs ha individuato tre varianti della botnet con un comportamento comune. Ognuna poteva terminare processi concorrenti, disabilitare un timer watchdog, garantire la persistenza ed eseguire comandi ricevuti da remoto.

Interrompere altri processi può aiutare il malware a mantenere il controllo di dispositivi con risorse limitate o a rimuovere infezioni concorrenti. Disabilitare un watchdog può impedire a un sistema embedded di ripristinarsi automaticamente tramite riavvio. Tuttavia, lo scopo preciso di ciascuna azione può variare a seconda del dispositivo preso di mira e non è stato verificato in modo indipendente dalle fonti.

L’esecuzione di comandi da remoto amplia notevolmente le conseguenze della compromissione. Gli operatori non si limitano a inoltrare il traffico: possono ordinare al sistema Linux infetto di eseguire altro codice, nei limiti degli accessi e dei privilegi a disposizione del malware.

Il traffico STUN offre alla backdoor un percorso attraverso il NAT

Le applicazioni legittime usano spesso STUN per determinare come appare su Internet un dispositivo che si trova dietro un NAT. ClingSTUN riutilizza questo meccanismo per stabilire connessioni proxy.

Il malware crea un socket UDP e lo associa a una porta locale scelta in modo casuale. Invia poi richieste standard di binding STUN, che gli consentono di rilevare l’indirizzo IP esterno e le informazioni sulle mappature delle porte associate alla connessione.

Dopo questi scambi, ClingSTUN trasmette periodicamente agli stessi endpoint STUN l’identificativo del gruppo e un elenco delle porte mappate. FortiGuard Labs non ha rilevato, lungo questo specifico percorso di comunicazione, una registrazione separata presso un server di coordinamento.

La backdoor resta inoltre in attesa di pacchetti con una struttura specifica. Secondo i ricercatori, questi messaggi possono ordinare al malware di eseguire codice da remoto o di avviare la propria routine di propagazione.

Questo sistema permette agli operatori di usare i dispositivi compromessi come proxy di connessione inversa anche quando sono dietro un NAT. Il traffico può così uscire dalla connessione Internet della vittima, nascondendo potenzialmente l’origine degli operatori e facendo ricadere sulla rete compromessa le attività indesiderate.

L’uso di infrastrutture STUN pubbliche complica il rilevamento. FortiGuard Labs riferisce che ClingSTUN si serve di servizi STUN legittimi di terze parti per rilevare gli indirizzi, mappare le porte e mantenere la connettività attraverso il NAT. Il solo contatto con questi server, quindi, non basta a classificare il servizio come malevolo o controllato dagli aggressori.

Le conseguenze vanno oltre la persistenza su un singolo dispositivo

Un sistema infetto può diventare sia un punto di accesso sia un’infrastruttura per attività successive. ClingSTUN può sopravvivere a un riavvio, ricevere comandi da remoto e inoltrare il traffico per conto degli operatori.

Il componente di propagazione introduce un ulteriore rischio. Il dispositivo compromesso può tentare di sfruttare altri sistemi raggiungibili usando le sette vulnerabilità incorporate nel malware, estendendo potenzialmente l’operazione oltre il punto di ingresso iniziale.

Il supporto per diverse architetture di processore pone inoltre problemi pratici alle organizzazioni che gestiscono parchi eterogenei di apparati di rete e dispositivi embedded basati su Linux. Queste apparecchiature possono essere meno visibili agli strumenti di monitoraggio degli endpoint rispetto ai server e alle workstation tradizionali.

I risultati di FortiGuard Labs indicano un impatto potenziale significativo, ma le fonti disponibili non assegnano a ClingSTUN un livello di gravità ufficiale né un punteggio CVSS. Non indicano vittime e non forniscono il numero di sistemi colpiti. Il numero di vulnerabilità sfruttate nell’operazione non va interpretato come il numero di compromissioni riuscite.

Le aziende elencate sono associate a vulnerabilità che, secondo quanto riferito, sarebbero state sfruttate dal malware o dai suoi operatori. La loro inclusione non implica che tutti i prodotti di quei produttori siano interessati.

I difensori dovrebbero correlare il traffico STUN con il comportamento degli host

FortiGuard Labs raccomanda di valutare l’attività STUN nel suo contesto. Bloccare o segnalare ogni connessione a un server STUN pubblico può generare falsi allarmi, perché la stessa infrastruttura è usata anche da applicazioni legittime.

I ricercatori indicano tre segnali da considerare nel loro insieme:

  • attività sospette dei processi sull’host Linux;
  • connessioni UDP in uscita inattese;
  • traffico keepalive ripetuto.

Gli amministratori possono inoltre verificare la presenza, sui sistemi Linux, di file eseguibili inspiegabili in percorsi nascosti e di comandi non autorizzati aggiunti agli script di inizializzazione. Modifiche inattese ai processi watchdog o l’interruzione ingiustificata di altri servizi meritano un approfondimento, soprattutto se coincidono con traffico UDP e STUN ricorrente.

Poiché ClingSTUN associa il socket a una porta locale scelta a caso, le strategie di rilevamento non dovrebbero basarsi su un’unica porta sorgente fissa. È più utile correlare i comportamenti: l’esecuzione dei processi, le modifiche alla persistenza, le comunicazioni di rete periodiche e comportamenti di ascolto anomali, considerati insieme, possono fornire indizi più solidi di una singola richiesta STUN.

Il resoconto disponibile non specifica patch, versioni interessate, comandi di ripristino o indicatori di compromissione. Non consente quindi di definire un elenco di patch valido per tutti. Gli operatori dovrebbero identificare i modelli e le versioni del firmware esatti presenti nei propri ambienti, consultare le informazioni di sicurezza dei relativi produttori e dare priorità ai sistemi esposti a Internet associati al gruppo di vulnerabilità descritto.

In caso di sospetta compromissione, i difensori dovrebbero considerare il dispositivo non solo come un host infetto. La sua connessione di rete potrebbe essere stata usata come proxy e l’accesso ai sistemi vicini potrebbe aver consentito ulteriori tentativi di sfruttamento. Se le procedure operative lo permettono, prima della bonifica è opportuno conservare i log pertinenti relativi a processi, script di avvio, flussi UDP e dispositivo.

Dossier sicurezza

Leggi anche

Fonti

Questo articolo è una rielaborazione originale basata sulle fonti seguenti.

Torna alla home

Ultime notizie di cybersecurity

Tutte le notizie di cybersecurity →