Die von FortiGuard Labs beschriebene Linux-Backdoor ClingSTUN kombiniert zwei Angriffswege: einen breiten Satz an Exploits für den Erstzugriff und einen eigenen Verbreitungsmechanismus. Für den Einstieg zielt die Schadsoftware auf rund zwei Dutzend Schwachstellen. Betroffen sind Produkte von Avtech, EnGenius, D-Link, Hytec, Ivanti, Lantronix, Linear, MeiG, Realtek, Sunhillo, Tenda und TP-Link. Die Betreiber gehen dabei nach Beobachtung der Forscher wahllos vor und scheinen ihr Repertoire fortlaufend um weitere Exploits zu ergänzen.
Für die Selbstverbreitung bringt die Backdoor zusätzlich sieben fest einprogrammierte Exploits mit, die Lücken in Geräten von China Mobile, KGUARD, Linksys, LB-LINK, MVPower, Realtek und TBK ausnutzen. Ausgelöst wird dieser Mechanismus ferngesteuert: ClingSTUN lauscht auf bestimmte Pakete, über die die Betreiber sowohl Code aus der Ferne ausführen als auch die Weiterverbreitung anstoßen können.
Die Verteilung läuft über Downloader, die passende Nutzlasten für unterschiedliche Architekturen nachladen. FortiGuard Labs nennt AMD X86-64, ARM, Intel 80386, MIPS R3000 und PowerPC — ein Zuschnitt, der zur beobachteten Zielgruppe aus eingebetteten Geräten, Routern und Überwachungstechnik passt.
Über drei Varianten des Botnets hinweg zeigte sich dasselbe Verhaltensmuster: ClingSTUN beendet Prozesse konkurrierender Schadsoftware, legt den Watchdog-Timer still, richtet seine Persistenz ein und führt aus der Ferne übermittelte Befehle aus. Um einen Neustart zu überdauern, kopiert sich die Backdoor in zwei versteckte Dateien mit Ausführungsrechten und hängt Startbefehle an drei System-Initialisierungsskripte an.
Das namensgebende Merkmal ist der Umgang mit STUN. Die Backdoor öffnet einen UDP-Socket, bindet sich an einen zufälligen lokalen Port und schickt reguläre STUN-Binding-Anfragen, um Verbindungen zu den Endpunkten aufzubauen. „Nach Abschluss der STUN-Binding-Austausche sendet ClingSTUN in regelmäßigen Abständen seine Gruppenkennung und die Liste der zugeordneten Ports an dieselben STUN-Endpunkte. In diesem Ablauf wurde keine separate Registrierung bei einem Koordinationsserver festgestellt“, schreibt FortiGuard Labs.
Damit nutzt die Schadsoftware ausschließlich legitime öffentliche Dienste, um ihre externe IP-Adresse und die Port-Zuordnungen zu ermitteln und die Verbindung über NAT hinweg aufrechtzuerhalten. Genau das erschwert die Erkennung. „Eine bemerkenswerte Eigenschaft ist der Missbrauch legitimer öffentlicher STUN-Server zur Ermittlung externer IP-Adressen und Port-Zuordnungen, womit die NAT-Konnektivität aufrechterhalten wird. Diese Dienste Dritter sollten nicht automatisch als von Angreifern kontrollierte Infrastruktur eingestuft werden“, so FortiGuard Labs.
Stattdessen empfehlen die Forscher, STUN-Aktivität im Zusammenhang mit weiteren Auffälligkeiten zu bewerten: verdächtigem Prozessverhalten, unerwarteten UDP-Verbindungen und wiederkehrendem Keepalive-Verkehr. Erst dieses Gesamtbild erlaubt es, reguläre Nutzung des Protokolls von einem infizierten Proxy-Knoten zu unterscheiden.
