ClingSTUN Linux-backdoor misbruikt STUN, benut 24 lekken

ClingSTUN Linux-backdoor misbruikt STUN, benut 24 lekken

Een nieuw ontdekte Linux-backdoor met de naam ClingSTUN maakt van gecompromitteerde systemen proxy's en gebruikt het Session Traversal Utilities for NAT (STUN)-protocol om bereikbaar te blijven, meldt FortiGuard Labs. De malware heeft ook eigen exploits aan boord, waarmee hij zich naar andere apparaten kan verspreiden.

STUN is een standaardprotocol waarmee apparaten achter network address translation (NAT) hun publieke IP-adres en poorttoewijzingen kunnen achterhalen. ClingSTUN gebruikt die functie om besmette machines in verbinding te houden met de aanvallers.

Twee dozijn lekken als toegangspoort

FortiGuard Labs omschrijft ClingSTUN als een back-connect-proxybackdoor. Om systemen binnen te komen, richt hij zich op twee dozijn kwetsbaarheden. Eenmaal geinstalleerd zorgt hij ervoor dat hij bij elke opstartprocedure opnieuw wordt uitgevoerd.

De aanvallers misbruiken lekken lukraak in plaats van specifieke slachtoffers uit te kiezen. Getroffen leveranciers zijn onder meer Avtech, EnGenius, D-Link, Hytec, Ivanti, Lantronix, Linear, MeiG, Realtek, Sunhillo, Tenda en TP-Link. Volgens de onderzoekers lijkt de groep steeds meer exploits aan die lijst toe te voegen.

ClingSTUN heeft daarnaast een apart mechanisme om zichzelf te verspreiden. Dat onderdeel bevat hardcoded exploits voor zeven kwetsbaarheden in producten van China Mobile, KGUARD, Linksys, LB-LINK, MVPower, Realtek en TBK.

Gebouwd voor veel architecturen

De backdoor leunt op downloaders die payloads ophalen die voor verschillende processorarchitecturen zijn gecompileerd. FortiGuard Labs noemt onder meer AMD X86-64, ARM, Intel 80386, MIPS R3000 en PowerPC als ondersteunde doelwitten.

De onderzoekers analyseerden drie varianten van het botnet en zagen bij alle drie hetzelfde kerngedrag. De malware schakelt processen van concurrerende malware uit, beeindigt een watchdog-timer, nestelt zich blijvend in het systeem en voert opdrachten op afstand uit.

Om een herstart te overleven, kopieert ClingSTUN zichzelf naar twee verborgen bestanden en maakt die uitvoerbaar. Daarna voegt hij opstartopdrachten toe aan drie initialisatiescripts van het systeem.

Zo werkt de STUN-truc

Voor de netwerkcommunicatie maakt de malware een UDP-socket aan, koppelt die aan een willekeurige lokale poort en stuurt standaard STUN-bindingsverzoeken om verbindingen met endpoints op te zetten.

"Na afronding van de STUN-bindingsuitwisselingen stuurt ClingSTUN periodiek zijn groepsidentificatie en de lijst met toegewezen poorten naar dezelfde STUN-endpoints. In dit pad is geen afzonderlijke registratie bij een coordinatieserver aangetroffen", aldus FortiGuard Labs.

De backdoor luistert ook naar specifieke pakketten. Daarmee kunnen de aanvallers op afstand code uitvoeren en de verspreidingsroutine starten.

De onderzoekers benadrukken dat de betrokken STUN-servers legitieme publieke diensten zijn, wat detectie lastiger maakt.

"Een opvallend kenmerk is het misbruik van legitieme publieke STUN-servers om externe IP-adressen en poorttoewijzingen te achterhalen, waardoor de NAT-verbinding in stand blijft. Deze diensten van derden moeten niet automatisch worden aangemerkt als infrastructuur in handen van aanvallers. Verdedigers zouden STUN-activiteit juist moeten beoordelen in samenhang met verdacht procesgedrag, onverwachte UDP-verbindingen en terugkerend keepaliveverkeer", schrijven de onderzoekers.

Onze analyse

ClingSTUN past in een bekend patroon. Linux-botnets bouwen hun bereik op routers, camera's, DVR's en andere netwerkapparatuur die zelden wordt gepatcht en na installatie vaak wordt vergeten. De lijst met leveranciers is lang en de aanvallers voegen naar verluidt steeds meer exploits toe. Dat wijst op een groep die meer geeft om aantallen dan om precisie. Elk bereikbaar apparaat met een bekend, ongepatcht lek komt in aanmerking. Die aanpak profiteert van de gestage groei in het aantal gepubliceerde kwetsbaarheden, een trend die we eerder beschreven toen het aantal gemelde kwetsbaarheden verdubbelde en misbruik sneller op gang kwam.

Interessanter is het gebruik van publieke STUN-servers. Door voor NAT-traversal op legitieme infrastructuur te leunen, vermijden de aanvallers een opvallende command-and-controlserver die verdedigers zouden kunnen blokkeren. FortiGuard Labs vond in het geanalyseerde pad geen afzonderlijke registratie bij een coordinatieserver. Dat maakt eenvoudige blokkeerlijsten minder bruikbaar. Publieke STUN-diensten volledig blokkeren kan bovendien legitieme tools voor realtime communicatie onklaar maken. Hetzelfde idee, kwaadaardige activiteit verstoppen in vertrouwde diensten, duikt ook elders op, bijvoorbeeld bij de CloudSyncD-backdoor voor macOS die zich vermomde als Zoom-installatieprogramma.

Voor beheerders zijn de praktische stappen helder. Breng embedded apparaten die aan internet hangen in kaart, patch of vervang die van de getroffen leveranciers en let op STUN-verkeer van systemen die geen reden hebben om dat te genereren. Terugkerende keepalivepatronen en onverwachte UDP-verbindingen zijn nuttige signalen, zoals de onderzoekers aangeven.

Het is de moeite waard om te volgen of andere botnetfamilies deze op STUN gebaseerde aanpak overnemen. En ook hoe snel de lijst met exploits van ClingSTUN blijft groeien.