ClingSTUN: Linux-Backdoor missbraucht STUN, nutzt 24 Lücken
Eine neu entdeckte Linux-Backdoor namens ClingSTUN macht kompromittierte Systeme zu Proxys und nutzt das Protokoll Session Traversal Utilities for NAT (STUN), um erreichbar zu bleiben. Das berichten die FortiGuard Labs. Die Schadsoftware bringt außerdem eigene Exploits mit, über die sie sich auf weitere Geräte ausbreiten kann.
STUN ist ein Standardprotokoll, mit dem Geräte hinter einer Netzwerkadressübersetzung (NAT) ihre öffentliche IP-Adresse und ihre Port-Zuordnungen ermitteln können. ClingSTUN nutzt diese Funktion, damit infizierte Rechner mit ihren Betreibern verbunden bleiben.
Zwei Dutzend Lücken für den Erstzugriff
Die FortiGuard Labs bezeichnen ClingSTUN als Back-Connect-Proxy-Backdoor. Um auf Systeme zu gelangen, nimmt sie zwei Dutzend Schwachstellen ins Visier. Nach der Installation richtet sie sich dauerhaft ein, sodass sie beim Systemstart erneut ausgeführt wird.
Die Betreiber nutzen Lücken wahllos aus, statt gezielt bestimmte Opfer anzugreifen. Betroffen sind unter anderem Hersteller wie Avtech, EnGenius, D-Link, Hytec, Ivanti, Lantronix, Linear, MeiG, Realtek, Sunhillo, Tenda und TP-Link. Den Forschern zufolge erweitert die Gruppe diese Liste offenbar um weitere Exploits.
Zusätzlich verfügt ClingSTUN über einen eigenen Mechanismus zur Selbstverbreitung. Diese Komponente enthält fest eingebaute Exploits für sieben Schwachstellen in Produkten von China Mobile, KGUARD, Linksys, LB-LINK, MVPower, Realtek und TBK.
Gebaut für viele Architekturen
Die Backdoor ist auf Downloader angewiesen, die Schadcode für verschiedene Prozessorarchitekturen nachladen. Die FortiGuard Labs nennen unter anderem AMD X86-64, ARM, Intel 80386, MIPS R3000 und PowerPC als unterstützte Plattformen.
Die Forscher haben drei Varianten des Botnetzes untersucht und bei allen dasselbe Grundverhalten festgestellt. Die Schadsoftware beendet Prozesse konkurrierender Malware, schaltet einen Watchdog-Timer ab, richtet ihre Persistenz ein und führt Befehle aus der Ferne aus.
Damit sie Neustarts übersteht, kopiert sich ClingSTUN in zwei versteckte Dateien und macht diese ausführbar. Anschließend hängt sie Startbefehle an drei Initialisierungsskripte des Systems an.
So funktioniert der STUN-Trick
Für die Netzwerkkommunikation erzeugt die Schadsoftware einen UDP-Socket, bindet ihn an einen zufälligen lokalen Port und schickt gewöhnliche STUN-Binding-Anfragen, um Verbindungen zu Endpunkten aufzubauen.
"Nach Abschluss des STUN-Binding-Austauschs sendet ClingSTUN in regelmäßigen Abständen seine Gruppenkennung und die Liste der zugeordneten Ports an dieselben STUN-Endpunkte. Eine separate Registrierung bei einem Koordinationsserver wurde in diesem Ablauf nicht festgestellt", erklärten die FortiGuard Labs.
Die Backdoor lauscht außerdem auf bestimmte Pakete. Über sie können die Betreiber Code aus der Ferne ausführen und die Selbstverbreitung anstoßen.
Die Forscher betonten, dass es sich bei den beteiligten STUN-Servern um legitime öffentliche Dienste handelt. Das erschwert die Erkennung.
"Ein auffälliges Merkmal ist der Missbrauch legitimer öffentlicher STUN-Server, um externe IP-Adressen und Port-Zuordnungen zu ermitteln und so die Verbindung über NAT hinweg aufrechtzuerhalten. Diese Dienste Dritter sollten nicht automatisch als vom Angreifer kontrollierte Infrastruktur eingestuft werden. Stattdessen sollten Verteidiger STUN-Aktivitäten zusammen mit verdächtigem Prozessverhalten, unerwarteten UDP-Verbindungen und wiederkehrendem Keepalive-Verkehr bewerten", so die Forscher.
Unsere Einschätzung
ClingSTUN folgt einem bekannten Muster. Linux-Botnetze bauen ihre Reichweite auf Routern, Kameras, Videorekordern und anderer Netzwerktechnik auf, die selten gepatcht und nach der Installation oft vergessen wird. Die Liste der betroffenen Hersteller ist lang, und die Betreiber sollen laufend Exploits ergänzen. Das deutet auf eine Gruppe hin, der Masse wichtiger ist als Präzision. Jedes erreichbare Gerät mit einer bekannten, ungepatchten Lücke kommt infrage. Dieses Vorgehen profitiert vom stetigen Anstieg veröffentlichter Schwachstellen, einem Trend, über den wir berichtet haben, als sich die Zahl der gemeldeten Schwachstellen verdoppelte und Angriffe schneller wurden.
Spannender ist der Einsatz öffentlicher STUN-Server. Weil die Betreiber für die NAT-Durchquerung auf legitime Infrastruktur setzen, kommen sie ohne offensichtlichen Command-and-Control-Server aus, den Verteidiger sperren könnten. Die FortiGuard Labs fanden in dem untersuchten Ablauf keine separate Registrierung bei einem Koordinationsserver. Einfache Sperrlisten helfen damit weniger. Öffentliche STUN-Dienste pauschal zu blockieren, könnte zudem legitime Echtzeit-Kommunikationswerkzeuge lahmlegen. Die Idee, schädliche Aktivitäten in vertrauenswürdigen Diensten zu verstecken, taucht auch anderswo auf, etwa bei der macOS-Backdoor CloudSyncD, die sich als Zoom-Installer tarnte.
Für Administratoren sind die praktischen Schritte klar. Sie sollten aus dem Internet erreichbare eingebettete Geräte erfassen, Geräte der betroffenen Hersteller patchen oder austauschen und auf STUN-Verkehr von Systemen achten, die dafür keinen Grund haben. Wiederkehrende Keepalive-Muster und unerwartete UDP-Verbindungen sind nützliche Hinweise, wie die Forscher betonen.
Es lohnt sich zu beobachten, ob andere Botnetz-Familien diesen STUN-Ansatz übernehmen. Ebenso lohnt sich ein Blick darauf, wie schnell die Exploit-Liste von ClingSTUN weiter wächst.
