ClingSTUN: puerta trasera Linux abusa de STUN y 24 fallos
Una puerta trasera para Linux recién identificada, llamada ClingSTUN, convierte los sistemas comprometidos en proxies y utiliza el protocolo Session Traversal Utilities for NAT (STUN) para seguir siendo accesible, según FortiGuard Labs. El malware incluye además sus propios exploits, con los que puede propagarse a otros dispositivos.
STUN es un protocolo estándar que permite a los dispositivos situados detrás de una traducción de direcciones de red (NAT) conocer su dirección IP pública y sus asignaciones de puertos. ClingSTUN aprovecha esta capacidad para mantener las máquinas infectadas conectadas con sus operadores.
Dos docenas de fallos para el acceso inicial
FortiGuard Labs describe ClingSTUN como una puerta trasera de tipo proxy de conexión inversa. Para colarse en los sistemas, ataca dos docenas de vulnerabilidades. Una vez instalada, establece mecanismos de persistencia para volver a ejecutarse durante el arranque.
Los operadores han explotado los fallos de forma indiscriminada, en lugar de ir a por víctimas concretas. Entre los fabricantes afectados figuran Avtech, EnGenius, D-Link, Hytec, Ivanti, Lantronix, Linear, MeiG, Realtek, Sunhillo, Tenda y TP-Link. Según los investigadores, el grupo parece estar añadiendo más exploits a esta lista.
ClingSTUN cuenta también con un mecanismo de autopropagación independiente. Este componente contiene exploits integrados en el código para siete vulnerabilidades en productos de China Mobile, KGUARD, Linksys, LB-LINK, MVPower, Realtek y TBK.
Diseñada para muchas arquitecturas
La puerta trasera depende de descargadores que obtienen cargas útiles compiladas para distintas arquitecturas de procesador. FortiGuard Labs menciona AMD X86-64, ARM, Intel 80386, MIPS R3000 y PowerPC entre las plataformas compatibles.
Los investigadores analizaron tres variantes de la botnet y encontraron el mismo comportamiento básico en todas ellas. El malware elimina procesos de malware de la competencia, desactiva un temporizador watchdog, establece la persistencia y ejecuta comandos remotos.
Para sobrevivir a los reinicios, ClingSTUN se copia en dos archivos ocultos y les otorga permisos de ejecución. Después añade comandos de inicio a tres scripts de inicialización del sistema.
Cómo funciona el truco de STUN
Para las comunicaciones de red, el malware crea un socket UDP, lo vincula a un puerto local aleatorio y envía solicitudes de enlace STUN estándar para establecer las conexiones con los extremos.
"Tras completar los intercambios de enlace STUN, ClingSTUN envía periódicamente su identificador de grupo y la lista de puertos asignados a esos mismos servidores STUN. No se identificó ningún registro independiente en un servidor de coordinación en este flujo", explicó FortiGuard Labs.
La puerta trasera también se queda a la escucha de paquetes concretos. Estos permiten a sus operadores ejecutar código de forma remota y poner en marcha la rutina de autopropagación.
Los investigadores subrayaron que los servidores STUN implicados son servicios públicos legítimos, lo que complica la detección.
"Una característica destacable es el abuso de servidores STUN públicos legítimos para descubrir direcciones IP externas y asignaciones de puertos, lo que ayuda a mantener la conectividad a través de NAT. Estos servicios de terceros no deberían clasificarse automáticamente como infraestructura controlada por el atacante. En su lugar, los defensores deberían evaluar la actividad STUN junto con comportamientos sospechosos de procesos, conexiones UDP inesperadas y tráfico keepalive recurrente", señalaron los investigadores.
Nuestro análisis
ClingSTUN encaja en un patrón conocido. Las botnets para Linux amplían su alcance a base de routers, cámaras, grabadores DVR y otros equipos de red que rara vez se parchean y que suelen quedar olvidados una vez instalados. La lista de fabricantes es larga y, al parecer, los operadores siguen sumando exploits. Todo apunta a un grupo que prioriza el volumen sobre la precisión. Cualquier dispositivo expuesto con un fallo conocido y sin parchear es un candidato. Este enfoque se beneficia del crecimiento constante de los fallos publicados, una tendencia que ya tratamos cuando se duplicaron las divulgaciones de vulnerabilidades y se aceleró su explotación.
Lo más interesante es el uso de servidores STUN públicos. Al apoyarse en infraestructura legítima para atravesar el NAT, los operadores evitan un servidor de mando y control evidente que los defensores podrían bloquear. FortiGuard Labs no encontró ningún registro independiente en un servidor de coordinación en el flujo que analizó. Eso resta utilidad a las listas de bloqueo sencillas. Bloquear sin más los servicios STUN públicos podría, además, romper herramientas legítimas de comunicación en tiempo real. La misma idea de ocultar actividad maliciosa dentro de servicios de confianza aparece en otros casos, por ejemplo en la puerta trasera CloudSyncD para macOS, que se hacía pasar por un instalador de Zoom.
Para los administradores, los pasos prácticos son sencillos. Hay que inventariar los dispositivos embebidos expuestos a internet, parchear o sustituir los de los fabricantes afectados y vigilar el tráfico STUN procedente de sistemas que no tienen motivo para generarlo. Los patrones keepalive recurrentes y las conexiones UDP inesperadas son señales útiles, como apuntan los investigadores.
Conviene estar atentos a si otras familias de botnets copian este enfoque basado en STUN. También a la rapidez con la que sigue creciendo la lista de exploits de ClingSTUN.
