КИБЕРБЕЗОПАСНОСТЬ

ClingSTUN превращает уязвимые IoT-устройства в скрытые прокси

ClingSTUN атакует IoT-устройства через 24 известные уязвимости и маскирует связь с помощью публичных STUN-серверов.

✍️ Редакция iTech News | 06.10.2026 | ⏱ 4 мин | Источник: Dark Reading
🦠

Вредонос ClingSTUN использует как минимум 24 известные уязвимости в IoT-оборудовании, чтобы превращать скомпрометированные устройства в прокси-узлы для атакующих. Особенность кампании — применение легитимных публичных STUN-серверов: трафик становится похож на обычную служебную коммуникацию устройств и приложений, а предприятие рискует обнаружить проблему лишь после жалоб на свой IP-адрес или внезапного расхода канала.

О новой Linux-вредоносной программе сообщает Dark Reading со ссылкой на исследователей FortiGuard Labs. Целями стали интернет-доступные маршрутизаторы, сетевое оборудование, камеры и системы видеонаблюдения, а также промышленные устройства. В списке затронутых производителей упоминаются D-Link, Realtek, Ivanti и TP-Link. Для российских компаний это не экзотическая история про чужие сети: подобное оборудование часто годами работает на периферии — в филиалах, складах, торговых точках, производственных сегментах и серверных без регулярного контроля прошивок.

Самая старая из использованных для первичного проникновения уязвимостей — CVE-2021-36380, ошибка внедрения команд в ПО Sunhillo SureLine. Она была исправлена давно, но затрагивает системы распределения данных наблюдения, которые применяются в том числе авиационными организациями. Самая свежая — CVE-2026-36356, уязвимость внедрения команд в устройствах MeiG Smart FORGE_SLT711. Такой разброс по возрасту CVE хорошо описывает модель угроз: операторам не нужен дорогой неизвестный эксплойт, если у границы сети всё ещё стоят давно забытые устройства с открытым веб-интерфейсом.

После установки вредонос ClingSTUN закрепляется в системе и собирает данные о том, как заражённое устройство выглядит из внешней сети: какой публичный адрес ему сопоставлен и какие порты доступны через NAT. Для этого он обращается к публичным STUN-серверам. Сам STUN — штатный протокол, который помогает устройствам за NAT и межсетевыми экранами устанавливать соединения; его используют, например, приложения для голосовой связи и WebRTC. Поэтому блокировка всего STUN-трафика может сломать легитимные сервисы, но вовсе не гарантирует, что атакующий не найдёт другой канал.

Исследователи не обнаружили в этой схеме обычного центра управления и пока не подтвердили, как именно операторы получают сведения о внешнем отображении устройств и отправляют им команды. Это важная оговорка: не стоит дорисовывать в отчёте полноценную ботнет-платформу, которой там пока не нашли. Однако практический эффект уже понятен. Заражённый узел может стать промежуточной точкой, через которую идёт чужой трафик. Для внешнего наблюдателя подозрительная активность будет исходить с публичного IP компании, а не с инфраструктуры злоумышленника.

Не только первоначальный доступ

Модуль закрепления — не единственная неприятность. В коде ClingSTUN есть жёстко заданные эксплойты ещё для семи уязвимостей, которые могут использоваться для распространения между устройствами. Они затрагивают оборудование Realtek, MVPower, TBK, Linksys, LB-LINK, China Mobile и KGUARD. Среди них есть CVE-2014-8361 в устройствах Realtek и CVE-2026-87827 — уязвимость удалённого выполнения кода в DVR KGUARD. Иными словами, первоначально заражённая камера или роутер может стать не финальной точкой атаки, а плацдармом для поиска соседей с тем же отношением к обновлениям.

Vincent Li из FortiGuard Labs советует не ограничиваться поиском конкретных индикаторов компрометации. Полезнее сопоставлять сетевое поведение с ролью устройства. Камера, которая внезапно открывает несколько UDP-сокетов, регулярно обращается к множеству STUN-узлов и передаёт нестандартные сообщения с идентификатором группы и перечнем портов, заслуживает отдельного расследования. Для устройства видеонаблюдения или промышленного контроллера это куда более сильный сигнал, чем само по себе обращение к публичному STUN-серверу.

Вице-президент Viakoo Джон Галлахер называет случай очередным доказательством того, что OT- и IoT-активы остаются слабым местом предприятий. Его оценка прагматична: статические средства защиты конечных точек и периметровые решения часто просто не видят такие устройства. У многих из них нет агента EDR, ограничен журнал событий, а владелец актива может находиться не в ИБ, а в эксплуатации, инженерной службе или у внешнего подрядчика.

Что стоит проверить в корпоративной сети

Базовая защита здесь не требует магии, но требует дисциплины. Организациям стоит сверить инвентаризацию с реальными моделями и версиями прошивок, проверить, какие устройства доступны напрямую из интернета, и закрыть либо отключить уязвимые сервисы там, где обновление невозможно провести сразу. Доступ к управлению IoT лучше вынести в доверенную административную сеть или защищённый шлюз с многофакторной аутентификацией. Сегментация и ограничения на входящие и исходящие соединения уменьшают вероятность того, что один забытый регистратор станет прокси для внешних операций или мостом во внутренние сегменты.

Главный урок ClingSTUN не в том, что STUN внезапно стал вредоносным протоколом. Проблема в сочетании известных CVE, открытого доступа к устройствам и недостатка наблюдаемости на сетевой периферии. Чем больше компании подключают камер, шлюзов, контроллеров и «умных» сетевых устройств, тем важнее относиться к ним как к полноценным вычислительным активам: с владельцем, сроком обновления, ограниченной сетевой ролью и понятным планом замены. Иначе вредонос ClingSTUN и его последователям останется лишь выбрать очередной давно опубликованный эксплойт.

Поделиться: Telegram X LinkedIn