ClingSTUN: Linux-bakdörr kapar IoT-enheter till proxynätverk

ClingSTUN: Linux-bakdörr kapar IoT-enheter till proxynätverk

En ny Linux-bakdörr kallad ClingSTUN omvandlar opatchade routrar, DVR-apparater och IoT-enheter till fjärrstyrda proxynoder. FortiGuard Labs publicerade analysen den 5 oktober och konstaterar att malwaren utnyttjar hela 24 kända sårbarheter.

Attackerna har genomförts i tre distinkta perioder, varje gång med ny nedladdningsserver och fler ingångspunkter.

Hur ClingSTUN fungerar

Malwaren tar sig in via opatchade sårbarhet i nätverksenheter. Den har exploits för bland annat Ivanti Connect Secure (CVE-2023-46805, CVE-2024-21887), D-Link UPnP (CVE-2024-23625), Realtek SDK och flera DVR-produkter.

När enheten är komprometterad skickar ClingSTUN förfrågningar till legitima publika STUN-servrar, samma infrastruktur som VoIP och WebRTC använder. Trafiken ser ut som normal kommunikation och passerar många nätverksskydd utan att trigga larm.

Bakdörren etablerar persistens via bootskript, dödar konkurrerande processer och kopierar sin processinformation från systemets init-process för att gömma sig. Den stöder fjärrkodexekvering och sprider sig aktivt till fler enheter.

Vad betyder detta för svenska företag?

Svenska organisationer som använder äldre routrar, nätverkskameror eller kontorsnätverksutrustning utan automatiska säkerhetsuppdateringar är i riskzonen. Enheter från Ivanti, D-Link, TP-Link, Realtek, AVTECH och Tenda finns i listan över drabbade produkter.

En komprometterad enhet behöver inte ge några synliga tecken på intrång. Offrets nätverkstrafik routas diskret via den kapade enheten.

Konkreta åtgärder:

  • Inventera alla internetanslutna enheter och kontrollera om de finns med i FortiGuards sårbarhetslista
  • Patcha omedelbart, prioritera aktivt utnyttjade CVE:er: CVE-2023-46805, CVE-2024-21887, CVE-2024-23625
  • Isolera eller byt ut enheter som inte längre får säkerhetsuppdateringar
  • Granska ovanlig UDP-trafik och återkommande STUN-förfrågningar i nätverksloggar

Källa: Infosecurity Magazine, 5 oktober 2026 / FortiGuard Labs