Ny Linux-bakdörr ClingSTUN kapar IoT-enheter via 24 sårbarheter
Säkerhetsföretaget FortiGuard Labs har upptäckt ClingSTUN, en ny Linux-bakdörr som utnyttjar kända sårbarheter i IoT-enheter och omvandlar dem till anonyma proxy-noder. Skadlig kod sprider sig själv genom att aktivt söka efter sårbara enheter.
Bakdörren riktar sig mot routrar, övervakningskameror och andra internetanslutna enheter från tillverkare som D-Link, Tenda, TP-Link, Ivanti och Realtek. Totalt utnyttjar den två dussin kända sårbarheter för initial åtkomst.
Missbrukar legitima servrar för kommunikation
ClingSTUN använder STUN-protokollet för att upptäcka externa IP-adresser och portmappningar. Genom att kommunicera via publika STUN-servrar undviker angriparna att använda egen infrastruktur som kan spåras och stängas ner.
Skadlig kod etablerar persistens genom att kopiera sig till dolda filer och lägga till startkommandon i systemets initieringsskript.
Vad betyder detta för svenska företag?
Företag med äldre IoT-enheter i nätverket bör inventera och uppdatera firmware. Enheter som inte längre får säkerhetsuppdateringar bör bytas ut eller isoleras i separata nätverkssegment.
FortiGuard Labs rekommenderar att övervaka ovanlig STUN-aktivitet och oväntade UDP-anslutningar som kan indikera infektion.