XMASKNEWS
Aktualizacja:
The Hacker NewsEN→PLHacking

Próby wykorzystania Realtek Jungle SDK do infekcji botnetem Cling z kanałem C2 opartym na protokole STUN

Cyberprzestępcy wykorzystują krytyczną lukę w Realtek Jungle SDK, aby infekować urządzenia i tworzyć botnet Cling, który ukrywa komunikację C2 w ruchu STUN.

Wykryto wzmożoną aktywność napastników wykorzystujących krytyczną podatność CVE-2021-35394 w zestawie Realtek Jungle SDK. Luka ta pozwala na zdalne wykonanie kodu (RCE) i służy do instalacji botnetu Cling na routerach oraz rejestratorach DVR.

Unikalną cechą Cling jest sposób komunikacji z serwerem dowodzenia (C2). Malware wykorzystuje protokół STUN, służący normalnie do przechodzenia przez NAT, co sprawia, że ruch sterujący wygląda jak standardowa aktywność sieciowa. Co więcej, napastnicy maskują komendy tak, aby sprawiały wrażenie odpowiedzi pochodzących z zaufanych usług, takich jak Google STUN.

Po infekcji malware dąży do uzyskania trwałej obecności w systemie poprzez modyfikację plików konfiguracyjnych init lub podmianę binariów, takich jak wget. Botnet posiada zdolność do samodzielnego rozprzestrzeniania się, tworzenia tuneli TCP, działania jako proxy oraz przeprowadzania ataków DoS.

Zagrożenie dotyczy szerokiej gamy urządzeń różnych producentów, w tym routerów marek D-Link, TP-Link, Tenda czy Linksys. Atakujący wykorzystują liczne, często starsze podatności typu command injection i RCE, aby zwiększyć skalę operacji.

Źródło: The Hacker News
Przeczytaj oryginał (EN) ↗

Omówienie przygotowane automatycznie (AI) na podstawie artykułu The Hacker News. Nie jest tłumaczeniem – szczegóły i pełny kontekst znajdziesz w oryginale.