Wykryto wzmożoną aktywność napastników wykorzystujących krytyczną podatność CVE-2021-35394 w zestawie Realtek Jungle SDK. Luka ta pozwala na zdalne wykonanie kodu (RCE) i służy do instalacji botnetu Cling na routerach oraz rejestratorach DVR.
Unikalną cechą Cling jest sposób komunikacji z serwerem dowodzenia (C2). Malware wykorzystuje protokół STUN, służący normalnie do przechodzenia przez NAT, co sprawia, że ruch sterujący wygląda jak standardowa aktywność sieciowa. Co więcej, napastnicy maskują komendy tak, aby sprawiały wrażenie odpowiedzi pochodzących z zaufanych usług, takich jak Google STUN.
Po infekcji malware dąży do uzyskania trwałej obecności w systemie poprzez modyfikację plików konfiguracyjnych init lub podmianę binariów, takich jak wget. Botnet posiada zdolność do samodzielnego rozprzestrzeniania się, tworzenia tuneli TCP, działania jako proxy oraz przeprowadzania ataków DoS.
Zagrożenie dotyczy szerokiej gamy urządzeń różnych producentów, w tym routerów marek D-Link, TP-Link, Tenda czy Linksys. Atakujący wykorzystują liczne, często starsze podatności typu command injection i RCE, aby zwiększyć skalę operacji.



