ClingSTUN: backdoor para Linux usa STUN e explora falhas em dispositivos
Um malware recém-identificado para Linux transforma equipamentos comprometidos em proxies e usa o protocolo STUN para manter a comunicação pela internet. Chamado de ClingSTUN, o backdoor também contém ferramentas para explorar vulnerabilidades e se propagar entre dispositivos, segundo análise da FortiGuard Labs.
O STUN, sigla para *Session Traversal Utilities for NAT*, é um protocolo legítimo usado para descobrir como um dispositivo se conecta à internet quando está atrás de um roteador com tradução de endereços de rede (NAT). O ClingSTUN se aproveita desse mecanismo para identificar endereços IP externos e mapeamentos de portas, facilitando a comunicação com sistemas infectados.
A campanha mira uma ampla variedade de equipamentos Linux e IoT. Foram observadas tentativas de explorar falhas em produtos da Avtech, EnGenius, D-Link, Hytec, Ivanti, Lantronix, Linear, MeiG, Realtek, Sunhillo, Tenda e TP-Link. O conjunto de exploits pode crescer: os responsáveis pelo malware aparentemente continuam ampliando as técnicas disponíveis para invadir novos dispositivos.
Além das vulnerabilidades usadas para obter acesso inicial, o código inclui recursos de autopropagação. Há exploits incorporados para falhas associadas a equipamentos da China Mobile, KGUARD, Linksys, LB-LINK, MVPower, Realtek e TBK. Com isso, um aparelho comprometido pode ser usado para tentar infectar outros sistemas vulneráveis.
O ClingSTUN não depende de um único tipo de processador. Seus downloaders buscam cargas maliciosas compatíveis com diferentes arquiteturas, entre elas AMD x86-64, Intel 80386, ARM, MIPS R3000 e PowerPC. Essa flexibilidade permite que o malware alcance uma variedade maior de roteadores, dispositivos embarcados e outros equipamentos baseados em Linux.
Em variantes analisadas, os pesquisadores identificaram comportamentos recorrentes. O malware encerra processos de programas concorrentes, desativa um temporizador de monitoramento (*watchdog*), instala mecanismos de persistência e executa comandos remotos. Essas ações ajudam a manter o controle do dispositivo e reduzem a possibilidade de outro malware ocupar os mesmos recursos.
Para permanecer ativo após reinicializações, o ClingSTUN copia a si próprio para dois arquivos ocultos com permissão de execução. Também acrescenta comandos a três scripts de inicialização do sistema. Assim, mesmo que o equipamento seja desligado e ligado novamente, o backdoor pode ser carregado durante a sequência de inicialização.
A comunicação utiliza um soquete UDP associado a uma porta local escolhida aleatoriamente. O malware envia solicitações STUN de *binding* para determinar como o dispositivo é visto externamente e, depois, transmite periodicamente aos mesmos servidores um identificador de grupo e a lista de portas mapeadas. Na análise, não foi identificada uma estrutura separada de registro em um servidor de comando e controle para esse fluxo.
O backdoor também monitora pacotes específicos. Ao recebê-los, os operadores podem acionar comandos remotamente ou iniciar tentativas de propagação. O uso de servidores STUN públicos legítimos é um aspecto importante da operação, mas, isoladamente, não comprova que esses serviços sejam controlados pelos criminosos. O protocolo tem aplicações legítimas e pode aparecer em atividades normais de rede.
Por isso, a detecção não deve se basear apenas na presença de tráfego STUN. Equipes de segurança devem analisar o contexto: processos desconhecidos, conexões UDP inesperadas, comunicação recorrente de manutenção (*keepalive*) e alterações suspeitas em arquivos ou scripts de inicialização. A combinação desses sinais pode ajudar a separar o uso legítimo do protocolo de uma atividade maliciosa.
Administradores também podem reduzir a exposição mantendo o firmware e os sistemas operacionais atualizados, substituindo credenciais padrão e desativando serviços de administração que não sejam necessários. Em equipamentos IoT que já não recebem atualizações do fabricante, limitar o acesso à rede e impedir conexões externas desnecessárias pode diminuir o risco de exploração.
Se houver suspeita de comprometimento, é recomendável isolar o dispositivo da rede, preservar registros relevantes e verificar processos ativos, arquivos executáveis ocultos e scripts de inicialização. Reiniciar o equipamento, por si só, pode não remover o backdoor, já que o ClingSTUN instala mecanismos para ser executado novamente. A recuperação deve incluir a identificação da vulnerabilidade explorada e a correção da causa, além da remoção do malware.
