Ένα νέο backdoor για Linux μετατρέπει ευάλωτες συσκευές που είναι εκτεθειμένες στο διαδίκτυο σε απομακρυσμένους κόμβους proxy, χρησιμοποιώντας τη δημόσια υποδομή Session Traversal Utilities for NAT (STUN) για να ενσωματωθεί στην κανονική κίνηση VoIP και WebRTC. Τα εργαστήρια FortiGuard της Fortinet ανέφεραν ότι παρακολουθούν το κακόβουλο λογισμικό, που ονομάζεται ClingSTUN, σε πολλές επιθέσεις που εκμεταλλεύονται γνωστές ευπάθειες σε routers, συσκευές IoT, DVR και άλλες συσκευές συνδεδεμένες στο δίκτυο.
Δείτε επίσης: Η ολλανδική κυβέρνηση αναπτύσσει το δικό της Linux desktop βασισμένο στο NixOS

Το κακόβουλο λογισμικό έχει παρατηρηθεί να εκμεταλλεύεται αδυναμίες όπως injection εντολών, injection κώδικα και buffer overflows για να αποκτήσει αρχική πρόσβαση, με τη Fortinet να παρατηρεί ότι οι επιτιθέμενοι αλλάζουν μεταξύ διαφορετικών ευπαθειών και πηγών λήψης καθώς εξελίσσεται η καμπάνια. “Μια συσκευή δεν χρειάζεται να περιέχει ευαίσθητα δεδομένα για να είναι χρήσιμη σε έναν επιτιθέμενο,” δήλωσε ο Jason Soroko, ανώτερος ερευνητής στη Sectigo.
“Το ClingSTUN επιτρέπει στους επιτιθέμενους να αναμεταδίδουν κίνηση μέσω των παραβιασμένων συσκευών και να εκτελούν εντολές σε αυτές.” Αυτό καθιστά τη παραβιασμένη συσκευή χρήσιμη ακόμη και όταν δεν είναι από μόνη της πολύτιμος στόχος. Η Fortinet το περιέγραψε ως “back-connect proxy backdoor” ικανό να διατηρεί την επιμονή του, να εκτελεί απομακρυσμένες εντολές και να διαδίδεται σε άλλες ευάλωτες συσκευές.
Ο Louis Eichenbaum, ομοσπονδιακός τεχνολογικός διευθυντής στην ColorTokens, δήλωσε ότι η καμπάνια απαιτεί καλύτερες στρατηγικές αντιμετώπισης. “Όταν μια ευάλωτη συσκευή δεν μπορεί να επιδιορθωθεί άμεσα, οι αμυνόμενοι πρέπει να είναι σε θέση να τοποθετήσουν αντισταθμιστικούς ελέγχους γύρω της, περιορίζοντας την έκθεσή της στο διαδίκτυο, περιορίζοντας με τι μπορεί να επικοινωνεί και παρακολουθώντας στενά τη συμπεριφορά της μέχρι να επιλυθεί η ευπάθεια,” είπε.
Το ClingSTUN βρέθηκε να στοχεύει ένα ευρύ φάσμα προϊόντων, συμπεριλαμβανομένων των routers Hytec, των υπηρεσιών IoT της EnGenius, των συσκευών D-Link, των routers TP-Link Archer AX21, των καμερών AVTECH και άλλου εξοπλισμού. Οι ερευνητές δήλωσαν ότι το κακόβουλο λογισμικό έχει επί του παρόντος πολλαπλά γνωστά σημεία εισόδου και συνεχίζει να εξελίσσεται, με επιπλέον ευπάθειες να ενσωματώνονται στην αλυσίδα επίθεσης.
“Οι ενημερώσεις χρειάζονται χρόνο για να δοκιμαστούν και να αναπτυχθούν, ορισμένες λειτουργικές και IoT συσκευές δεν μπορούν να απενεργοποιηθούν εύκολα, και πολλά παλαιά προϊόντα δεν υποστηρίζονται πλέον από τους κατασκευαστές τους,” σημείωσε ο Eichenbaum.
Δείτε επίσης: Συστήματα ειδοποίησης αρχείων σε Windows, Linux, Android διαρρέουν δραστηριότητα χρηστών

“Οι επιτιθέμενοι κατανοούν αυτήν την πραγματικότητα και συνεχίζουν να στοχεύουν γνωστές ευπάθειες επειδή αυτές οι αδυναμίες παραμένουν αποτελεσματικές.” Μόλις εγκατασταθεί, το ClingSTUN λαμβάνει μέτρα για να κάνει την αφαίρεση και την ανίχνευση πιο δύσκολη. Αντιγράφεται σε κρυφές τοποθεσίες, προσθέτει εγγραφές στα /etc/inittab, /etc/init.d/rcs, και /etc/rc.d/rc.boot για να εκκινείται κατά την εκκίνηση, σκοτώνει ανταγωνιστικές διεργασίες και απενεργοποιεί το watchdog timer.
Μπορεί επίσης να κρύψει τις πληροφορίες της διεργασίας του κάνοντας την καταχώριση του στο “/proc” να μοιάζει με τη διεργασία init του συστήματος, ανέφεραν οι ερευνητές σε μια ανάρτηση στο blog. Το κακόβουλο λογισμικό υποστηρίζει επίσης πολλαπλές αρχιτεκτονικές Linux, συμπεριλαμβανομένων των ARM, Intel 80386, MIPS, PowerPC και x86-64, επιτρέποντας την ίδια λειτουργία να στοχεύει ένα ευρύ φάσμα ενσωματωμένου υλικού.
Το κακόβουλο λογισμικό χρησιμοποιεί νόμιμη κίνηση STUN Το STUN χρησιμοποιείται κανονικά για να βοηθά τις εφαρμογές να ανακαλύψουν τη δημόσια διεύθυνση IP και την πόρτα τους και να δημιουργήσουν συνδεσιμότητα μέσω της Μετάφρασης Διευθύνσεων Δικτύου (NAT). Το ClingSTUN καταχράται αυτή την υποδομή αντί να χρησιμοποιεί αποκλειστικούς διακομιστές ελεγχόμενους από επιτιθέμενους. Η Fortinet παρατήρησε το κακόβουλο λογισμικό να στέλνει τυπικά αιτήματα σύνδεσης STUN σε δημόσια τελικά σημεία, και στη συνέχεια να στέλνει περιοδικά πληροφορίες αναγνώρισης και δεδομένα χαρτογραφημένων θυρών σε αυτές τις υπηρεσίες.
Η εταιρεία ασφάλειας δικτύων δήλωσε ότι το κακόβουλο λογισμικό περιέχει εκμεταλλεύσεις για επτά ευπάθειες που μπορούν να χρησιμοποιηθούν για να εξαπλωθεί σε επιπλέον συσκευές. “Η χρήση νόμιμων δημόσιων υπηρεσιών STUN δείχνει γιατί ο έλεγχος της φήμης ενός προορισμού δεν είναι αρκετός για να κρίνουμε αν η κίνηση είναι ασφαλής,” δήλωσε ο Soroko. “Οι ομάδες ασφάλειας πρέπει να διερευνήσουν γιατί μια συσκευή κάνει αυτές τις συνδέσεις, αντί να υποθέτουν ότι η υπηρεσία με την οποία επικοινωνεί είναι κακόβουλη ή παραβιασμένη.” Η συμπεριφορά της συσκευής έχει μεγαλύτερη σημασία από το αν ο προορισμός εμφανίζεται σε μια λίστα αποκλεισμού, σημείωσε.
Δείτε επίσης: Ευπάθεια στον πυρήνα Linux επιτρέπει πρόσβαση στους ARM64 KVM Guests

Για τους αμυνόμενους, η Fortinet συνιστά τη διατήρηση ενός ακριβούς καταλόγου συσκευών εκτεθειμένων στο διαδίκτυο, την παρακολούθηση της κατάστασης του firmware και της υποστήριξης, την εφαρμογή διαθέσιμων ενημερώσεων ασφαλείας και την απομόνωση ή αντικατάσταση εξοπλισμού που δεν μπορεί πλέον να επιδιορθωθεί. Οι ομάδες ασφάλειας πρέπει επίσης να αναζητούν ύποπτες διεργασίες, απροσδόκητες συνδέσεις UDP και επαναλαμβανόμενη κίνηση STUN, μαζί με τους δείκτες παραβίασης που παρέχει η Fortinet.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
