Νέα εκστρατεία κυβερνοεπιθέσεων βρίσκεται σε εξέλιξη, με τους ερευνητές ασφαλείας να προειδοποιούν για την ενεργή εκμετάλλευση μιας κρίσιμης ευπάθειας στο Realtek Jungle SDK. Οι επιτιθέμενοι αξιοποιούν τη συγκεκριμένη αδυναμία για να αποκτήσουν πρόσβαση σε ευάλωτες συσκευές και να εγκαταστήσουν το Cling, ένα botnet με ιδιαίτερα ασυνήθιστη αρχιτεκτονική επικοινωνίας.

Το στοιχείο που κάνει την καμπάνια αξιοσημείωτη δεν είναι μόνο η αξιοποίηση γνωστών τεχνικών επίθεσης, αλλά κυρίως ο τρόπος με τον οποίο το Cling επιχειρεί να κρύψει την επικοινωνία του πίσω από νόμιμη δικτυακή κίνηση.
Realtek Jungle SDK: Στο στόχαστρο η κρίσιμη ευπάθεια CVE-2021-35394
Σύμφωνα με ανάλυση της Nozomi Networks, οι προσπάθειες εκμετάλλευσης της CVE-2021-35394 εντάθηκαν περίπου από τις 5 Σεπτεμβρίου 2026. Η συγκεκριμένη ευπάθεια έχει βαθμολογία CVSS 9,8 και αφορά δυνατότητα απομακρυσμένης εκτέλεσης κώδικα στο Realtek Jungle SDK.
Το SDK έχει χρησιμοποιηθεί σε προϊόντα και συσκευές πολλών κατασκευαστών, γεγονός που διευρύνει σημαντικά την πιθανή επιφάνεια επίθεσης. Μια επιτυχής εκμετάλλευση μπορεί να δώσει στον επιτιθέμενο τη δυνατότητα να εκτελέσει εντολές στη συσκευή χωρίς να απαιτείται φυσική πρόσβαση.
Δείτε επίσης: Sality Botnet: Εξάρθρωση του περίφημου P2P botnet
Η κυκλοφορία διορθωτικής ενημέρωσης δεν σημαίνει, ωστόσο, ότι οι συσκευές έχουν αυτομάτως προστατευθεί. Σε παλαιότερα routers, DVR και άλλες ενσωματωμένες συσκευές, η εγκατάσταση firmware updates συχνά καθυστερεί ή δεν πραγματοποιείται ποτέ.
Το Cling στοχεύει routers και DVR
Η ανάλυση του Cling δείχνει ότι το malware δεν βασίζεται αποκλειστικά στην CVE-2021-35394. Περιλαμβάνει ενσωματωμένους μηχανισμούς εκμετάλλευσης για μια σειρά από γνωστές ευπάθειες που επηρεάζουν routers και συσκευές καταγραφής βίντεο.
Μεταξύ άλλων, το κακόβουλο λογισμικό διαθέτει κώδικα για τις CVE-2014-8361, CVE-2016-10372, CVE-2016-20016, CVE-2023-26801, CVE-2023-41011, CVE-2024-3721 και CVE-2025-34037.
Η συγκεκριμένη προσέγγιση υποδεικνύει ότι ο στόχος δεν είναι μία συγκεκριμένη συσκευή ή ένας κατασκευαστής. Αντίθετα, οι δράστες φαίνεται να έχουν δημιουργήσει ένα malware που μπορεί να εκμεταλλευτεί διαφορετικά οικοσυστήματα συσκευών και να διευρύνει γρήγορα το δίκτυο των μολυσμένων hosts.

Μηχανισμοί persistence για να παραμένει ενεργό
Μόλις εγκατασταθεί, το Cling εφαρμόζει τεχνικές που έχουν ως στόχο να διατηρήσουν την παρουσία του ακόμη και μετά από επανεκκίνηση της συσκευής.
Το malware δημιουργεί αντίγραφά του στις διαδρομές /root/.cling και /usr/local/bin/.cling, ενώ τροποποιεί αρχεία εκκίνησης όπως τα /etc/inittab, /etc/init.d/rcS και /etc/rc.d/rc.boot. Με αυτόν τον τρόπο μπορεί να επανεκκινείται αυτόματα σε συστήματα που χρησιμοποιούν SysV init ή BusyBox.
Ακόμη πιο επιθετικός είναι ένας εναλλακτικός μηχανισμός persistence. Το Cling αναζητά το νόμιμο εκτελέσιμο αρχείο wget και, αφού μετακινήσει το αυθεντικό αρχείο, το αντικαθιστά με το δικό του binary. Έτσι, κάθε νόμιμη κλήση της εντολής wget μπορεί να ενεργοποιεί και το malware.
Η ασυνήθιστη κατάχρηση του STUN
Το πιο ενδιαφέρον χαρακτηριστικό του Cling είναι ο τρόπος με τον οποίο πραγματοποιεί την επικοινωνία με την υποδομή διοίκησης και ελέγχου.
Το malware καταχράται το πρωτόκολλο STUN, το οποίο χρησιμοποιείται κανονικά για να βοηθά συσκευές πίσω από NAT ή firewalls να πραγματοποιούν peer-to-peer επικοινωνίες.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Δείτε επίσης: Masjesu Botnet: Υπηρεσία DDoS-for-Hire στοχεύει συσκευές IoT
Το Cling στέλνει STUN Binding Requests σε μια προκαθορισμένη λίστα 13 servers, περίπου κάθε πέντε δευτερόλεπτα. Στη συνέχεια καταγράφει πληροφορίες σχετικά με τη δημόσια IP και τις εξωτερικές θύρες της μολυσμένης συσκευής.
Ακολουθεί η αποστολή ειδικά διαμορφωμένων UDP πακέτων, τα οποία λειτουργούν ουσιαστικά ως μηνύματα εγγραφής του bot στο δίκτυο του δράστη. Στη συνέχεια το malware περιμένει ειδικά πακέτα UDP, στα οποία οι εντολές του χειριστή είναι κρυμμένες μέσα στο πεδίο του STUN transaction ID.
Από τη σάρωση μέχρι τις επιθέσεις DoS
Μέσω αυτής της υποδομής, ο χειριστής μπορεί να δώσει εντολές που επεκτείνουν σημαντικά τις δυνατότητες του bοtnet.
Το Cling μπορεί να πραγματοποιεί αναδρομική σάρωση για νέες ευάλωτες συσκευές, επιτρέποντας στο δίκτυο να επεκτείνεται με συμπεριφορά που θυμίζει worm. Παράλληλα, μπορεί να δημιουργεί και να τερματίζει TCP tunnels, να ενεργοποιεί proxy servers και να πραγματοποιεί επιθέσεις DoS εναντίον επιλεγμένων στόχων.

Οι ερευνητές εντόπισαν, μεταξύ άλλων, υποδομές που σχετίζονται με υπηρεσίες διαδικτύου στη Νότια Κορέα, πανεπιστημιακούς servers και servers του Minecraft.
Το Google STUN προσθέτει ένα ακόμη επίπεδο απόκρυψης
Ιδιαίτερο ενδιαφέρον παρουσιάζει η προέλευση ορισμένων πακέτων που περιέχουν εντολές C2. Σύμφωνα με τη Nozomi Networks, η κίνηση εμφανιζόταν να προέρχεται από τη διεύθυνση 74.125.250[.]129, η οποία αντιστοιχίζεται στο stun.l.google.com.
Δείτε επίσης: Evooo1Bot: Νέο Linux Botnet Μετατρέπει Συσκευές σε SOCKS5 Proxies
Αυτό σημαίνει ότι οι επιτιθέμενοι επιχειρούν να κάνουν την κακόβουλη επικοινωνία να μοιάζει με νόμιμη δραστηριότητα προς μια ευρέως αναγνωρίσιμη υπηρεσία. Για τα συστήματα παρακολούθησης δικτύου, μια απλή επικοινωνία STUN μπορεί εύκολα να χαθεί μέσα στον μεγάλο όγκο νόμιμης κίνησης.
Η περίπτωση του Cling αναδεικνύει έτσι μια ευρύτερη τάση στην κυβερνοασφάλεια: οι επιτιθέμενοι δεν χρειάζεται πάντοτε να δημιουργούν νέα πρωτόκολλα ή εμφανώς ύποπτη υποδομή. Μπορούν να αξιοποιούν απολύτως νόμιμες υπηρεσίες και πρωτόκολλα ως κάλυψη.
Για τους διαχειριστές routers, DVR και IoT συσκευών, η άμεση εγκατάσταση των διαθέσιμων firmware και security updates, η απενεργοποίηση μη απαραίτητων υπηρεσιών και η περιορισμένη έκθεση συσκευών στο Internet αποτελούν πλέον κρίσιμα μέτρα άμυνας απέναντι σε botnets αυτού του τύπου.
