ClingSTUN Linux 後門:從已知漏洞侵入 IoT 設備,變身代理節點
Fortinet 旗下的 FortiGuard Labs 近日公布,惡意程式 ClingSTUN 正利用已公開的漏洞,針對暴露在公共網路上的 Linux 系統 IoT 與網路設備發動攻擊。被植入後,攻擊者不僅能持續存取受感染主機,還能將其轉變為遠端可控的 代理節點(proxy node),協助轉送惡意流量。
初始入侵的漏洞分布
研究團隊列出 24 項 已知漏洞,涵蓋以下廠商與產品類型:
- D‑Link、TP‑Link、Tenda、EnGenius、Realtek、AVTECH、Ivanti 等
- 路由器、監控攝影機及其他 IoT 裝置
攻擊者先利用這些漏洞取得系統權限,隨後將 ClingSTUN 程式寫入設備。由於許多設備長期未更新韌體,漏洞仍然可被遠端利用。
利用 STUN 服務隱蔽通訊
ClingSTUN 會呼叫公開的 STUN(Session Traversal Utilities for NAT,NAT 連線階段穿越工具)服務。STUN 的正當功能是協助位於 NAT 後方的裝置取得對外映射的 IP 位址與埠號,常見於 VoIP、WebRTC 等即時通訊應用。
ClingSTUN 透過 STUN 取得受感染設備的外部映射資訊,並以此作為與指揮中心的通訊管道。因為正常的 STUN 流量與惡意流量在協定層面相同,安全設備難以將兩者區分,提升了隱蔽性。
代理節點的危害
一旦設備被納入代理網路,攻擊者即可利用它 轉送網路流量。這會使惡意行為看似來自受害企業的公開 IP,進而導致:
- 企業 IP 被列入黑名單或防火牆封鎖
- 受害企業的品牌形象與信任度受損
- 可能被用作 DDoS 攻擊或資料外洩的跳板
防護建議
FortiGuard Labs 建議企業立即採取以下措施:
-
盤點 所有暴露於公共網路的設備與其韌體版本。
-
快速安裝 廠商釋出的安全更新。
-
若無法即時更新,避免設備直接暴露,或停用存在漏洞的服務。
-
對於已無安全更新支援的老舊設備,隔離或更換。
未來展望
隨著 IoT 裝置在企業與家庭環境的普及,類似 ClingSTUN 的後門威脅將持續演化。資安團隊必須加強 資產可視化、提升 漏洞管理 效能,並善用行為分析技術,以辨識異常的 STUN 流量。唯有在設備層面與網路層面同步防護,才能降低被惡意代理節點利用的風險。
