Linux arka kapısı, IoT cihazlarını ele geçirmek için 24 bilinen açığı kullanıyor ve iletişimi gizlemek amacıyla meşru kamusal STUN sunucularına başvuruyor.
Araştırmacılar, kurumsal ağlarda kalıcı erişim sağlamak için İnternet Nesneleri cihazlarındaki giderek artan bilinen açıkları kullanan yeni bir Linux kötücül yazılım türünü ortaya çıkardı.
Zararlı yazılımı özellikle dikkat çekici kılan, ele geçirilmiş cihazlarla bağlantıyı sürdürmeye yardımcı olmak için meşru kamusal STUN sunucularını kullanması. Bu sayede saldırganlar altyapılarını aksi halde meşru internet trafiği içinde gizleyebiliyor. STUN, güvenlik duvarı ve NAT arkasındaki cihazların internet üzerinden birbirine bağlanmasına yardımcı olan bir protokoldür.
Kötü amaçlı yazılım giderek artan IoT açıklarını hedef alıyor
Fortinet’in FortiGuard Labs araştırmacıları, en az 24 bilinen IoT açığını hedef alan saldırıları izledikten sonra kötücül yazılımına ClingSTUN adını verdiklerini açıkladı. Açıklar, D-Link, Realtek, Ivanti ve TP-Link gibi üreticilerin yönlendiriciler, ağ ekipmanları, gözetim sistemleri ve endüstriyel sistemleri dahil geniş bir internete bağlı cihaz yelpanesini etkiliyor.
Setteki en eskisi, FAA ve diğer havacılık otoriteleri tarafından kullanılan Sunhillo SureLine gözetim veri dağıtım yazılımındaki 2021 tarihli uzun süredir yama yapılmış komut enjeksiyon açığı CVE-2021-36380. En yenisi ise bu yılın başındaki komut enjeksiyon kusuru CVE-2026-36356 ve MeiG Smart FORGE_SLT711 cihazlarını etkiliyor.
FortiGuard analisti Vincent Li, tehdit aktörlerinin ClingSTUN’u maruz kalan cihazlara erişim kazanmak için hızla genişleyen bir açık listesiyle birden fazla saldırı dalgasında kullandığını söyledi. FortiGuard’ın gözlemlediği saldırılarda kötücül yazılım, enfekte cihazın internette nasıl göründüğünü ve dışarıdan hangi portların erişilebilir olduğunu anlamak için bir nevi ağ aracısı olarak meşru kamusal STUN sunucularını kullandı, Li yazdı.
Meşru STUN sunucularından yararlanma
ClingSTUN bu bilgileri periyodik olarak STUN sunucularına geri gönderiyor. FortiGuard bu süreçte geleneksel bir komuta-kontrol sunucusu bulamadı ve saldırganların bağlantı bilgisini enfekte cihazlarla iletişim kurmak için tam olarak nasıl kullandığını belirlemedi. "Bu yolda ayrı bir koordinasyon sunucusu kaydı tespit edilmedi ve operatörün dış haritayı nasıl elde ettiği ve kontrol trafiğini NAT üzerinden nasıl ilettiği doğrulanmadı," dedi Li.
Kurulduktan sonra ClingSTUN, ele geçirilen sistemde kalıcılık sağlıyor. Kalıcılık mekanizmasına ek olarak kötücül yazılım, enfekte bir cihazdan diğer savunmasız IoT sistemlerine yayılmak için kullanılabilecek yedi ek açık için sabit kodlu istismarlar da içeriyor.
Bu kusurlar ilk erişimi sağlayan 24 açıkla ayrı ve Realtek, MVPower, TBK, Linksys, LB-LINK, China Mobile ve KGUARD cihazlarını etkiliyor. Bu açıkların en eskisi 2014 tarihli Realtek cihazındaki CVE-2014-8361 ve en yenisi bu yılın başındaki KGUARD DVR’deki uzaktan kod çalıştırma açığı CVE-2026-87827.
Dark Reading’e yaptığı yorumda Li, ClingSTUN’un internete bakan savunmasız Linux ve IoT cihazlarının kötü amaçlı vekil işlemleri için altyapı haline gelebileceğini gösteriyor dedi. "Teslimat için birden fazla açık kullanması, doğru cihaz envanterinin korunmasının, gereksiz internet maruziyetinin azaltılmasının ve yazılım ve ürün yazılımının derhal güncellenmesinin önemini vurguluyor," diye kaydetti Li. "Kurumlar ayrıca bu cihazlardan gelen dışarıya yönelik iletişimi de izlemeli."
ClingSTUN’un ele geçirdiği bir cihaz, saldırganın trafiği yönlendirebileceği bir ara birim olarak hizmet verebilir ve bu da kötü amaçlı etkinliğin kurumsal kamusal IP adresinden kaynaklanmış gibi görünmesine neden olabilir. "Bu durum IP kara listeleme, itibar zararı, bant genişliği tüketimi ve operasyonel kesinti riskleri yaratıyor," diye belirtti Li. "Yönlendirme ve segmentasyona bağlı olarak cihaz, erişebildiği iç hedeflere de erişim sağlayabilir."
Tehdidi hafifletme
ClingSTUN’un STUN sunucularını kullanması, etkinliğini dış ağ eşlemelerini keşfetmesi gereken uygulamalar ve cihazlar tarafından yapılan meşru kullanımdan ayırt etmeyi zorlaştırıyor, Li ekledi. Bu nedenle ClingSTUN tehdidine karşı kamusal STUN sunucularını ayrım gözetmeksizin engellemek meşru hizmetleri bozabilir. Tespit, "davranışın cihazın rolüne uyup uymadığına odaklanmalı — örneğin çok sayıda STUN uç noktasıyla beklenmeyen iletişim, birden fazla UDP soketi ve grup tanımlayıcısı ve eşlenmiş port listesi içeren yinelenen özel mesajlar," dedi Li.
Li, kuruluşların açıkların etkilediği tüm modelleri ve ürün yazılımı sürümlerini tanımlaması ve satıcı destekli güncellemeleri derhal uygulaması gerektiğini ekledi. Bir kuruluşun derhal güncelleyemediği durumlarda, doğrudan internet maruziyetini kaldırmalı veya operasyonel olarak mümkünse savunmasız hizmeti devre dışı bırakmalı. Li ayrıca kuruluşların IoT cihazlarına erişimi güvenilir yönetim ağları veya MFA’lı güvenli geçitler üzerinden kısıtlamasını, bunları ağ segmentasyonu yoluyla izole etmesini ve gelen ve giden trafiği sınırlamasını önerdi.
Viakoo’da başkan yardımcısı John Gallagher, ClingSTUN’un operasyonel teknoloji ve IoT cihazlarının kurumun savunmasız yumuşak karnı olmaya devam etmesinin ders kitabı örneği olduğunu söyledi. "Tehdit aktörleri, kuruluşlar hala ağa bağlı kenar donanımında bilinen açıkları yama yapmadığında yeni sıfırıncı gün (açığı)lara ihtiyaç duymuyor," dedi.
ClingSTUN’u tehlikeli kılanın yalnızca çok mimarili istismar zinciri değil aynı zamanda yaşam tarzı ağ kamuflajı olduğunu Gallagher ekledi. "Meşru, kamusal STUN sunucularına binerek kötücül yazılım, kötücül trafiği günlük VoIP ve WebRTC iletişimleri gibi gösterirken aynı zamanda gözetmenleri öldürüyor ve kök süreçlerin arkasına saklanıyor."
Çevre savunmaları ve statik EDR, bu cihazların çoğu onlar için büyük ölçüde görünmez olduğu için yeterli değil. "Kuruluşlar, güvenlik açığı keşfi ile otomatik, ölçekli ürün yazılımı düzeltme arasındaki boşluğu kapatana kadar OT/IoT varlıkları kolayca ele geçirilmeye devam edecek," dedi Gallagher.