Siber Güvenlik

Realtek Jungle SDK açığı Cling botnetini STUN tabanlı C2 ile yayıyor

Realtek Jungle SDK açığı Cling botnetini STUN tabanlı C2 ile yayıyor
Malta'da Hem Öğren Hem Çalış

Tehdit aktörlerinin, Realtek Jungle yazılım geliştirme kiti üzerinde etkili olan ve artık yamalanmış kritik bir güvenlik açığını istismar etmeye çalışarak Cling botneti adlı kötü amaçlı yazılımı dağıtmak için çalıştığı görüldü.

Nozomi Networks geçen hafta yayımlanan raporda “Cling’in dikkat çekici yanı yeni bir yayılma tekniği getirmesi değil, sıradan STUN davranışını pratik bir komuta-kontrol kanalı olarak yeniden kullanması” dedi. “Sonuç, trafikleri meşru NAT geçişi aktivitesine benzeyen ancak yayılma, proxy, tünelleme ve hizmet reddi komutlarını destekleyen bir botnet.”

Operasyonel teknoloji güvenliği şirketi, Realtek Jungle SDK’daki kritik uzaktan kod çalıştırma açığı CVE-2021-35394’ü istismar etmeye yönelik girişimlerde 5 Eylül 2026 civarından itibaren artış gözlemlediğini, bu faaliyetlerin bir kısmının Cling’i dağıttığını söyledi. Açığın CVSS puanı 9,8.

Kötü amaçlı yazılım örneğinin analizi, çok sayıda üreticinin yönlendiricilerini ve DVR’larını etkileyen çeşitli komut enjeksiyonu ve uzaktan kod çalıştırma açıklarına yönelik istismar mantığını içerdiğini ortaya koydu.

Realtek SDK RCE (CVE-2014-8361)

Eir D1000 yönlendirici RCE (CVE-2016-10372)

MVPower CCTV DVR RCE (CVE-2016-20016)

LB-LINK yönlendiriciler RCE (CVE-2023-26801)

FiberHome SR1041F yönlendirici / China Mobile HG6543C4 RCE (CVE-2023-41011)

TBK DVR RCE (CVE-2024-3721)

Linksys RCE (CVE-2025-34037)

Nozomi Networks “Tek örnek kontrolü için yalnızca bir kopyanın çalıştırılması, SO_REUSEADDR ile 33957 numaralı porta bir soket bağlamayı ve başarısız olması halinde temiz çıkış yapmayı içeriyor” dedi. “Örnek kendini /root/.cling ve /usr/local/bin/.cling konumlarına kopyalıyor. Her iki yürütülebilir dosya da /etc/inittab, /etc/init.d/rcS, /etc/rc.d/rc.boot adreslerine ekleniyor, böylece SysV ve BusyBox başlatma sistemlerinde kalıcılık sağlanıyor.”

Alternatif bir kalıcılık mekanizması, enfekte sistemde wget ikili dosyasını tespit etmeyi ve asıl dosyayı başka bir konuma taşıdıktan sonra onu kötü amaçlı yazılımla değiştirmeyi içeriyor. Bu durum, meşru bir işlem “wget” komutunu çağırdığında kötü amaçlı yazılımın çalıştırılmasına neden oluyor.

Cling’in dikkat çeken yönlerinden biri, zararsız görünen STUN trafiğini ve genel STUN altyapısını enfekte ana bilgisayarları kaydetmek, operatör komutlarını almak ve kötücül aktiviteyi ağ izleme açısından daha az belirgin hale getirmek için kötüye kullanması.

STUN, yani Session Traversal Utilities for Network Address Translation, NAT veya güvenlik duvarının arkasındaki cihazların eşler arası gerçek zamanlı iletişim kurmasına yardımcı olmak için tasarlanmış standart bir ağ protokolüdür.

Özellikle kötü amaçlı yazılım komuta-kontrol iletişimi için dört aşamalı bir süreç izliyor.

Sabit kodlu 13 STUN sunucusuna yaklaşık her 5 saniyede bir STUN Bağlama İsteği gönderiyor. İşlem kimliği, spesifikasyona uygun olarak rastgele bir değer yerine tümü sıfır olarak ayarlanıyor.

Bu sunucuların Bağlama Başarı Yanıtı mesajı üzerine döndürdüğü dışarıdan gözlemlenen portları kaydediyor. Yanıtta enfekte uç noktanın genel IP adresi ve ilişkili port numaraları yer alıyor.

Her sunucuya, eşlenen portları ve cihazın nasıl enfekte edildiğini belirten bir etiketi içeren özel bir kayıt mesajı yani bir UDP datagramı gönderiyor. Örnek etiketler realtek.selfrep, selfrep.router.

STUN işlem kimliği alanında operatör komutlarını kodlayan UDP paketlerini yokluyor.

Nozomi Networks “Ağ izleme açısından bu aktivite, STUN sunucularıyla zararsız etkileşim gibi görünüyor” dedi. “Özel kayıt mesajı listedeki her STUN sunucusuna gönderildiğinden, operatörün en az bir sunucuya görünürlüğe sahip olması ve yeni botların sürüye katılmasını takip edebilmesi, komutları nereye göndereceğini bilmesi gerekiyor.”

Kayıt mesajlarının STUN protokol tanımına uymadığına dikkat çekmek gerekiyor, bu nedenle meşru STUN sunucuları paketi atıyor. Ancak 13 sunucudan biri olan “145.249.115[.]184” sunucusunun, orijinal Bağlama İsteğinin işlem kimliğini yansıtmak yerine tümü sıfır olan bir işlem kimliği döndürdüğü belirtiliyor.

Nozomi’ye göre bu olağandışı davranış, STUN sunucusunun botun kendi STUN trafiğine göre uyarlandığını ve enfekte cihaza operatör tarafından verilen komutları STUN işlem kimliği alanında gömerek göndermek için kullanıldığını gösteriyor.

Komutlar, tehdit aktörünün botnetin ölçeğini solucan benzeri bir şekilde yinelemeli olarak tarayıp yaymasına, TCP tüneli başlatıp durdurmasına, proxy başlatıp durdurmasına ve belirtilen bir hedefe belirli bir süre boyunca hizmet reddi saldırısı gerçekleştirmesine olanak tanıyor. Sel saldırıları hedeflerinden bazıları şunlar:

112.151.157[.]222:8080 (Güney Kore ISP)

192.170.240[.]137:53 (Chicago Üniversitesi kümesi)

Nozomi Networks “C2 trafiğinin en ilginç kısmı komutların nereden geldiği” diye açıkladı. “Operatör komutlarını taşıyan paketler 74.125.250[.]129 IP adresinden kaynaklanıyor, bu adres stun.l.google.com’un çözüldüğü adres.”

“Diğer bir deyişle operatör komutları yalnızca STUN benzeri bir paketin içine gizlemiyor, aynı zamanda bu komutların internetteki en tanınabilir STUN hizmetlerinden biri olan meşru yanıtlardan geliyormuş gibi görünmesini sağlıyor.”

Güncelleme

Fortinet FortiGuard Labs, 5 Ekim 2026’da yayımlanan yeni raporunda kötü amaçlı yazılımı internete açık cihazlardaki yamalanmamış açıkları istismar ederek kalıcı bir tutunma sağlamaya yönelik olarak tanımladı. Siber güvenlik şirketi yazılımına ClingSTUN adını verdi.

Kötü amaçlı yazılımın ayrıca bir dizi başka komut enjeksiyonu açığını istismar ederek ilk erişimi elde ettiği de görüldü.

CVE-2019-17621, CVE-2022-37055, CVE-2024-23624, CVE-2024-10914, CVE-2024-10915, CVE-2024-23625 (D-Link)

CVE-2021-36380 (Sunhillo SureLine)

CVE-2022-26289, CVE-2022-35555, CVE-2024-32281, CVE-2024-32292, CVE-2024-32314, CVE-2024-35340, CVE-2024-46048 (Tenda)

CVE-2022-36553 (Hytec Inter HWL-2511-SS yönlendiriciler)

CVE-2023-46805, CVE-2024-21887 (Ivanti Connect Secure ve Policy Secure)

CVE-2025-67038 (Lantronix EDS5000)

Diğer botnet kötü amaçlı yazılım aileleri gibi saldırılar, ARM, Intel 80386, MIPS R3000, PowerPC ve AMD X86-64 dahil olmak üzere farklı Linux mimarileri için kötü amaçlı yazılım yüklerini almak üzere kabuk betiği indiricileri kullanıyor.

Başlatıldığında Cling, rakiplerini sonlandırmaya, enfekte ana bilgisayarda kalıcılık mekanizmaları kurmaya ve uzaktan komut yürütme ile kendi kendini yaymayı kolaylaştırmaya donatılmış durumda. Kendi kendini yayma için kötü amaçlı yazılım yedi açık için istismarları sabit kodluyor.

CVE-2023-41011 (China Mobile)

CVE-2026-87827 (KGUARD DVR)

Fortinet “ClingSTUN, enfekte sistemleri uzaktan kontrol edilen proxy düğümlerine dönüştüren bir backconnect proxy arka kapısı olarak işlev görüyor” dedi. “Dışarıdan eşlenen IP adreslerini ve portları keşfetmek, NAT bağlarını sürdürmek ve tehlikeye atılmış ana bilgisayarlar ile uzak operatörler arasında bağlantıyı iyileştirmek için genel STUN altyapısını kötüye kullanıyor.”

“İletişim kurduğu STUN sunucularının birçoğu meşru genel hizmetler olduğundan, ortaya çıkan trafik normal VoIP ve WebRTC iletişimleriyle kolayca karışıyor.”

Deniz, kum, güneş ve İngilizce — Malta'da bir dil tatili! Programı gör →

Kaynak: The Hacker News