Realtek Jungle SDK celem kampanii Cling: botnet ukrywa C2 w ruchu STUN - Security Bez Tabu

Realtek Jungle SDK celem kampanii Cling: botnet ukrywa C2 w ruchu STUN

Cybersecurity news

Wprowadzenie do problemu / definicja

Badacze bezpieczeństwa zaobserwowali aktywne próby wykorzystania krytycznej podatności w Realtek Jungle SDK do instalacji botnetu Cling. Zagrożenie wyróżnia się nie tylko skutecznym wektorem infekcji, ale także sposobem komunikacji command-and-control, który opiera się na protokole STUN. Dzięki temu złośliwy ruch może przypominać legalną komunikację wykorzystywaną m.in. przez mechanizmy NAT traversal, VoIP i WebRTC.

To oznacza, że klasyczne podejście do monitorowania urządzeń brzegowych i IoT może okazać się niewystarczające. Jeśli organizacja nie analizuje szczegółowo ruchu UDP lub ufa komunikacji STUN jako domyślnie nieszkodliwej, infekcja może pozostać niezauważona przez dłuższy czas.

W skrócie

Cling to malware atakujące urządzenia sieciowe i embedded, w tym routery oraz rejestratory DVR. Kampania wykorzystuje m.in. lukę CVE-2021-35394 w Realtek Jungle SDK, ale nie ogranicza się do jednego wektora i obejmuje również inne podatności typu command injection oraz zdalne wykonanie kodu.

  • atakowane są urządzenia brzegowe i IoT różnych producentów,
  • malware utrzymuje trwałość po restarcie systemu,
  • Cling potrafi rozprzestrzeniać się samodzielnie,
  • uruchamia funkcje proxy, tunelowania i ataków DoS,
  • do ukrytego sterowania botami wykorzystuje protokół STUN.

Kontekst / historia

Realtek Jungle SDK jest szeroko wykorzystywanym komponentem w urządzeniach sieciowych i systemach wbudowanych. Tego typu SDK od lat stanowią atrakcyjny cel dla operatorów botnetów, ponieważ pojedyncza podatność może otworzyć drogę do masowego przejmowania sprzętu wielu marek.

W opisywanej kampanii wzrost prób eksploatacji CVE-2021-35394 odnotowano na początku września 2026 roku. Choć sama luka została załatana już wcześniej, wiele urządzeń nadal pozostaje wystawionych do internetu bez aktualizacji. To typowy problem ekosystemu IoT, w którym dostępność poprawki nie oznacza jeszcze jej realnego wdrożenia.

Dodatkowe ustalenia wskazują, że Cling został zaprojektowany z myślą o szerokiej kompatybilności i automatycznej propagacji. Malware nie opiera się wyłącznie na jednej luce, lecz wykorzystuje zestaw exploitów umożliwiających skanowanie i infekowanie kolejnych urządzeń.

Analiza techniczna

Kluczowym elementem kampanii jest wykorzystanie CVE-2021-35394, czyli krytycznej podatności umożliwiającej zdalne wykonanie kodu w Realtek Jungle SDK. Po skutecznym przełamaniu zabezpieczeń atakujący dostarcza skrypt lub loader pobierający odpowiedni wariant malware dopasowany do architektury urządzenia.

Zaobserwowano obsługę wielu platform, w tym ARM, MIPS, x86 oraz x86-64. To typowe dla nowoczesnych botnetów IoT, które muszą działać w bardzo zróżnicowanych środowiskach sprzętowych.

Po uruchomieniu Cling wykonuje serię działań związanych z trwałością i kontrolą nad systemem.

  • sprawdza, czy na urządzeniu działa już inna instancja malware,
  • kopiuje się do lokalizacji systemowych,
  • modyfikuje mechanizmy startowe, aby przetrwać restart,
  • w niektórych przypadkach podmienia binarkę wget, zachowując jej oryginalną wersję pod inną ścieżką.

Takie mechanizmy persistence dobrze pasują do urządzeń opartych na BusyBox i klasycznych mechanizmach init. W praktyce oznacza to, że nawet po chwilowym zatrzymaniu procesu zagrożenie może zostać ponownie uruchomione przy kolejnym starcie systemu.

Najbardziej interesującym elementem technicznym jest jednak kanał C2 oparty na STUN. Cling okresowo wysyła zapytania STUN Binding Request do określonej listy serwerów, odczytuje informacje o publicznie widocznych portach, a następnie przesyła komunikat rejestracyjny zawierający dane o mapowaniu portów i metodzie infekcji. Kolejne polecenia mają być przenoszone w pakietach UDP, w których pole transaction ID służy do dostarczania instrukcji operatora.

Z punktu widzenia detekcji to podejście jest wyjątkowo problematyczne. Ruch do serwerów STUN sam w sobie nie musi budzić podejrzeń, ponieważ bywa powszechnie używany w legalnych zastosowaniach. Jednocześnie część obserwowanej komunikacji ma odbiegać od standardowej specyfikacji, co sugeruje próbę zamaskowania sterowania botnetem pod ruchem o pozornie normalnym charakterze.

Możliwości Cling nie kończą się na komunikacji C2.

  • rozprzestrzenia się w sposób robakowaty przy użyciu wbudowanych exploitów,
  • może uruchamiać i zatrzymywać tunele TCP,
  • obsługuje funkcję proxy typu backconnect,
  • umożliwia przeprowadzanie ataków denial-of-service,
  • potrafi usuwać lub zatrzymywać konkurencyjne malware obecne na urządzeniu.

W efekcie Cling należy traktować jako wielofunkcyjną platformę do przejmowania, ukrywania i monetyzacji urządzeń brzegowych, a nie wyłącznie jako prosty botnet DDoS.

Konsekwencje / ryzyko

Największe ryzyko dotyczy podmiotów posiadających wystawione do internetu routery, DVR-y, urządzenia CCTV i inny sprzęt embedded oparty na podatnym oprogramowaniu. Kompromitacja takiego urządzenia może prowadzić do utraty kontroli nad hostem, wykorzystania go jako węzła proxy, udziału w atakach DDoS lub dalszego rozprzestrzeniania infekcji.

Szczególnie niebezpieczne jest to, że aktywność Cling może być ukryta w ruchu sieciowym, który na pierwszy rzut oka wygląda wiarygodnie. Dla zespołów SOC oznacza to większą trudność w wykrywaniu zagrożenia, zwłaszcza jeśli monitoring nie obejmuje profili behawioralnych urządzeń IoT oraz szczegółowej inspekcji nietypowych implementacji STUN.

Wysokie ryzyko dotyczy również środowisk OT i edge, gdzie cykle aktualizacji są dłuższe, a widoczność telemetrii ograniczona. W takich warunkach zainfekowane urządzenie może przez długi czas działać jako aktywo kontrolowane przez atakującego bez wzbudzania alarmów.

Rekomendacje

Priorytetem powinno być ustalenie, czy w środowisku znajdują się urządzenia wykorzystujące Realtek Jungle SDK lub inne platformy wymieniane w analizach kampanii. Organizacje powinny przyjąć, że urządzenia IoT i edge wymagają takiej samej dyscypliny bezpieczeństwa jak serwery i stacje robocze.

  • niezwłocznie wdrożyć poprawki producentów tam, gdzie są dostępne,
  • odseparować lub odłączyć od internetu urządzenia, których nie można załatać,
  • ograniczyć administracyjny dostęp z sieci publicznej,
  • blokować zbędny ruch przychodzący do interfejsów zarządzających,
  • monitorować nietypowy ruch UDP do serwerów STUN,
  • sprawdzać integralność plików systemowych i binarek narzędzi takich jak wget,
  • analizować wpisy startowe i mechanizmy persistence,
  • stosować segmentację sieci dla urządzeń IoT, CCTV i edge,
  • wdrożyć detekcję anomalii związanych z niestandardowym użyciem STUN,
  • weryfikować, czy urządzenia nie uruchamiają nieautoryzowanych usług proxy i tuneli TCP.

W razie potwierdzenia kompromitacji samo zakończenie procesu malware nie powinno być uznawane za wystarczające. Bezpieczniejszym podejściem jest ponowne wgranie zaufanego firmware, zmiana haseł administracyjnych oraz sprawdzenie, czy urządzenie nie zostało ponownie wystawione na ten sam wektor ataku.

Podsumowanie

Kampania Cling pokazuje, że botnety IoT nadal rozwijają się przede wszystkim w warstwie operacyjnej. Wykorzystanie znanych luk nie jest nowością, ale połączenie ich z ukrytym kanałem C2 opartym na STUN znacząco utrudnia wykrywanie i analizę ruchu.

Dla organizacji utrzymujących urządzenia brzegowe to wyraźny sygnał, że konieczne jest jednoczesne wzmacnianie procesu aktualizacji, segmentacji sieci oraz monitorowania protokołów, które dotychczas mogły być postrzegane jako mało ryzykowne. Cling jest kolejnym dowodem na to, że słabo zarządzane urządzenia IoT nadal pozostają jednym z najsłabszych ogniw współczesnej infrastruktury.

Źródła

  • The Hacker News — https://thehackernews.com/2026/10/realtek-jungle-sdk-exploit-attempts.html
  • Nozomi Networks — https://www.nozominetworks.com/
  • NIST NVD — CVE-2021-35394 — https://nvd.nist.gov/vuln/detail/CVE-2021-35394
  • Fortinet FortiGuard Labs — https://www.fortinet.com/
  • RFC 5389 — Session Traversal Utilities for NAT (STUN) — https://datatracker.ietf.org/doc/html/rfc5389