TL;DR
STUN znasz z WebRTC i połączeń głosowych za NAT-em, a ClingSTUN zamienia go w kanał łączności backdoora. Malware otwiera gniazdo UDP na losowym porcie, wysyła zwykłe żądania wiązania STUN, a potem okresowo przesyła identyfikator grupy i listę zmapowanych portów. W logach wygląda to jak niewinny keep-alive, co utrudnia wykrycie.
To nie jest jednak tylko ciekawostka o ukrywaniu ruchu. FortiGuard Labs naliczył w próbce 24 exploity na urządzenia m.in. Avtech, D-Link, TP-Link, Tenda, Realtek czy Ivanti, plus kolejne w sprzęcie innych producentów. Malware sam szuka podatnych urządzeń i się rozprzestrzenia. Obrońcy dostają przy tym ciekawą radę: zamiast ślepo blokować publiczne serwery STUN, lepiej patrzeć na to, jaki proces generuje ruch i czy UDP chodzi cyklicznie.
Maszyny działające na Linuksie nie unikają już infekcji – pojawiają się coraz bardziej wyrafinowane malware na ten system. FortiGuard Labs odkrył niedawno backdoor, który przekszta...
Czytaj cały wpis u źródła// tagi