https://www.informationsecurity.com.tw/seminar/2026_Finance/
https://www.informationsecurity.com.tw/seminar/2026_Finance/

新聞

Fortinet揭Linux後門ClingSTUN:利用24個已知漏洞入侵物聯網設備並借公開STUN伺服器隱藏行蹤

2026 / 10 / 06
編輯部
Fortinet揭Linux後門ClingSTUN:利用24個已知漏洞入侵物聯網設備並借公開STUN伺服器隱藏行蹤
據外媒10月5日報導,資安廠商Fortinet旗下的威脅研究團隊FortiGuard Labs發現一款名為ClingSTUN的Linux惡意程式。該程式利用至少24個已知漏洞入侵物聯網(IoT)設備,並藉由合法的公開STUN伺服器維持連線,讓攻擊者得以在企業網路中建立持久據點,同時隱藏通訊基礎設施。

鎖定多種廠牌設備的已知漏洞

報導指出,FortiGuard Labs在追蹤針對至少24個已知IoT漏洞的攻擊時發現了ClingSTUN。受影響設備包括路由器、網路設備、監控系統與工業系統,廠牌涵蓋D-Link、Realtek、Ivanti與TP-Link等。

FortiGuard Labs分析師Vincent Li表示,攻擊者分多波部署ClingSTUN,並利用快速增加的漏洞清單,取得對外暴露設備的存取權。據報導,這批漏洞中最舊的是2021年、早已修補的CVE-2021-36380,這是Sunhillo SureLine監控資料分發軟體的命令注入漏洞,美國聯邦航空總署(FAA)與其他航空主管機關都使用該軟體。最新的是今年公開的命令注入漏洞CVE-2026-36356,影響MeiG Smart FORGE_SLT711設備。

此外,ClingSTUN內建另外7個漏洞的攻擊程式,可從受感染設備擴散到其他易受攻擊的IoT系統。這些漏洞另涉及Realtek、MVPower、TBK、Linksys、LB-LINK、中國移動與KGUARD設備。最舊的是2014年Realtek設備的CVE-2014-8361,最新的是今年KGUARD DVR的遠端程式碼執行漏洞CVE-2026-87827。

借STUN伺服器隱藏通訊

STUN是協助位於防火牆與網路位址轉譯(NAT)後方的設備,透過網際網路互相連線的協定。Li指出,惡意程式把合法的公開STUN伺服器當成網路中介,藉此得知受感染設備在網際網路上的呈現方式,以及哪些連接埠可從外部連入,並定期把這些資訊回傳給STUN伺服器。

FortiGuard Labs沒有發現傳統的指揮與控制(C2)伺服器參與其中,也尚未確認攻擊者如何利用這些連線資訊與受感染設備通訊。Li表示,這條路徑中未發現獨立的協調伺服器註冊,操作者如何取得外部對應並穿越NAT傳送控制流量,仍未證實。

資安業者Viakoo副總裁John Gallagher表示,ClingSTUN藉由使用合法的公開STUN伺服器,讓惡意流量看起來像日常的VoIP與WebRTC通訊,同時還會終止看門狗並躲在root程序之後。他認為,這種借用合法服務的網路偽裝,與多架構的攻擊鏈同樣危險。

風險與防禦建議

Li指出,被ClingSTUN入侵的設備可作為中繼,攻擊者能透過它轉送流量,使惡意活動看起來來自企業的公網IP,帶來IP遭列入黑名單、聲譽受損、頻寬消耗與營運中斷的風險。視路由與網路分段狀況,該設備也可能提供通往其可連到之內部目標的存取。

由於ClingSTUN的活動難以和合法應用區分,Li提醒,全面封鎖公共STUN伺服器可能影響正常服務。偵測應聚焦設備行為是否符合其角色,例如與大量STUN端點通訊、開啟多個UDP socket,以及週期性出現含群組識別碼與對應連接埠清單的自訂訊息。Li建議企業採取以下措施:
  • 盤點受影響的設備型號與韌體版本,並儘速套用廠商支援的更新
  • 無法立即更新時,移除設備的直接網際網路暴露,或在可行時停用有漏洞的服務
  • 透過具備多因素驗證(MFA)的受信任管理網路或安全閘道存取IoT設備,並以網路分段隔離,限制進出流量
  • 監控這些設備的對外連線

本文轉載自 DarkReading。