Theo báo cáo mới nhất từ FortiGuard Labs, các nhà nghiên cứu bảo mật vừa phát hiện một cửa sau (backdoor) mới trên hệ điều hành Linux mang tên ClingSTUN. Mã độc này hoạt động dưới dạng một proxy kết nối ngược (back-connect proxy), có khả năng biến các hệ thống bị lây nhiễm thành các proxy trung gian thông qua việc lạm dụng giao thức STUN (Session Traversal Utilities for NAT), đồng thời tích hợp sẵn các công cụ khai thác để tự động lây lan.
Để xâm nhập ban đầu vào hệ thống của nạn nhân, những kẻ vận hành ClingSTUN đã khai thác triệt để khoảng hai mươi lỗ hổng bảo mật khác nhau từ các nhà sản xuất thiết bị lớn như Avtech, EnGenius, D-Link, Hytec, Ivanti, Lantronix, Linear, MeiG, Realtek, Sunhillo, Tenda và TP-Link. Các chuyên gia nhận định nhóm tin tặc đứng sau chiến dịch này đang tiếp tục mở rộng danh mục khai thác sang các lỗ hổng bảo mật khác.
Bên cạnh đó, ClingSTUN còn sở hữu cơ chế tự lây lan mạnh mẽ chứa các đoạn mã khai thác được mã hóa cứng đối với bảy lỗ hổng thuộc về các thương hiệu China Mobile, KGUARD, Linksys, LB-LINK, MVPower, Realtek và TBK. Để hoạt động trên nhiều môi trường phần cứng, mã độc này sử dụng các trình tải xuống (downloader) để tải về các tệp thực thi phù hợp với các kiến trúc hệ thống bao gồm AMD X86-64, ARM, Intel 80386, MIPS R3000 và PowerPC.
Phân tích ba biến thể của mạng máy tính ma (botnet) này, FortiGuard Labs ghi nhận những hành vi tương đồng bao gồm việc vô hiệu hóa các tiến trình cạnh tranh của các nhóm mã độc khác, chấm dứt hoạt động của bộ đếm thời gian giám sát hệ thống (watchdog timer), thiết lập cơ chế duy trì sự hiện diện và thực thi các câu lệnh từ xa.
Để duy trì sự hiện diện lâu dài trên thiết bị nạn nhân, ClingSTUN tự sao chép vào hai tệp ẩn có quyền thực thi, sau đó thêm các lệnh khởi động vào ba kịch bản khởi tạo hệ thống (system initialization scripts). Đồng thời, mã độc thiết lập một cổng UDP, liên kết với một cổng nội bộ ngẫu nhiên và gửi các yêu cầu liên kết STUN tiêu chuẩn để thiết lập kết nối đến các điểm cuối. Sau khi hoàn tất quá trình trao đổi liên kết STUN, ClingSTUN định kỳ gửi định danh nhóm và danh sách các cổng đã ánh xạ tới các điểm cuối STUN này mà không cần thông qua một máy chủ điều khiển (C2) riêng biệt để đăng ký.
Mã độc này cũng được phát hiện đang lắng nghe các gói tin đặc biệt cho phép tin tặc thực thi mã từ xa (RCE) và kích hoạt cơ chế tự lây lan.
Một đặc trưng đáng chú ý của ClingSTUN là việc lạm dụng các máy chủ STUN công cộng hợp pháp để dò tìm địa chỉ IP bên ngoài và ánh xạ cổng, từ đó duy trì kết nối qua NAT. FortiGuard Labs khuyến nghị các quản trị viên hệ thống không nên tự động phân loại các dịch vụ bên thứ ba này là hạ tầng do kẻ tấn công kiểm soát. Thay vào đó, đội ngũ phòng ngự cần đánh giá hoạt động của STUN kết hợp với các hành vi tiến trình đáng ngờ, các kết nối UDP bất thường và lưu lượng truy cập duy trì kết nối (keepalive traffic) lặp đi lặp lại để phát hiện kịp thời các mối đe dọa.







