The Hacker News Realtek Jungle SDK Exploit Attempts Deliver Cling Botnet With STUN-Based C2

سوءاستفاده بات‌نت Cling از نقص SDK شرکت Realtek با C2 مبتنی بر STUN

عاملان تهدید مشاهده شده‌اند که برای استقرار بدافزار بات‌نتی به نام Cling تلاش کرده‌اند از یک آسیب‌پذیری امنیتی بحرانی که اکنون پچ شده و بر کیت توسعه نرم‌افزار Realtek Jungle (SDK) اثر می‌گذارد سوءاستفاده کنند.

شرکت Nozomi Networks در گزارشی که هفته گذشته منتشر شد، اعلام کرد: «برجستگی Cling نه به‌دلیل معرفی یک روش انتشار تازه، بلکه از آن جهت است که رفتار STUN معمول را به یک کانال عملیاتی فرماندهی و کنترل تبدیل می‌کند.» «نتیجه، بات‌نتی است که ترافیک آن می‌تواند شبیه فعالیت مشروع عبور از NAT باشد و در عین حال از انتشار، پروکسی، تونل‌سازی و دستورات انکار سرویس پشتیبانی کند.»

این شرکت امنیتیِ حوزه فناوری عملیاتی (OT) اعلام کرد از حدود 5 سپتامبر 2026 افزایش محسوسی در تلاش‌ها برای سوءاستفاده از ⁦CVE-2021-35394⁩ (امتیاز CVSS: 9.8) مشاهده کرده است؛ این نقص بحرانیِ اجرای کد از راه دور (RCE) در Realtek Jungle SDK بوده است که در بخشی از این فعالیت‌ها به تحویل Cling انجامیده است.

تحلیل نمونه بدافزار نشان می‌دهد که منطق اکسپلویت برای طیفی از آسیب‌پذیری‌های تزریق فرمان و اجرای کد از راه دور را که روترها و DVRهای چندین فروشنده را تحت تأثیر قرار می‌دهد، در خود جای داده است ـ

  • اجرای کد از راه دور (RCE) در Realtek SDK (⁦CVE-2014-8361⁩)
  • اجرای کد از راه دور (RCE) در روتر Eir D1000 (⁦CVE-2016-10372⁩)
  • اجرای کد از راه دور (RCE) در MVPower CCTV DVR (⁦CVE-2016-20016⁩)
  • اجرای کد از راه دور (RCE) در روترهای LB-LINK (⁦CVE-2023-26801⁩)
  • اجرای کد از راه دور (RCE) در روتر FiberHome SR1041F و نیز در مدل HG6543C4 از اپراتور China Mobile (⁦CVE-2023-41011⁩)
  • اجرای کد از راه دور (RCE) در TBK DVR (⁦CVE-2024-3721⁩)
  • اجرای کد از راه دور (RCE) در Linksys (⁦CVE-2025-34037⁩)

به گفته شرکت Nozomi Networks، بررسی برای اجرای تنها یک نمونه شامل bind کردن یک socket با SO_REUSEADDR به پورت 33957 است و اگر این کار ناموفق باشد، برنامه به‌شکل تمیز خارج می‌شود. این نمونه خودش را به مسیرهای /root/.cling و نیز /usr/local/bin/.cling کپی می‌کند. هر دو فایل اجرایی به /etc/inittab، همچنین به /etc/init.d/rcS و به /etc/rc.d/rc.boot افزوده می‌شوند و بدین‌ترتیب روی سامانه‌های init از نوع SysV و نیز BusyBox ماندگاری برقرار می‌شود.

سازوکار ماندگاری جایگزین شامل شناسایی باینری wget روی سامانه آلوده و سپس جایگزین‌کردن آن با بدافزار است؛ با این حال، پیش از آن نسخه اصلی به محل دیگری منتقل می‌شود. در نتیجه، هرگاه یک فرآیند مشروع فرمان “wget” را فراخوانی کند، بدافزار اجرا می‌شود.

یکی از جنبه‌های قابل‌توجه Cling، سوءاستفاده از ترافیک STUN با ظاهر بی‌آزار و از زیرساخت عمومی STUN برای ثبت میزبان‌های آلوده، دریافت دستورات اپراتور و کمتر به‌چشم‌آمدن فعالیت مخرب از منظر پایش شبکه است.

پروتکل STUN، مخفف Session Traversal Utilities for Network Address Translation (NAT)، یک پروتکل استاندارد شبکه است که برای کمک به دستگاه‌های پشت NAT یا فایروال در برقراری ارتباطات همتابه‌همتای بلادرنگ طراحی شده است.

به‌طور مشخص، این بدافزار برای ارتباطات فرماندهی و کنترل (C2) چهار گام را دنبال می‌کند:

  • ارسال STUN Binding Request به فهرستی ثابت از 13 سرور STUN که در کد جاسازی شده است، تقریباً هر 5 ثانیه. شناسه تراکنش به‌جای مقدار تصادفیِ مقرر در مشخصات پروتکل، روی صفرهای پی‌درپی تنظیم می‌شود.
  • پس از دریافت پیام Binding Success Response که شامل IP عمومی نقطه پایانی و شماره‌پورت‌های مرتبط است، پورت‌های خارجیِ مشاهده‌شده‌ای را که آن سرورها برگردانده‌اند ثبت می‌کند.
  • ارسال یک پیام ثبت‌نام سفارشی (یک دیتاگرام UDP) به هر سرور که شامل پورت‌های نگاشت‌شده و برچسبی درباره نحوه آلوده‌شدن دستگاه است؛ نظیر «realtek.selfrep» و «selfrep.router».
  • پایش دوره‌ای برای بسته‌های UDP که فرمان‌های اپراتور در فیلد transaction ID در STUN کدگذاری شده‌اند.

به گفته شرکت Nozomi Networks، «از منظر پایش شبکه، این فعالیت شبیه تعامل بی‌خطر با سرورهای STUN دیده می‌شود. با توجه به این‌که پیام ثبت‌نام سفارشی به همه سرورهای STUN موجود در فهرست ارسال می‌شود، بدیهی است که اپراتور باید دست‌کم به یکی از آن سرورها دید داشته باشد تا ربات‌های جدیدی را که به خوشه می‌پیوندند پیگیری کند و بداند فرمان‌ها را به کجا بفرستد».

شایان ذکر است این پیام‌های ثبت‌نام با تعریف پروتکل STUN سازگار نیستند و در نتیجه، سرورهای STUN مشروع بسته را رها می‌کنند. با این حال، گفته می‌شود یکی از آن 13 سرور («145.249.115[.]184») در پیام Binding Success Response به‌جای بازتاب دادن transaction ID مربوط به Binding Request اولیه، یک transaction ID تمام‌صفر برگردانده است.

این رفتار غیرمعمول به گفته شرکت Nozomi Networks نشان می‌دهد آن سرور STUN برای ترافیک اختصاصی این بات سفارشی‌سازی شده است و از آن برای ارسال فرمان‌های صادرشده توسط اپراتور به دستگاه آلوده، از طریق جاسازی در فیلد transaction ID در STUN، استفاده می‌شود.

این فرمان‌ها به عامل تهدید اجازه می‌دهد به‌صورت بازگشتی اسکن انجام دهد و گستره بات‌نت را به‌شکل کرم‌گونه گسترش دهد، تونل TCP ایجاد یا متوقف کند، یک پراکسی را راه‌اندازی یا متوقف کند، و علیه هدفی مشخص برای بازه زمانی تعیین‌شده حمله انکار سرویس (DoS) انجام دهد. برخی از اهداف این حملات سیل‌آسا در ادامه آمده است.

  • نشانی 112.151.157[.]222:8080 (ارائه‌دهنده خدمات اینترنت در کره جنوبی)
  • نشانی 192.170.240[.]137:53 (خوشه دانشگاه شیکاگو)
  • نشانی 23.81.40[.]193:25565 (بازی Minecraft)
  • نشانی 147.185.221[.]129:25565 (بازی Minecraft)

به گفته شرکت Nozomi Networks، جالب‌ترین بخش ترافیک C2 منشأیی است که فرمان‌ها از آن ظاهر می‌شوند. این شرکت توضیح داد: «بسته‌هایی که حامل فرمان‌های اپراتور هستند از 74.125.250[.]129 منشأ می‌گیرند؛ این همان نشانی IP است که دامنه stun.l.google.com به آن ترجمه می‌شود.»

به بیان دیگر، اپراتور تنها فرمان‌ها را درون بسته‌هایی با ظاهر STUN پنهان نمی‌کند، بلکه آن‌ها را طوری جلوه می‌دهد که گویی پاسخ‌های معتبر از یکی از شناخته‌شده‌ترین سرویس‌های STUN در اینترنت هستند.

به‌روزرسانی

آزمایشگاه FortiGuard شرکت Fortinet در یک گزارش جدید که در 5 اکتبر 2026 منتشر شد، این بدافزار را چنین توصیف کرد: از آسیب‌پذیری‌های پچ‌نشده در دستگاه‌های رو‌به‌اینترنت سوءاستفاده می‌کند تا جای پایی پایدار برقرار کند. این شرکت امنیت سایبری نام ClingSTUN را برای آن برگزیده است.

همچنین مشاهده شده است که این بدافزار برای دستیابی به دسترسی اولیه از چند آسیب‌پذیری تزریق فرمان دیگر سوءاستفاده می‌کند –

  • آسیب‌پذیری ⁦CVE-2019-7256⁩ (شرکت Linear)
  • آسیب‌پذیری‌های ⁦CVE-2019-17621⁩،‏ ⁦CVE-2022-37055⁩،‏ ⁦CVE-2024-23624⁩،‏ ⁦CVE-2024-10914⁩،‏ ⁦CVE-2024-10915⁩،‏ ⁦CVE-2024-23625⁩ (شرکت D-Link)
  • آسیب‌پذیری ⁦CVE-2021-36380⁩ (محصول Sunhillo SureLine)
  • آسیب‌پذیری‌های ⁦CVE-2022-26289⁩،‏ ⁦CVE-2022-35555⁩،‏ ⁦CVE-2024-32281⁩،‏ ⁦CVE-2024-32292⁩،‏ ⁦CVE-2024-32314⁩،‏ ⁦CVE-2024-35340⁩،‏ ⁦CVE-2024-46048⁩ (شرکت Tenda)
  • آسیب‌پذیری ⁦CVE-2022-36553⁩ (روترهای Hytec Inter ⁦HWL-2511-SS⁩)
  • آسیب‌پذیری ⁦CVE-2023-1389⁩ (شرکت TP-Link)
  • آسیب‌پذیری‌های ⁦CVE-2023-46805⁩،‏ ⁦CVE-2024-21887⁩ (محصول Ivanti Connect Secure و محصول Policy Secure)
  • آسیب‌پذیری ⁦CVE-2024-7029⁩ (شرکت AVTECH)
  • آسیب‌پذیری ⁦CVE-2025-34035⁩ (شرکت EnGenius)
  • آسیب‌پذیری ⁦CVE-2025-67038⁩ (محصول Lantronix EDS5000)
  • آسیب‌پذیری ⁦CVE-2026-36356⁩ (شرکت MeiG)

مشابه خانواده‌های دیگر بدافزارهای بات‌نت، این حملات برای دریافت payloadهای بدافزاری متناسب با معماری‌های مختلف Linux از دانلودرهای اسکریپت پوسته استفاده می‌کنند؛ از جمله ARM،‏ Intel 80386،‏ MIPS R3000،‏ PowerPC و AMD ⁦X86-64.⁩

پس از اجرا، بدافزار Cling می‌تواند رقبا را حذف کند، سازوکارهای ماندگاری را روی میزبان آلوده برقرار کند و اجرای دستور از راه دور و خودگسترش را ممکن سازد. برای دستیابی به خودگسترش، این بدافزار اکسپلویت‌های مربوط به هفت آسیب‌پذیری را به‌صورت ثابت در کد تعبیه کرده است –

  • شناسه ⁦CVE-2014-8361⁩ (شرکت Realtek)
  • شناسه ⁦CVE-2016-20016⁩ (شرکت MVPower)
  • شناسه ⁦CVE-2023-26801⁩ (شرکت LB-LINK)
  • شناسه ⁦CVE-2023-41011⁩ (شرکت China Mobile)
  • شناسه ⁦CVE-2024-3721⁩ (شرکت TBK)
  • شناسه ⁦CVE-2025-34037⁩ (شرکت Linksys)
  • شناسه ⁦CVE-2026-87827⁩ (DVR شرکت KGUARD)

“بدافزار ClingSTUN به‌عنوان یک بک‌دورِ پراکسیِ اتصال معکوس عمل می‌کند و سامانه‌های آلوده را به گره‌های پراکسیِ تحت کنترل از راه دور تبدیل می‌کند”، شرکت Fortinet گفت. “این بدافزار از زیرساخت عمومی STUN (Session Traversal Utilities for NAT) سوءاستفاده می‌کند تا آدرس‌های IP و پورت‌های نگاشت‌شده در بیرون را شناسایی کند، نگاشت‌های NAT را حفظ کند، و اتصال‌پذیری میان میزبان‌های به‌خطر افتاده و گردانندگان راه‌دور را بهبود دهد.”

“از آنجا که بسیاری از سرورهای STUN که به آن‌ها متصل می‌شود سرویس‌های عمومی معتبر هستند، ترافیک حاصل به‌راحتی با ارتباطات معمول VoIP و WebRTC درمی‌آمیزد.”

مطالب مرتبط

SecurityWeek Exploitation of Citrix NetScaler Zero-Day Hits Appliances Patched Days Earlier
اخبار

سوءاستفاده از آسیب‌پذیری Zero-Day در NetScaler موجب راه‌اندازی مجدد دستگاه‌ها شد

آسیب‌پذیری روز صفر CVE-2026-88779 در محصول NetScaler ADC و محصول NetScaler Gateway هنگام پیکربندی به‌صورت SAML SP یا SAML IdP در حملات فعال سوءاستفاده شد و موجب انکار سرویس و راه‌اندازی مجدد دستگاه‌ها شد؛ CISA آن را به KEV افزود.

ادامه مطلب »

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

انتخاب مسیریاب

برای مسیریابی یکی از اپلیکیشن های زیر را انتخاب کنید.