พบ ClingSTUN ใช้ช่องโหว่กว่า 24 รายการโจมตีอุปกรณ์ Linux ก่อนเปลี่ยนเครื่องที่ถูกบุกรุกเป็น Proxy - Thailand Computer Emergency Response Team (ThaiCERT)泰国计算机应急响应小组 (ThaiCERT) 发现,ClingSTUN 利用超过 24 个漏洞攻击 Linux 设备,然后将受感染的机器变成代理服务器。
549/69 (IT) ประจำวันอังคารที่ 6 ตุลาคม 2569 นักวิจัยจาก

549/69 (IT) ประจำวันอังคารที่ 6 ตุลาคม 2569
นักวิจัยจาก FortiGuard Labs เปิดเผยการตรวจพบมัลแวร์ ClingSTUN บนระบบ Linux ซึ่งมุ่งโจมตีอุปกรณ์ที่เปิดให้เข้าถึงจากอินเทอร์เน็ต โดยใช้ประโยชน์จากช่องโหว่ที่ได้รับการเปิดเผยแล้วและยังไม่ได้รับการแก้ไขเพื่อเข้าถึงระบบ นักวิจัยพบว่าผู้โจมตีใช้ช่องโหว่ 24 รายการ ในผลิตภัณฑ์จากหลายผู้ผลิต เช่น D-Link, TP-Link, Ivanti, Realtek, Tenda และ AVTECH ก่อนติดตั้ง ClingSTUN เพื่อเปลี่ยนอุปกรณ์ที่ถูกบุกรุกให้ทำหน้าที่เป็น Proxy ที่ผู้โจมตีสามารถใช้งานได้ โดยยังพบว่าผู้โจมตีมีการเพิ่มและปรับเปลี่ยนช่องโหว่ที่ใช้ในการโจมตีอย่างต่อเนื่อง
หลังติดตั้งสำเร็จ ClingSTUN จะสร้างกลไกเพื่อให้มัลแวร์กลับมาทำงานเมื่ออุปกรณ์เริ่มต้นระบบ หยุดการทำงานของมัลแวร์อื่นที่ทำงานอยู่บนอุปกรณ์ และรองรับการรับคำสั่งจากผู้โจมตี จุดเด่นคือการใช้โปรโตคอล STUN (Session Traversal Utilities for NAT) เพื่อค้นหา IP Address และ Port ที่สามารถเข้าถึงได้จากภายนอก ช่วยรักษาการเชื่อมต่อผ่าน NAT โดยอาศัย STUN Server สาธารณะที่ใช้งานทั่วไป ทำให้ทราฟฟิกอาจปะปนกับการใช้งานปกติของบริการ VoIP หรือ WebRTC นอกจากนี้ ตัวมัลแวร์ยังฝัง Exploit สำหรับช่องโหว่อีก 7 รายการ เพื่อค้นหาและแพร่กระจายไปยังอุปกรณ์ที่มีช่องโหว่เพิ่มเติม
ผู้ดูแลระบบควรตรวจสอบอุปกรณ์ที่เปิดให้เข้าถึงจากอินเทอร์เน็ต พร้อมอัปเดต Firmware และแพตช์ความปลอดภัยสำหรับช่องโหว่ที่เกี่ยวข้องโดยเร็ว รวมถึงปิดหรือจำกัดบริการที่ไม่จำเป็นจากเครือข่ายภายนอก สำหรับอุปกรณ์ที่หมดระยะการสนับสนุนและไม่สามารถรับอัปเดตได้ ควรพิจารณาแยกออกจากเครือข่ายหรือเปลี่ยนอุปกรณ์ใหม่ นอกจากนี้ ควรตรวจสอบกระบวนการผิดปกติ การเชื่อมต่อ UDP และทราฟฟิก STUN ที่เกิดขึ้นต่อเนื่องร่วมกับพฤติกรรมอื่น เนื่องจากการเชื่อมต่อกับ STUN Server สามารถเกิดขึ้นจากการใช้งานปกติ จึงไม่ควรใช้ข้อมูลดังกล่าวเพียงอย่างเดียวในการยืนยันว่าอุปกรณ์ติดมัลแวร์
แหล่งข่าว : https://www.securityweek.com/linux-backdoor-abuses-stun-protocol-exploits-dozens-of-flaws/
549/69(IT)2026年10月6日,星期二。
FortiGuard Labs 的研究人员发现,Linux 系统上存在一种名为 ClingSTUN 的恶意软件,该软件利用已披露但尚未修复的漏洞,攻击可连接互联网的设备。研究人员发现,攻击者会利用包括 D-Link、TP-Link、Ivanti、Realtek、Tenda 和 AVTECH 在内的多家厂商产品的 24 个漏洞,然后安装 ClingSTUN,将受感染的设备变成代理服务器。他们还指出,攻击者会不断添加和修改攻击中使用的漏洞。
安装成功后,ClingSTUN 会创建一个机制,在设备启动时重新激活恶意软件,禁用设备上运行的其他恶意软件,并接受攻击者的指令。其关键特性在于利用 STUN(NAT 会话穿越实用程序)协议来发现外部可访问的 IP 地址和端口,并通过利用公开的 STUN 服务器来维护 NAT 连接。这使得流量有可能与正常的 VoIP 或 WebRTC 流量混合。此外,该恶意软件还嵌入了针对七个漏洞的利用程序,以查找并传播到其他易受攻击的设备。
系统管理员应及时检查可从互联网访问的设备,更新固件和安全补丁以修复相关漏洞,并禁用或限制来自外部网络的不必要服务。对于已过支持期且无法接收更新的设备,应考虑将其与网络隔离或更换。此外,还应结合其他行为,调查异常进程、持续的UDP连接和STUN流量,因为在正常运行期间可能会出现与STUN服务器的连接,不应单独使用这些连接来确认恶意软件感染。
来源:https://www.securityweek.com/linux-backdoor-abuses-stun-protocol-exploits-dozens-of-flaws/