#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Cling — это ВПО для устройств IoT, нацеленное на устройства с Realtek Jungle SDK, использующее уязвимость CVE-2021-35394 посредством вредоносных UDP-команд. Оно обеспечивает закрепление, перехватывает `wget`, маскирует трафик управления как STUN-сообщения, а также поддерживает распространение, проксирование, туннелирование, выполнение полезной нагрузки и атаки потокового исчерпания ресурсов (flooding).
-----
Cling — это ВПО для IoT-устройств, направленное на маршрутизаторы, точки доступа, повторители и другие устройства, содержащие диагностический компонент Realtek Jungle SDK, как правило, доступный как UDPServer. Первоначальный доступ в основном осуществляется с использованием уязвимости удаленного выполнения кода CVE-2021-35394, которая эксплуатируется путем отправки UDP-датаграмм, начинающихся с `orf;`, за которыми следуют команды оболочки. Команды используют `wget` из BusyBox для загрузки бинарного файла ВПО для MIPS, изменения его разрешений и запуска с аргументом метода заражения, таким как `realtek.selfrep`.
ВПО обеспечивает закрепление, копируя себя в `/root/.cling` и `/usr/local/bin/.cling`, а затем добавляя записи о выполнении в `/etc/inittab`, `/etc/init.d/rcS` и `/etc/rc.d/rc.boot`. Кроме того, оно перехватывает `wget`: легитимный бинарный файл перемещается в `wget.r`, его путь сохраняется в `wget.p`, а ВПО заменяет исходный исполняемый файл. При вызове как `wget` Cling запускает легитимный бинарный файл, сохраняя при этом возможность переустановить или перезапустить себя. Проверка единственного экземпляра осуществляется с помощью сокета, привязанного к UDP-порту 33957.
Трафик управления ВПО Cling злоупотребляет внешним видом коммуникаций STUN. Вредоносное ПО отправляет пользовательские UDP-датаграммы регистрации на встроенные адреса публичных STUN-серверов, включая `stun.l.google.com`, сообщая метаданные заражения и NAT-маппингованные порты. Команды кодируются в 12-байтовом поле STUN transaction ID в UDP-пакетах, отправляемых на эти маппингованные порты. Наблюдаемые пакеты команд, по всей видимости, исходили с IP-адреса, связанного с инфраструктурой STUN компании Google, вероятно, благодаря спуфингу исходного IP, возможному из-за недостаточной валидации исходных адресов. Эта тактика позволяет вредоносному трафику имитировать легитимную активность NAT traversal.
Поддерживаемые функции включают загрузку и выполнение полезных нагрузок, сканирование пространства IPv4 и эксплуатация дополнительных систем, остановку сканирования, открытие TCP-туннелей, ретрансляцию трафика через прокси-сервер и проведение атак с наводнением по расписанию. Ключевые возможности обнаружения включают повторяющуюся аномальную активность STUN-связывания, идентификаторы транзакций, состоящие из одних нулей, регистрационные датаграммы, не соответствующие стандарту, неожиданный UDP-трафик с адресов, связанных со STUN, файлы `.cling`, изменённые сценарии инициализации и заменённые бинарные файлы `wget`.
Post #33025
8
CTT Report Hub #ParsedReport #CompletenessHigh 01-10-2026 A STUNning Disguise: Cling Malware Masquerades as Google https://www.nozominetworks.com/blog/a-stunning-disguise-cling-malware-masquerades-as-google- Report completeness: High Threats: Cling Mirai Udpflood_technique…