„Cling ist nicht deshalb bemerkenswert, weil es eine neue Verbreitungstechnik einführt, sondern weil es gewöhnliches STUN-Verhalten in einen praktikablen Command-and-Control-Kanal umfunktioniert", erklärte das auf OT-Sicherheit spezialisierte Unternehmen Nozomi Networks in einem Bericht, der vergangene Woche veröffentlicht wurde. „Das Ergebnis ist ein Botnet, dessen Datenverkehr legitimer NAT-Traversal-Aktivität ähneln kann und das zugleich Verbreitung, Proxying, Tunneling und Denial-of-Service-Befehle unterstützt."
STUN (Session Traversal Utilities for NAT) ist ein standardisiertes Netzwerkprotokoll, das Geräten hinter einem NAT oder einer Firewall beim Aufbau von Peer-to-Peer-Echtzeitverbindungen hilft.
Die Analyse eines Schadsoftware-Samples ergab, dass Cling Exploit-Code für mehrere Command-Injection- und RCE-Schwachstellen in Routern und DVRs verschiedener Hersteller mitbringt:
- CVE-2014-8361 (Realtek SDK)
- CVE-2016-10372 (Eir-D1000-Router)
- CVE-2016-20016 (MVPower-CCTV-DVR)
- CVE-2023-26801 (LB-LINK-Router)
- CVE-2023-41011 (FiberHome SR1041F / China Mobile HG6543C4)
- CVE-2024-3721 (TBK DVR)
- CVE-2025-34037 (Linksys)
„Die Einzelinstanzprüfung, die nur eine laufende Kopie zulässt, bindet einen Socket mit SO_REUSEADDR an Port 33957 und beendet sich sauber, wenn das fehlschlägt", so Nozomi Networks. „Das Sample kopiert sich nach /root/.cling und /usr/local/bin/.cling. Beide ausführbaren Dateien werden an /etc/inittab, /etc/init.d/rcS und /etc/rc.d/rc.boot angehängt und erreichen so Persistenz auf SysV- und BusyBox-Init-Systemen."
Ein alternativer Persistenzmechanismus besteht darin, die wget-Binärdatei auf dem infizierten System zu suchen, das Original an einen anderen Ort zu verschieben und wget durch die Schadsoftware zu ersetzen. Ruft ein legitimer Prozess anschließend „wget" auf, wird stattdessen der Schadcode ausgeführt.
Für die Kommunikation mit der Steuerinfrastruktur nutzt Cling ein vierstufiges Verfahren:
- Etwa alle fünf Sekunden wird eine STUN-Binding-Request an eine fest einprogrammierte Liste von 13 STUN-Servern gesendet; die Transaktions-ID wird entgegen der Spezifikation auf lauter Nullen gesetzt statt zufällig gewählt.
- Die von den Servern in der Binding-Success-Response zurückgemeldeten extern sichtbaren Ports werden zusammen mit der öffentlichen IP-Adresse erfasst.
- An jeden Server geht eine selbst definierte Registrierungsnachricht als UDP-Datagramm, die die zugeordneten Ports sowie eine Markierung enthält, wie das Gerät infiziert wurde (etwa realtek.selfrep oder selfrep.router).
- Anschließend wird auf UDP-Pakete gewartet, die Operator-Befehle im Feld der STUN-Transaktions-ID kodieren.
„Aus der Perspektive der Netzwerküberwachung erscheint die Aktivität als harmlose Interaktion mit STUN-Servern", so Nozomi Networks. „Da die selbst definierte Registrierungsnachricht an jeden Server der Liste gesendet wird, ist offensichtlich, dass der Betreiber Einblick in mindestens einen der Server braucht, um neu hinzukommende Bots im Schwarm zu verfolgen und zu wissen, wohin er Befehle schicken muss."
Die Registrierungsnachrichten entsprechen nicht der STUN-Protokolldefinition, weshalb legitime STUN-Server die Pakete verwerfen. Einer der 13 Server – 145.249.115[.]184 – antwortete jedoch mit einer Transaktions-ID aus lauter Nullen, statt die ID der ursprünglichen Binding-Request zurückzuspiegeln. Dieses ungewöhnliche Verhalten deutet laut Nozomi darauf hin, dass der Server eigens auf den STUN-Verkehr des Bots zugeschnitten ist und dazu dient, Befehle des Betreibers eingebettet im Transaktions-ID-Feld an infizierte Geräte zu übermitteln.
Die Befehle erlauben es, rekursiv zu scannen und das Botnet wurmartig auszubreiten, TCP-Tunnel zu starten und zu stoppen, einen Proxy zu starten und zu beenden sowie einen Denial-of-Service-Angriff gegen ein angegebenes Ziel für eine bestimmte Dauer durchzuführen. Zu den Zielen der Flooding-Angriffe zählen:
- 112.151.157[.]222:8080 (südkoreanischer Internetanbieter)
- 192.170.240[.]137:53 (Cluster der University of Chicago)
- 23.81.40[.]193:25565 (Minecraft)
- 147.185.221[.]129:25565 (Minecraft)
„Der interessanteste Teil des C2-Verkehrs ist, woher die Befehle zu kommen scheinen", erläuterte Nozomi Networks. „Die Pakete mit den Operator-Befehlen stammen von 74.125.250[.]129, einer IP-Adresse, zu der stun.l.google.com aufgelöst wird." Der Betreiber verstecke die Befehle somit nicht nur in einem STUN-ähnlichen Paket, sondern lasse sie wie legitime Antworten eines der bekanntesten STUN-Dienste im Internet aussehen.
Fortinet FortiGuard Labs beschrieb die Schadsoftware in einem am 5. Oktober 2026 veröffentlichten Bericht als Werkzeug, das ungepatchte Schwachstellen in aus dem Internet erreichbaren Geräten ausnutzt, um dauerhaft Fuß zu fassen. Das Unternehmen führt sie unter dem Namen ClingSTUN. Für den Erstzugang wurde demnach eine Reihe weiterer Command-Injection-Lücken ausgenutzt:
- CVE-2019-7256 (Linear)
- CVE-2019-17621, CVE-2022-37055, CVE-2024-23624, CVE-2024-10914, CVE-2024-10915, CVE-2024-23625 (D-Link)
- CVE-2021-36380 (Sunhillo SureLine)
- CVE-2022-26289, CVE-2022-35555, CVE-2024-32281, CVE-2024-32292, CVE-2024-32314, CVE-2024-35340, CVE-2024-46048 (Tenda)
- CVE-2022-36553 (Hytec Inter HWL-2511-SS)
- CVE-2023-1389 (TP-Link)
- CVE-2023-46805, CVE-2024-21887 (Ivanti Connect Secure und Policy Secure)
- CVE-2024-7029 (AVTECH)
- CVE-2025-34035 (EnGenius)
- CVE-2025-67038 (Lantronix EDS5000)
- CVE-2026-36356 (MeiG)
Wie bei anderen Botnet-Familien kommen Shell-Skript-Downloader zum Einsatz, die Schadcode für verschiedene Linux-Architekturen nachladen, darunter ARM, Intel 80386, MIPS R3000, PowerPC und AMD X86-64. Nach dem Start beendet Cling konkurrierende Schadsoftware, richtet Persistenzmechanismen ein und ermöglicht die Ausführung von Befehlen aus der Ferne sowie die Selbstverbreitung. Dafür sind Exploits für sieben Schwachstellen fest einprogrammiert: CVE-2014-8361 (Realtek), CVE-2016-20016 (MVPower), CVE-2023-26801 (LB-LINK), CVE-2023-41011 (China Mobile), CVE-2024-3721 (TBK), CVE-2025-34037 (Linksys) und CVE-2026-87827 (KGUARD DVR).
„ClingSTUN fungiert als Backconnect-Proxy-Backdoor und verwandelt infizierte Systeme in ferngesteuerte Proxy-Knoten", so Fortinet. „Es missbraucht öffentliche STUN-Infrastruktur, um extern zugeordnete IP-Adressen und Ports zu ermitteln, NAT-Bindungen aufrechtzuerhalten und die Verbindung zwischen kompromittierten Hosts und entfernten Betreibern zu verbessern." Da viele der kontaktierten STUN-Server legitime öffentliche Dienste seien, füge sich der entstehende Datenverkehr mühelos in normale VoIP- und WebRTC-Kommunikation ein.
