Nach Angaben von FortiGuard wurden Angriffe beobachtet, die auf mindestens 24 bekannte Schwachstellen in internetfähigen Geräten zielen. Betroffen sind Router, Netzwerktechnik, Überwachungssysteme und industrielle Systeme unter anderem von D-Link, Realtek, Ivanti und TP-Link.
Die älteste Lücke dieser Gruppe stammt aus dem Jahr 2021: CVE-2021-36380, eine längst gepatchte Command-Injection-Schwachstelle in der Überwachungsdatensoftware Sunhillo SureLine, die unter anderem von der US-Luftfahrtbehörde FAA und weiteren Luftfahrtbehörden eingesetzt wird. Die jüngste ist eine Command-Injection-Schwachstelle aus diesem Jahr, CVE-2026-36356, die Geräte vom Typ MeiG Smart FORGE_SLT711 betrifft.
FortiGuard-Analyst Vincent Li zufolge setzen die Angreifer ClingSTUN in mehreren Angriffswellen ein und erweitern die Liste der genutzten Schwachstellen rasch, um Zugriff auf exponierte Geräte zu erlangen. In den beobachteten Angriffen verwendete die Malware legitime öffentliche STUN-Server als eine Art Vermittler im Netz, um zu ermitteln, wie das infizierte Gerät aus dem Internet erscheint und welche Ports von außen erreichbar sind, schrieb Li.
Diese Informationen übermittelte ClingSTUN in regelmäßigen Abständen an die STUN-Server. Einen klassischen Command-and-Control-Server fanden die Forscher in diesem Ablauf nicht; auch ist bislang unklar, wie die Betreiber die Verbindungsdaten nutzen, um mit infizierten Geräten zu kommunizieren. „In diesem Pfad wurde keine separate Registrierung bei einem Koordinationsserver festgestellt, und wie der Betreiber das externe Mapping erhält und Steuerverkehr durch NAT zustellt, bleibt unbestätigt“, so Li.
Nach der Installation richtet sich ClingSTUN dauerhaft auf dem kompromittierten System ein. Zusätzlich zum Persistenzmechanismus enthält die Malware fest einprogrammierte Exploits für sieben weitere Schwachstellen, mit denen sie sich von einem infizierten Gerät auf andere verwundbare IoT-Systeme ausbreiten kann. Diese Lücken sind von den 24 Schwachstellen für den Erstzugriff getrennt und betreffen Geräte von Realtek, MVPower, TBK, Linksys, LB-LINK, China Mobile und KGUARD. Die älteste davon ist CVE-2014-8361 aus dem Jahr 2014 in einem Realtek-Gerät, die jüngste CVE-2026-87827, eine Schwachstelle zur Remotecodeausführung in KGUARD-DVR-Geräten aus diesem Jahr.
Li zufolge zeigt ClingSTUN, wie verwundbare, aus dem Internet erreichbare Linux- und IoT-Geräte zur Infrastruktur für bösartige Proxy-Operationen werden können. „Der Einsatz mehrerer Schwachstellen zur Auslieferung unterstreicht, wie wichtig ein genaues Geräteinventar, die Reduzierung unnötiger Internet-Exponierung und das zügige Aktualisieren von Firmware und Software sind“, sagt Li. Unternehmen sollten zudem den ausgehenden Datenverkehr dieser Geräte überwachen.
Ein von ClingSTUN kompromittiertes Gerät kann als Zwischenstation dienen, über die Angreifer Datenverkehr leiten – schädliche Aktivitäten scheinen dann von der öffentlichen IP-Adresse des Unternehmens auszugehen. „Daraus entstehen Risiken wie das Sperren der IP-Adresse auf Blocklisten, Reputationsschäden, Bandbreitenverbrauch und Betriebsstörungen“, so Li. Je nach Routing und Segmentierung könne das Gerät zudem Zugang zu internen Zielen eröffnen, die es erreichen kann.
Die Nutzung von STUN-Servern erschwert die Erkennung, weil sich die Aktivität kaum von der legitimen Verwendung durch Anwendungen und Geräte unterscheiden lässt, die ihre externen Netzwerkzuordnungen ermitteln müssen. Ein pauschales Blockieren öffentlicher STUN-Server könnte deshalb legitime Dienste stören. Die Erkennung solle sich stattdessen daran orientieren, „ob das Verhalten zur Rolle des Geräts passt – etwa unerwartete Kommunikation mit zahlreichen STUN-Endpunkten, mehrere UDP-Sockets und wiederkehrende eigene Nachrichten mit einer Gruppenkennung und einer Liste zugeordneter Ports“, sagt Li.
Organisationen sollten laut Li alle betroffenen Modelle und Firmware-Versionen identifizieren und herstellergestützte Updates zügig einspielen. Ist ein sofortiges Update nicht möglich, sollten die direkte Internet-Erreichbarkeit entfernt oder der verwundbare Dienst deaktiviert werden, sofern betrieblich machbar. Zudem empfiehlt er, den Zugriff auf IoT-Geräte über vertrauenswürdige Managementnetze oder abgesicherte Gateways mit Mehrfaktor-Authentifizierung zu beschränken, die Geräte per Netzsegmentierung zu isolieren und ein- und ausgehenden Verkehr zu begrenzen.
John Gallagher, Vice President bei Viakoo, bezeichnet ClingSTUN als Musterbeispiel dafür, dass OT- und IoT-Geräte die verwundbare weiche Flanke von Unternehmen bleiben. „Angreifer brauchen keine neuen Zero-Days, solange Organisationen bekannte Schwachstellen auf netzgebundener Edge-Hardware ungepatcht lassen“, sagt er. Gefährlich sei nicht nur die architekturübergreifende Exploit-Kette, sondern auch die Netzwerktarnung mit Bordmitteln: „Indem sie sich an legitime, öffentliche STUN-Server anhängt, lässt die Malware bösartigen Verkehr wie alltägliche VoIP- und WebRTC-Kommunikation aussehen, während sie zugleich Watchdogs abschaltet und sich hinter Root-Prozessen versteckt.“ Perimeterschutz und statische EDR-Lösungen reichten nicht aus, da viele dieser Geräte für sie weitgehend unsichtbar seien. „Solange Organisationen die Lücke zwischen dem Entdecken von Schwachstellen und automatisierter, breit skalierender Firmware-Behebung nicht schließen, bleiben OT- und IoT-Assets leicht kompromittierbar“, so Gallagher.
