ClingSTUN usa tráfico de VoIP y WebRTC para ocultar una puerta trasera en Linux

ClingSTUN usa tráfico de VoIP y WebRTC para ocultar una puerta trasera en Linux

Los servidores públicos de comunicaciones se han convertido en la tapadera perfecta para el acceso remoto.

image

El backdoor de Linux ClingSTUN aprendió a ocultar la actividad de control donde los sistemas de defensa de red esperan ver llamadas y videoconferencias habituales. El malware usa servidores STUN públicos, por lo que su tráfico UDP se mezcla con los flujos legítimos de VoIP y WebRTC.

STUN ayuda al dispositivo detrás de un NAT a conocer la dirección IP externa y el puerto mapeado. ClingSTUN aplica el mismo mecanismo para mantener conexiones UDP accesibles desde el exterior y convierte dispositivos Linux infectados en nodos proxy controlados de forma remota. Una de las versiones analizadas se conectaba a 24 puntos STUN públicos, una versión más reciente redujo la lista a 13.

Para infectar, los operadores explotan vulnerabilidades ya conocidas en equipos accesibles desde internet. Los primeros ataques se realizaron a través de CVE-2022-36553 en routers Hytec; más tarde en la cadena entraron CVE-2025-34035 en EnGenius y CVE-2024-23625 en D-Link. ClingSTUN también se propagó a través del TP-Link Archer AX21 con la vulnerabilidad CVE-2023-1389.

Tras consolidarse, el backdoor se copia en archivos ocultos, configura su ejecución al iniciar el sistema, termina procesos competidores e interfiere con el watchdog. Con privilegios root, ClingSTUN oculta la información de su proceso bajo los datos del PID 1. En el análisis de FortiGuard Labs también se describen compilaciones para ARM, x86, MIPS, PowerPC y x86-64.

Dentro de ClingSTUN hay exploits para siete vulnerabilidades, destinados a una mayor propagación. Fortinet recomienda no buscar la amenaza únicamente por el hecho de que haya solicitudes a STUN, dado que los servidores públicos siguen siendo infraestructura legítima, sino correlacionar ese tráfico con conexiones UDP inesperadas, paquetes keepalive persistentes y procesos sospechosos. El punto de entrada principal sigue siendo dispositivos que no se actualizan desde hace tiempo y están expuestos directamente a internet.