พบ ClingSTUN มัลแวร์ Linux ใหม่ ละเมิดโปรโตคอล STUN

FortiGuard Labs รายงานการค้นพบ backdoor ตัวใหม่บนระบบปฏิบัติการ Linux ที่เปลี่ยนระบบที่ติดเชื้อให้กลายเป็น proxy โดยการละเมิดโปรโตคอล Session Traversal Utilities for NAT (STUN) พร้อมติดตั้งช่องโหว่เพื่อใช้ในการแพร่กระจายตัวแบบอัตโนมัติ (self-propagation)

มัลแวร์ดังกล่าวมีชื่อว่า ClingSTUN ทำหน้าที่เป็น back-connect proxy backdoor โดยมุ่งเน้นการโจมตีผ่านช่องโหว่กว่า 20 รายการเพื่อเข้าถึงระบบในเบื้องต้น พร้อมทั้งตั้งค่าความคงอยู่ (persistence) เพื่อให้มั่นใจว่ามัลแวร์จะยังคงทำงานได้แม้มีการบูตระบบใหม่

ผู้ควบคุมมัลแวร์รายนี้ใช้วิธีเจาะระบบแบบไม่เลือกเป้าหมายผ่านช่องโหว่ของอุปกรณ์หลายยี่ห้อ ได้แก่ Avtech, EnGenius, D-Link, Hytec, Ivanti, Lantronix, Linear, MeiG, Realtek, Sunhillo, Tenda และ TP-Link นอกจากนี้ยังมีแนวโน้มจะขยายการโจมตีโดยเพิ่มช่องโหว่อื่นๆ เข้ามาในพอร์ตโฟลิโอเพิ่มเติมในอนาคต

นอกจากนี้ตัวมัลแวร์ยังมีกลไกการแพร่กระจายตัวเองที่บรรจุช่องโหว่แบบ hardcoded ไว้ 7 รายการ สำหรับโจมตีอุปกรณ์ของ China Mobile, KGUARD, Linksys, LB-LINK, MVPower, Realtek และ TBK โดยอาศัยตัวดาวน์โหลดเพื่อดึง payload ที่รองรับสถาปัตยกรรมหลากหลาย เช่น AMD X86-64, ARM, Intel 80386, MIPS R3000 และ PowerPC

จากการตรวจสอบ botnet ทั้งสามรูปแบบ FortiGuard Labs พบพฤติกรรมที่เหมือนกันคือ การสั่งปิดกระบวนการทำงาน (process) ของมัลแวร์คู่แข่ง การหยุดการทำงานของ watchdog timer การตั้งค่ากลไก persistence และการรันคำสั่งจากระยะไกล

สำหรับการสร้างความคงอยู่ ClingSTUN จะคัดลอกตัวเองไปยังไฟล์ที่ซ่อนอยู่สองไฟล์พร้อมกำหนดสิทธิ์ในการรัน (executable permissions) จากนั้นจะเพิ่มคำสั่งเริ่มต้นระบบลงในสคริปต์การตั้งค่าระบบ (system initialization scripts) ทั้งหมดสามตัว

ในส่วนของการเชื่อมต่อ มัลแวร์จะสร้าง UDP socket เพื่อเชื่อมกับพอร์ตในเครื่องแบบสุ่ม และส่งคำขอ STUN binding มาตรฐานเพื่อสร้างการเชื่อมต่อ endpoint โดย FortiGuard Labs ระบุว่า หลังจากแลกเปลี่ยน STUN binding เสร็จสิ้น ClingSTUN จะส่งตัวระบุกลุ่มและรายการพอร์ตที่ทำ mapping ไปยัง STUN endpoint เดิมเป็นระยะๆ โดยไม่พบการลงทะเบียน coordination-server แยกต่างหาก

มัลแวร์ยังถูกออกแบบมาให้คอยดักฟังแพ็กเก็ตเฉพาะ ซึ่งช่วยให้ผู้ควบคุมสามารถรันรหัสจากระยะไกล (remote code execution) และกระตุ้นกลไกการแพร่กระจายตัวเองได้ คุณสมบัติที่น่ากังวลคือการละเมิดเซิร์ฟเวอร์ STUN สาธารณะที่ถูกกฎหมายเพื่อค้นหา IP ภายนอกและทำ port mapping เพื่อรักษาการเชื่อมต่อ NAT

FortiGuard Labs แนะนำให้นักป้องกันระบบประเมินกิจกรรมของ STUN ควบคู่ไปกับพฤติกรรมของ process ที่น่าสงสัย การเชื่อมต่อ UDP ที่ไม่คาดคิด และทราฟฟิก keepalive ที่เกิดขึ้นซ้ำๆ เนื่องจากบริการ STUN ของบุคคลที่สามเหล่านี้ไม่ควรถูกจัดประเภทเป็นโครงสร้างพื้นฐานของมัลแวร์โดยอัตโนมัติจนกว่าจะมีการตรวจสอบพฤติกรรมร่วมดังกล่าว

Source: SecurityWeek
ดูแลงานแปลและเรียบเรียงโดย SirilukP
พบ ClingSTUN มัลแวร์ Linux ใหม่ ละเมิดโปรโตคอล STUN

ความคิดเห็น (0)

เข้าสู่ระบบเพื่อร่วมแสดงความเห็น

สมัครสมาชิก

มาเป็นคนแรกที่แสดงความเห็นกันเลยโบร