พบมัลแวร์ Cling เจาะ Realtek SDK ใช้โปรโตคอล STUN พรางการโจมตี

พบผู้ไม่หวังดีพยายามใช้ประโยชน์จากช่องโหว่ความปลอดภัยระดับวิกฤตที่ได้รับการแก้ไขแล้วใน Realtek Jungle software development kit (SDK) เพื่อติดตั้งมัลแวร์บอตเน็ตชื่อ Cling

Nozomi Networks กล่าว ในรายงานที่เผยแพร่เมื่อสัปดาห์ที่แล้วว่า Cling มีความโดดเด่นจากการนำพฤติกรรมปกติของ STUN behavior มาปรับใช้เป็นช่องทาง command-and-control (C2) ที่ใช้งานได้จริง ผลลัพธ์ที่ได้คือบอตเน็ตที่มีทราฟฟิกดูเหมือนกับกิจกรรม NAT-traversal ทั่วไป แต่รองรับทั้งการแพร่กระจายมัลแวร์, การทำ proxy, การทำ tunneling และการโจมตีแบบ denial-of-service

บริษัทด้านความปลอดภัยเทคโนโลยีดำเนินงาน (OT) ระบุว่าพบความพยายามที่เพิ่มสูงขึ้นในการใช้ประโยชน์จาก CVE-2021-35394 (คะแนน CVSS: 9.8) ซึ่งเป็น remote code execution (RCE) flaw ระดับวิกฤตใน Realtek Jungle SDK โดยเริ่มกิจกรรมตั้งแต่วันที่ 5 กันยายน 2026

จากการวิเคราะห์ตัวอย่างมัลแวร์พบการฝังลอจิกเจาะระบบสำหรับช่องโหว่ RCE และ command injection ในเราเตอร์และ DVR จากหลายผู้ผลิต ได้แก่:

มัลแวร์จะคัดลอกตัวเองไปยัง /root/.cling และ /usr/local/bin/.cling เพื่อสร้างความคงทน (persistence) บนระบบ นอกจากนี้ยังมีกลไกแทนที่ไฟล์ไบนารี wget ด้วยตัวมัลแวร์เอง ทำให้มัลแวร์ถูกเรียกใช้งานทันทีเมื่อมีการใช้คำสั่งดาวน์โหลดไฟล์ปกติในระบบ

ความน่าสนใจของ Cling คือการใช้ทราฟฟิก STUN (Session Traversal Utilities for Network Address Translation) ซึ่งเป็นโปรโตคอลมาตรฐานที่ช่วยให้อุปกรณ์หลังไฟร์วอลล์สื่อสารกันได้ มาบังหน้าเพื่อรับคำสั่งจากผู้ควบคุม โดยมัลแวร์จะส่ง STUN Binding Request ไปยังเซิร์ฟเวอร์ที่กำหนดเพื่อรับค่า IP และพอร์ต ก่อนจะส่งข้อความลงทะเบียนกลับไปเพื่อรอรับคำสั่งโจมตีในรูปแบบ UDP datagram

Nozomi Networks ระบุว่าพบพฤติกรรมผิดปกติของเซิร์ฟเวอร์ STUN บางแห่ง เช่น IP 145.249.115[.]184 ที่ถูกปรับแต่งมาเพื่อสื่อสารกับบอตโดยเฉพาะ รวมถึงมีการปลอมแปลงแหล่งที่มาของคำสั่งให้ดูเหมือนมาจากบริการของ Google เช่น stun.l.google.com เพื่อหลบเลี่ยงการตรวจสอบของระบบความปลอดภัยเครือข่าย

คำสั่งเหล่านี้เปิดโอกาสให้แฮกเกอร์สแกนหาเหยื่อรายใหม่ในลักษณะเวิร์ม หรือสั่งโจมตี DoS ไปยังเป้าหมายต่างๆ เช่น ผู้ให้บริการอินเทอร์เน็ตในเกาหลีใต้, คลัสเตอร์ของ University of Chicago และเซิร์ฟเวอร์เกม Minecraft เป็นต้น

Source: The Hacker News
ดูแลงานแปลและเรียบเรียงโดย AttapolK

ความคิดเห็น (0)

เข้าสู่ระบบเพื่อร่วมแสดงความเห็น

สมัครสมาชิก

มาเป็นคนแรกที่แสดงความเห็นกันเลยโบร