พบมัลแวร์ Cling เจาะ Realtek SDK ใช้โปรโตคอล STUN พรางการโจมตี
พบผู้ไม่หวังดีพยายามใช้ประโยชน์จากช่องโหว่ความปลอดภัยระดับวิกฤตที่ได้รับการแก้ไขแล้วใน Realtek Jungle software development kit (SDK) เพื่อติดตั้งมัลแวร์บอตเน็ตชื่อ Cling
Nozomi Networks กล่าว ในรายงานที่เผยแพร่เมื่อสัปดาห์ที่แล้วว่า Cling มีความโดดเด่นจากการนำพฤติกรรมปกติของ STUN behavior มาปรับใช้เป็นช่องทาง command-and-control (C2) ที่ใช้งานได้จริง ผลลัพธ์ที่ได้คือบอตเน็ตที่มีทราฟฟิกดูเหมือนกับกิจกรรม NAT-traversal ทั่วไป แต่รองรับทั้งการแพร่กระจายมัลแวร์, การทำ proxy, การทำ tunneling และการโจมตีแบบ denial-of-service
บริษัทด้านความปลอดภัยเทคโนโลยีดำเนินงาน (OT) ระบุว่าพบความพยายามที่เพิ่มสูงขึ้นในการใช้ประโยชน์จาก CVE-2021-35394 (คะแนน CVSS: 9.8) ซึ่งเป็น remote code execution (RCE) flaw ระดับวิกฤตใน Realtek Jungle SDK โดยเริ่มกิจกรรมตั้งแต่วันที่ 5 กันยายน 2026
จากการวิเคราะห์ตัวอย่างมัลแวร์พบการฝังลอจิกเจาะระบบสำหรับช่องโหว่ RCE และ command injection ในเราเตอร์และ DVR จากหลายผู้ผลิต ได้แก่:
- Realtek SDK RCE (CVE-2014-8361)
- Eir D1000 router RCE (CVE-2016-10372)
- MVPower CCTV DVR RCE (CVE-2016-20016)
- LB-LINK routers RCE (CVE-2023-26801)
- FiberHome SR1041F router / China Mobile HG6543C4 RCE (CVE-2023-41011)
- TBK DVR RCE (CVE-2024-3721)
- Linksys RCE (CVE-2025-34037)
มัลแวร์จะคัดลอกตัวเองไปยัง /root/.cling และ /usr/local/bin/.cling เพื่อสร้างความคงทน (persistence) บนระบบ นอกจากนี้ยังมีกลไกแทนที่ไฟล์ไบนารี wget ด้วยตัวมัลแวร์เอง ทำให้มัลแวร์ถูกเรียกใช้งานทันทีเมื่อมีการใช้คำสั่งดาวน์โหลดไฟล์ปกติในระบบ
ความน่าสนใจของ Cling คือการใช้ทราฟฟิก STUN (Session Traversal Utilities for Network Address Translation) ซึ่งเป็นโปรโตคอลมาตรฐานที่ช่วยให้อุปกรณ์หลังไฟร์วอลล์สื่อสารกันได้ มาบังหน้าเพื่อรับคำสั่งจากผู้ควบคุม โดยมัลแวร์จะส่ง STUN Binding Request ไปยังเซิร์ฟเวอร์ที่กำหนดเพื่อรับค่า IP และพอร์ต ก่อนจะส่งข้อความลงทะเบียนกลับไปเพื่อรอรับคำสั่งโจมตีในรูปแบบ UDP datagram
Nozomi Networks ระบุว่าพบพฤติกรรมผิดปกติของเซิร์ฟเวอร์ STUN บางแห่ง เช่น IP 145.249.115[.]184 ที่ถูกปรับแต่งมาเพื่อสื่อสารกับบอตโดยเฉพาะ รวมถึงมีการปลอมแปลงแหล่งที่มาของคำสั่งให้ดูเหมือนมาจากบริการของ Google เช่น stun.l.google.com เพื่อหลบเลี่ยงการตรวจสอบของระบบความปลอดภัยเครือข่าย
คำสั่งเหล่านี้เปิดโอกาสให้แฮกเกอร์สแกนหาเหยื่อรายใหม่ในลักษณะเวิร์ม หรือสั่งโจมตี DoS ไปยังเป้าหมายต่างๆ เช่น ผู้ให้บริการอินเทอร์เน็ตในเกาหลีใต้, คลัสเตอร์ของ University of Chicago และเซิร์ฟเวอร์เกม Minecraft เป็นต้น
ความคิดเห็น (0)
เข้าสู่ระบบเพื่อร่วมแสดงความเห็น
สมัครสมาชิกมาเป็นคนแรกที่แสดงความเห็นกันเลยโบร
