Mối đe dọa

Phân tích mã độc Cling: Kỹ thuật ngụy trang STUN tấn công thiết bị IoT

Mã độc Cling đang biến các thiết bị IoT bị xâm nhập thành botnet bằng cách ngụy trang lưu lượng điều khiển dưới dạng phản hồi từ dịch vụ Google STUN, gây khó khăn cho việc phát hiện.

RSS Source
RSS SourceAI Rewrite
Thời gian đọc: ~1 phút
Cling Malware Masquerades as Google STUN Traffic to Control Compromised IoT Devices
  • Cơ chế ngụy trang: Cling lợi dụng giao thức STUN để ẩn giấu lưu lượng C2, giả mạo phản hồi từ hạ tầng Google nhằm qua mặt các hệ thống giám sát mạng.
  • Vector tấn công: Khai thác hàng loạt lỗ hổng trên thiết bị Realtek (CVE-2021-35394, CVE-2014-8361, v.v.) để chiếm quyền điều khiển.
  • Khả năng của Botnet: Thực hiện tấn công từ chối dịch vụ (DoS), thiết lập đường hầm TCP, proxy relay và duy trì sự tồn tại bền vững trên thiết bị.
  • Khuyến nghị: Cần rà soát các tiến trình lạ, kiểm tra tính toàn vẹn của các file hệ thống và áp dụng phân đoạn mạng (Network Segmentation).

1. Bối cảnh & Tổng quan về mối đe dọa

Trong bối cảnh an ninh mạng hiện nay, các thiết bị IoT đang trở thành mục tiêu hàng đầu của tội phạm mạng do cấu hình bảo mật yếu kém và vòng đời hỗ trợ phần mềm ngắn. Mã độc Cling nổi lên như một mối đe dọa mới, sử dụng kỹ thuật ngụy trang lưu lượng tinh vi để điều khiển các thiết bị đã bị xâm nhập. Thay vì sử dụng các kênh C2 (Command & Control) truyền thống dễ bị phát hiện bởi các hệ thống IDS/IPS, Cling giả mạo lưu lượng STUN (Session Traversal Utilities for NAT) để giao tiếp với máy chủ điều khiển.

Nghiên cứu từ Nozomi Networks cho thấy Cling không chỉ dừng lại ở việc lây nhiễm mà còn biến các thiết bị này thành một phần của mạng lưới botnet quy mô lớn. Bằng cách khai thác các lỗ hổng đã biết trong SDK của Realtek, mã độc này có thể dễ dàng chiếm quyền truy cập vào các bộ định tuyến (routers), điểm truy cập (access points) và các thiết bị mạng khác.

2. Phân tích Kỹ thuật & Chuỗi Khai thác

Chuỗi tấn công của Cling tuân thủ theo mô hình Kill Chain điển hình, bắt đầu từ việc khai thác lỗ hổng thực thi mã từ xa (RCE) để giành quyền truy cập ban đầu. Dưới đây là các lỗ hổng chính mà Cling nhắm tới:

Mã CVEMô tả tác động
CVE-2021-35394Lỗ hổng RCE trong Realtek SDK
CVE-2014-8361Lỗ hổng thực thi mã từ xa qua miniigd
CVE-2023-26801Lỗ hổng bảo mật trong thiết bị IoT
CVE-2024-3721Lỗ hổng thực thi mã từ xa
CVE-2025-34037Lỗ hổng leo thang đặc quyền/RCE
CVE-2016-10372Lỗ hổng bảo mật trong firmware
CVE-2023-41011Lỗ hổng thực thi mã từ xa
CVE-2016-20016Lỗ hổng thực thi mã từ xa

Sau khi chiếm quyền, mã độc thực hiện các bước duy trì sự tồn tại (Persistence) bằng cách sửa đổi các file khởi động hệ thống như /etc/inittab, /etc/init.d/rcS hoặc /etc/rc.d/rc.boot. Đáng chú ý, Cling thay thế các tiện ích tải xuống tiêu chuẩn (như wget) bằng các phiên bản đã được sửa đổi, cho phép nó tự động tái lây nhiễm nếu bị xóa hoặc sau khi khởi động lại.

Cơ chế ngụy trang STUN

Cling liên tục gửi các yêu cầu STUN tới 13 máy chủ được mã hóa cứng trong mã nguồn. Các gói tin này chứa thông tin đăng ký thiết bị và các cổng được ánh xạ. Kẻ tấn công sử dụng trường 12-byte transaction identifier của giao thức STUN để truyền tải lệnh điều khiển, một kỹ thuật giúp lưu lượng độc hại hòa trộn hoàn hảo với lưu lượng mạng hợp lệ.

3. Dấu hiệu Nhận biết & Bảng Chỉ số IOCs

Việc phát hiện Cling đòi hỏi sự giám sát chặt chẽ các bất thường trong lưu lượng UDP và các thay đổi trong cấu hình hệ thống. Dưới đây là các chỉ số IOCs quan trọng:

LoạiGiá trị / Chỉ số
SHA-25690d738a8d650e3fefda9d7efa4baa11bd89ab05fcf0eb173e04aa01a52b465e2
SHA-2563a6927a3399f2a10bb2e2229482e5096e5f1c3401a87f7f1730db11243531e28
Loader URLhxxp://118.45.196[.]225:800/mipsel
Malware Path/usr/local/bin/.cling

4. Hướng dẫn Phát hiện (Detection Rules)

Để phát hiện Cling, các chuyên gia SOC có thể triển khai các quy tắc dựa trên hành vi. Dưới đây là ví dụ về logic phát hiện các yêu cầu STUN bất thường:

# Phát hiện các gói tin STUN có transaction identifier chứa dữ liệu lạ (giả lập) 

Ngoài ra, cần giám sát các tiến trình thực thi lệnh mount --bind hoặc các truy vấn HTTP có chứa chuỗi User-Agent: clingwashere. Việc kiểm tra các file wget.r và wget.p trong hệ thống cũng là một phương pháp hiệu quả để xác định thiết bị đã bị nhiễm.

5. Biện pháp Khắc phục & Khuyến nghị Phòng thủ

Để bảo vệ hạ tầng trước Cling, các tổ chức cần thực hiện các bước sau:

  • Cập nhật Firmware: Ưu tiên vá các lỗ hổng CVE nêu trên bằng cách cập nhật phiên bản firmware mới nhất từ nhà sản xuất.
  • Hardening thiết bị: Vô hiệu hóa các dịch vụ không cần thiết, đặc biệt là các cổng quản trị từ xa (Telnet, SSH) nếu không sử dụng.
  • Phân đoạn mạng: Cách ly các thiết bị IoT vào một VLAN riêng biệt, hạn chế quyền truy cập ra Internet chỉ cho các dịch vụ cần thiết.
  • Giám sát lưu lượng: Sử dụng các giải pháp EDR/NDR để phát hiện các kết nối UDP bất thường tới các địa chỉ IP lạ hoặc các gói tin STUN có cấu trúc không chuẩn.

Tham khảo thêm thông tin chi tiết về các lỗ hổng tại National Vulnerability Database (NVD) để có lộ trình vá lỗi cụ thể cho từng dòng thiết bị.

Tổng hợp, và phân tích kỹ thuật từ:Cyber Security News
Xem bài gốc

Mạng Lưới An Ninh Mạng & Cộng Đồng

24/7 Alerts

Nhận cảnh báo 0-Day khẩn cấp, phân tích mã độc và tham gia thảo luận kỹ thuật cùng chuyên gia.

RSS Source

Ban biên tập nội dung và phân tích an ninh mạng tại ADSECVN.COM.

Bài Viết Liên Quan

Cùng chuyên mục & chủ đề