脅威動向  2026-10-06(火)配信

Realtek SDK等を悪用するボットネット「ClingSTUN」

Realtek Jungle SDKなどの複数製品の脆弱性を狙い、STUNトラフィックを利用してC2通信を行う Linux向けバックドア・ボットネット「ClingSTUN(Cling)」の活動が報じられました。悪用されたトラフィックは通常のNAT走査に見せかけ、コマンドやプロキシ機能等を実行します。
脅威の概要
Realtek Jungle SDK等の複数ルーター・DVR製品に存在する脆弱性を突いて感染し、パブリックなSTUNトラフィックの仕組みを悪用してC2通信を行うLinux向けバックドア・ボットネット「ClingSTUN(Cling)」の活動が報告されています。通常のNAT走査トラフィックに擬装するため検知が難しく、プロキシ機能やDDoS攻撃、自己伝播などのコマンドを実行します。
主要なTTP
Realtek Jungle SDKなどの複数製品の脆弱性を狙ったリモートコード実行およびコマンドインジェクション
SysVやBusyBoxの初期化スクリプト等への追加による永続化
標準のwgetバイナリをマルウェアに置き換える形での永続化
パブリックSTUNトラフィックやSTUNプロトコルのトランザクションIDフィールドを悪用したC2通信およびコマンド受信
侵害した端末を利用した、ワーム形式の自己伝播スキャンやプロキシ中継、DDoS攻撃の実行
対象となる組織・利用者
インターネットに直接接続された各種ルーター、DVR、ネットワーク機器やIoT・OTデバイスを運用している組織。
推奨される防御アクション
Realtek Jungle SDKなどの対象機器に適用可能なベンダーのパッチや修正版を適用する
ネットワーク監視において、不自然なトランザクションIDを持つSTUNトラフィックや、特定の公開STUNサーバーとの異常な通信パターンを検出する

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →