STUNプロトコルを悪用するLinuxバックドア、数十の脆弱性を突いて拡散

新たに発見されたLinuxバックドアは、感染したシステムをSession Traversal Utilities for NAT(STUN)プロトコルを使うプロキシに変えます。自己増殖用のエクスプロイトも備えていると、FortiGuard Labsが報告しました。

このClingSTUNと名付けられたマルウェアは、バックコネクト型のプロキシバックドアとして機能します。初期侵入のために24件の脆弱性を標的とし、永続化の仕組みを設定して、起動時にマルウェアが確実に実行されるようにします。

このマルウェアの運用者は、Avtech、EnGenius、D-Link、Hytec、Ivanti、Lantronix、Linear、MeiG、Realtek、Sunhillo、Tenda、TP-Linkの脆弱性を無差別に悪用していることが確認されています。ほかのエクスプロイトも加えて、攻撃手段を拡大しているとみられます。

さらにこのバックドアには自己増殖の仕組みがあり、China Mobile、KGUARD、Linksys、LB-LINK、MVPower、Realtek、TBKの7件の脆弱性を突くエクスプロイトがハードコードされています。

ClingSTUNバックドアはダウンローダーを使い、AMD X86-64、ARM、Intel 80386、MIPS R3000、PowerPCなど、さまざまなアーキテクチャ向けのマルウェアペイロードを取得します。

FortiGuard Labsは、このボットネットの3つの亜種を調べました。競合プロセスの強制終了、ウォッチドッグタイマーの停止、永続化の設定、リモートコマンドの実行について、いずれも同じ挙動を確認しています。

永続化のために、ClingSTUNはまず自身を実行権限付きの隠しファイル2つにコピーします。続いて、3つのシステム初期化スクリプトに起動コマンドを追記します。

また、UDPソケットを作成してランダムなローカルポートにバインドし、標準的なSTUNバインディングリクエストを送信してエンドポイントとの接続を確立します。

FortiGuard Labsは次のように説明しています。「STUNバインディングのやり取りを終えると、ClingSTUNは自身のグループ識別子とマッピング済みポートの一覧を、同じSTUNエンドポイントに定期的に送信する。この経路では、別個のコーディネーションサーバーへの登録は確認されなかった」

このマルウェアは特定のパケットも待ち受けています。運用者はこれを使って、リモートコード実行や自己増殖の仕組みの起動ができます。

FortiGuard Labsは次のように指摘しています。「注目すべき特徴は、正規の公開STUNサーバーを悪用して外部IPアドレスとポートマッピングを調べ、NAT接続の維持に役立てている点だ。こうしたサードパーティのサービスを、攻撃者が管理するインフラと自動的に分類すべきではない。防御側は、STUNの通信を単独で見るのではなく、不審なプロセスの挙動、予期しないUDP接続、定期的なキープアライブ通信とあわせて評価する必要がある」

翻訳元: https://www.securityweek.com/linux-backdoor-abuses-stun-protocol-exploits-dozens-of-flaws/

本記事は securityweek.com の記事を翻訳・要約したものです。