研究者らが、Linux向けの新たなマルウェアを発見しました。このマルウェアは、モノのインターネット(IoT)機器に存在する既知の脆弱性を次々と悪用し、企業ネットワーク内に永続的な足場を確保します。
特に注目されるのは、正規の公開STUNサーバーを利用して、侵害した機器との接続を維持している点です。これにより攻撃者は、自らのインフラを通常のインターネット通信の中に紛れ込ませることができます。STUNは、ファイアウォールやNATの内側にある機器同士がインターネット経由で接続できるようにするためのプロトコルです。
増え続けるIoT機器の脆弱性を標的にするマルウェア
このマルウェアを特定したのは、Fortinetの FortiGuard Labs の研究者らです。「ClingSTUN」と命名されたこのマルウェアは、IoT機器に存在する少なくとも24件の既知の脆弱性を狙った攻撃を追跡する過程で見つかりました。対象となる脆弱性は、ルーター、ネットワーク機器、監視システム、産業用システムなど、インターネットに接続された幅広い機器に及びます。メーカーはD-Link、Realtek、Ivanti、TP-Linkなどです。
このうち最も古いのは、2021年のコマンドインジェクションの脆弱性(CVE-2021-36380)です。すでに修正済みですが、米連邦航空局(FAA)などの航空当局が使用する監視データ配信ソフトウェア「Sunhillo SureLine」に存在していました。最も新しいのは、今年初めに公表されたコマンドインジェクションの脆弱性(CVE-2026-36356)で、MeiG Smart FORGE_SLT711機器に影響します。
FortiGuardのアナリストであるVincent Li氏によると、攻撃者は急速に拡大する脆弱性リストを使い、複数の攻撃の波に分けてClingSTUNを展開し、インターネットに公開された機器へ侵入していました。Li氏は、FortiGuardが確認した攻撃では、マルウェアが正規の公開STUNサーバーを一種のネットワーク上の仲介役として利用していたと説明しています。感染した機器がインターネット上でどのように見えているか、外部からどのポートに到達できるかを割り出すためです。
正規のSTUNサーバーを悪用
ClingSTUNは、その情報を定期的にSTUNサーバーへ送り返していました。FortiGuardは、この過程で従来型のコマンド&コントロール(C2)サーバーが使われている形跡を確認していません。攻撃者が接続情報を使って感染機器とどのように通信しているのか、正確な仕組みも解明できていません。Li氏は「この経路では、独立した調整用サーバーへの登録は確認されなかった。攻撃者がどのように外部マッピングを入手し、NATを越えて制御用トラフィックを送り込んでいるのかは、未確認のままだ」と述べています。
ClingSTUNは、侵入に成功すると、侵害したシステム上で永続化を図ります。この永続化の仕組みに加えて、さらに7件の脆弱性に対するエクスプロイトも組み込まれています。これを使って、感染した機器から他の脆弱なIoTシステムへ感染を広げることが可能です。
これらの脆弱性は、初期侵入に使われる前述の24件とは別のものです。影響を受けるのは、Realtek、MVPower、TBK、Linksys、LB-LINK、China Mobile、KGUARDの機器です。最も古いのはRealtek製機器に存在する2014年のCVE-2014-8361で、最も新しいのは今年初めに公表されたCVE-2026-87827です。KGUARD製DVRのリモートコード実行の脆弱性にあたります。
Li氏はDark Readingの取材に対し、ClingSTUNは、インターネットに公開された脆弱なLinux機器やIoT機器が、悪意あるプロキシ運用のインフラになり得ることを示していると語りました。「複数の脆弱性を侵入に使っている点は、正確な機器の資産台帳を維持すること、不要なインターネット公開を減らすこと、ファームウェアやソフトウェアを速やかに更新することの重要性を浮き彫りにしている」と指摘します。「企業は、これらの機器からの外向き通信も監視すべきだ」
ClingSTUNに侵害された機器は、攻撃者がトラフィックを経由させる中継役として機能し得ます。その結果、悪意ある活動が企業の公開IPアドレスから発信されたように見える可能性があります。Li氏は「これにより、IPアドレスのブロックリスト入り、評判の毀損、帯域の消費、業務の中断といったリスクが生じる」と指摘します。「ルーティングやセグメンテーションの状況によっては、その機器が到達可能な内部の接続先へのアクセス経路になる恐れもある」
脅威への対策
Li氏は、ClingSTUNによるSTUNサーバーの利用は、外部ネットワークのマッピングを調べる必要がある正規のアプリケーションや機器の通信と、見分けにくいと補足します。そのため、ClingSTUNへの対策として公開STUNサーバーを無差別にブロックすると、正規のサービスを妨げかねません。検知では「その挙動が機器の役割に合っているかに注目すべきだ。たとえば、多数のSTUNエンドポイントとの予期しない通信、複数のUDPソケット、グループ識別子とマッピング済みポートのリストを含む独自メッセージの繰り返し送信などが挙げられる」と述べています。
またLi氏は、組織は脆弱性の影響を受けるすべてのモデルとファームウェアのバージョンを洗い出し、ベンダーがサポートする更新プログラムを速やかに適用すべきだと助言します。すぐに更新できない場合は、運用上可能であれば、インターネットへの直接公開をやめるか、脆弱なサービスを無効にすべきです。さらに、IoT機器へのアクセスは、多要素認証(MFA)を備えた信頼できる管理用ネットワークやセキュアゲートウェイ経由に限定し、ネットワークのセグメンテーションで隔離したうえで、内向き・外向きの通信を制限することを推奨しています。
Viakooのバイスプレジデント、John Gallagher氏は、ClingSTUNは制御技術(OT)やIoT機器が、企業にとって依然として脆弱な弱点であることを示す典型例だと指摘します。「ネットワークに接続されたエッジ機器に既知の脆弱性が未修正のまま残っているなら、攻撃者が新たなゼロデイを必要とすることはない」と話します。
Gallagher氏によると、ClingSTUNが危険なのは、複数のアーキテクチャに対応したエクスプロイトチェーンだけではありません。環境寄生型(Living off the Land)のネットワーク偽装も脅威だといいます。「正規の公開STUNサーバーに便乗することで、このマルウェアは悪意ある通信を日常的なVoIPやWebRTCの通信に見せかけている。同時に、監視プロセス(ウォッチドッグ)を停止させ、rootプロセスの陰に隠れている」
境界防御や静的なEDRでは不十分です。こうした機器の多くは、それらの目にほとんど見えていないためです。Gallagher氏は「脆弱性の発見から、ファームウェアの自動かつ大規模な修正までの溝を組織が埋めない限り、OT/IoT資産は容易に侵害され続ける」と警告しています。
翻訳元: https://www.darkreading.com/iot/clingstun-vulnerable-iot-devices-proxy-nodes