このLinuxバックドアは既知の脆弱性を悪用して感染機器に居座り、プロセスを隠蔽します。さらに、正規の公開STUNインフラを悪用してネットワーク接続を確保します。
新たなLinuxバックドアが、インターネットに公開された脆弱な機器を、遠隔操作されるプロキシノードへと変えています。このバックドアは、公開されている「Session Traversal Utilities for NAT(STUN)」のインフラを利用し、通常のVoIPやWebRTCの通信に紛れ込みます。
Fortinet傘下のFortiGuard Labsによると、同社は「ClingSTUN」と名付けられたこのマルウェアを追跡しています。ルーター、IoT機器、DVR(デジタルビデオレコーダー)などのネットワーク接続機器に存在する既知の脆弱性を悪用した、複数の攻撃で確認されました。
このマルウェアは、コマンドインジェクション、コードインジェクション、バッファオーバーフローなどの脆弱性を突いて最初の足がかりを得ていました。Fortinetは、攻撃キャンペーンの進展に伴い、攻撃者が悪用する脆弱性やダウンロード元を切り替えていた点も確認しています。
Sectigoのシニアフェローを務めるJason Soroko氏は、「攻撃者にとって有用な機器であるために、機密データを保持している必要はありません。ClingSTUNを使えば、攻撃者は侵害した機器を経由して通信を中継し、機器上でコマンドを実行できます」と述べています。
このため、侵害された機器自体に価値がなくても、攻撃者にとっては役に立つ存在になります。Fortinetはこのマルウェアを「バックコネクト型プロキシバックドア」と説明しています。永続化の維持、リモートコマンドの実行、他の脆弱な機器への自己拡散が可能です。
ColorTokensの連邦政府担当CTO(最高技術責任者)であるLouis Eichenbaum氏は、今回の攻撃キャンペーンを受けて、より優れた緩和策が求められると指摘します。「脆弱な機器をすぐに修正できない場合、防御側はその機器の周囲に補完的な制御を講じられるようにすべきです。具体的には、インターネットへの露出を制限し、通信先を絞り込み、脆弱性を解消できるまでその挙動を厳重に監視します」と述べています。
防御側の目が届きにくい場所に潜む
ClingSTUNは、Hytecのルーター、EnGeniusのIoTサービス、D-Link製機器、TP-LinkのArcher AX21ルーター、AVTECHのカメラなど、幅広い製品を標的にしていることが判明しました。研究者らによると、このマルウェアは現時点で複数の既知の侵入経路を持ち、進化を続けています。攻撃チェーンには、新たな脆弱性も組み込まれつつあります。
Eichenbaum氏は「アップデートはテストと展開に時間がかかります。運用系やIoTの機器にはオフラインにしにくいものがあり、メーカーのサポートがすでに終了した旧型製品も数多くあります」と指摘します。そのうえで、「攻撃者はこうした現実を理解しており、既知の脆弱性を狙い続けています。そうした弱点が今も有効だからです」と述べています。
ClingSTUNは、いったんインストールされると、削除や検出を難しくする措置を講じます。まず、自身を隠し場所にコピーします。次に、/etc/inittab、/etc/init.d/rcs、/etc/rc.d/rc.bootにエントリを追加し、起動時に実行されるようにします。さらに、競合するプロセスを強制終了し、ウォッチドッグタイマーを無効化します。
研究者らがブログ記事で述べたところによると、このマルウェアは「/proc」のエントリをシステムのinitプロセスに似せることで、自身のプロセス情報を隠すこともできます。
このマルウェアは、ARM、Intel 80386、MIPS、PowerPC、x86-64など、複数のLinuxアーキテクチャに対応しています。そのため、同じ攻撃で幅広い組み込みハードウェアを標的にできます。
正規のSTUN通信を悪用するマルウェア
STUNは通常、アプリケーションが自身の外部向けIPアドレスとポートを調べ、ネットワークアドレス変換(NAT)を越えて接続を確立するために使われます。ClingSTUNは、攻撃者専用のサーバーを使う代わりに、このインフラを悪用します。
Fortinetは、このマルウェアが公開エンドポイントに標準的なSTUNバインディングリクエストを送信していることを確認しました。その後、識別情報とマッピングされたポートのデータを、定期的にこれらのサービスへ送信します。このネットワークセキュリティ企業によると、マルウェアには7件の脆弱性を突くエクスプロイトが含まれており、他の機器への感染拡大に使われる可能性があります。
Soroko氏は、「正規の公開STUNサービスを利用している点を見ると、通信先の評判を確認するだけでは、その通信が安全かどうかを判断できないことがわかります。セキュリティチームは、通信先のサービスが悪意あるものか、侵害されていると決めつけるのではなく、なぜその機器がこうした接続を行っているのかを調べるべきです」と述べています。
同氏は、通信先がブロックリストに載っているかどうかよりも、機器の挙動のほうが重要だとも指摘しています。
防御側に対し、Fortinetは次の対策を推奨しています。インターネットに公開された機器の正確なインベントリを維持し、ファームウェアとサポートの状況を把握し、利用可能なセキュリティアップデートを適用し、パッチを適用できなくなった機器は隔離または交換することです。
セキュリティチームは、Fortinetが提供する侵害指標(IoC)に加えて、不審なプロセス、想定外のUDP接続、繰り返し発生するSTUN通信にも注意する必要があります。