if ( !emtpy($headline_subheadline ) ) : ?>
La porte dérobée Linux exploite des failles connues pour établir la persistance, masquer ses processus et abuser de l’infrastructure publique STUN légitime pour la connectivité réseau.
endif; ?>
Une nouvelle porte dérobée Linux transforme les appareils vulnérables connectés à Internet en nœuds proxy contrôlés à distance, tout en utilisant l’infrastructure publique Session Traversal Utilities for NAT (STUN) pour se fondre dans le trafic VoIP et WebRTC normal.
Les laboratoires FortiGuard de Fortinet ont déclaré avoir suivi le malware, baptisé ClingSTUN, à travers plusieurs attaques exploitant les vulnérabilités connues des routeurs, des appareils IoT, des DVR et d’autres matériels connectés au réseau.
Le malware a été vu exploiter des failles telles que l’injection de commandes, l’injection de code et les débordements de tampon pour prendre pied, Fortinet observant les attaquants basculer entre différentes vulnérabilités et sources de téléchargement au fur et à mesure de l’évolution de la campagne.
« Un appareil n’a pas besoin de contenir des données sensibles pour être utile à un attaquant », a déclaré Jason Soroko, chercheur principal chez Sectigo. « ClingSTUN permet aux attaquants de relayer le trafic via des appareils compromis et d’exécuter des commandes sur ceux-ci. »
Cela rend l’appareil compromis utile même s’il ne constitue pas en soi une cible intéressante. Fortinet l’a décrit comme une « porte dérobée proxy de connexion arrière » capable de maintenir la persistance, d’exécuter des commandes à distance et de se propager à d’autres appareils vulnérables.
Louis Eichenbaum, directeur fédéral de la technologie chez ColorTokens, a déclaré que la campagne appelle à de meilleures stratégies d’atténuation. « Lorsqu’un appareil vulnérable ne peut pas être corrigé immédiatement, les défenseurs devraient être en mesure de placer des contrôles compensatoires autour de lui, en limitant son exposition sur Internet, en limitant les éléments avec lesquels il peut communiquer et en surveillant de près son comportement jusqu’à ce que la vulnérabilité puisse être résolue », a-t-il déclaré.
Se cacher là où les défenseurs ne peuvent pas regarder
ClingSTUN ciblait une large gamme de produits, notamment les routeurs Hytec, les services EnGenius IoT, les appareils D-Link, les routeurs TP-Link Archer AX21, les caméras AVTECH et d’autres équipements. Les chercheurs ont déclaré que le malware dispose actuellement de plusieurs points d’entrée connus et continue d’évoluer, avec des vulnérabilités supplémentaires incorporées dans la chaîne d’attaque.
« Les mises à jour prennent du temps à tester et à déployer, certains appareils opérationnels et IoT ne peuvent pas être facilement mis hors ligne, et de nombreux produits existants ne sont plus pris en charge par leurs fabricants », a noté Eichenbaum. « Les attaquants comprennent cette réalité et continuent de cibler les vulnérabilités connues, car ces faiblesses restent efficaces. »
Une fois installé, ClingSTUN prend des mesures pour rendre la suppression et la détection plus difficiles. Il se copie dans des emplacements cachés, ajoute des entrées à /etc/inittab, /etc/init.d/rcs et /etc/rc.d/rc.boot pour se lancer au démarrage, tue les processus concurrents et désactive le minuteur de surveillance.
Il peut également masquer ses informations de processus en faisant ressembler son entrée « /proc » au processus d’initialisation du système, ont indiqué les chercheurs dans un article de blog.
Le malware prend également en charge plusieurs architectures Linux, notamment ARM, Intel 80386, MIPS, PowerPC et x86-64, permettant à la même opération de cibler une large gamme de matériel embarqué.
Le malware utilise le trafic STUN légitime
STUN est normalement utilisé pour aider les applications à découvrir leur adresse IP et leur port publics et à établir une connectivité via la traduction d’adresses réseau (NAT). ClingSTUN abuse de cette infrastructure plutôt que d’utiliser des serveurs exclusifs contrôlés par des attaquants.
Fortinet a observé que le malware envoyait des requêtes de liaison STUN standard aux points de terminaison publics, puis envoyait périodiquement des informations d’identification et des données de port mappé à ces services. La société de sécurité réseau a déclaré que le malware contient des exploits pour sept vulnérabilités qui peuvent être utilisées pour se propager à des appareils supplémentaires.
« Son utilisation des services publics légitimes STUN montre pourquoi vérifier la réputation d’une destination ne suffit pas pour juger si le trafic est sûr », a déclaré Soroko. « Les équipes de sécurité devraient rechercher pourquoi un appareil établit ces connexions, plutôt que de supposer que le service qu’il contacte est malveillant ou compromis. »
Le comportement de l’appareil compte plus que le fait que la destination apparaisse sur une liste de blocage, a-t-il noté.
Pour les défenseurs, Fortinet recommande de maintenir un inventaire précis des appareils connectés à Internet, de suivre l’état du micrologiciel et du support, d’appliquer les mises à jour de sécurité disponibles et d’isoler ou de remplacer les équipements qui ne peuvent plus être corrigés.
Les équipes de sécurité doivent également rechercher les processus suspects, les connexions UDP inattendues et le trafic STUN récurrent, ainsi que les indicateurs de compromission fournis par Fortinet.



