MalwareKritik

Cling botnet'i komutlarını STUN trafiğine gömüp onlarca router açığını istismar ediyor

FortiGuard Labs ve Nozomi Networks, komuta kanalını Google STUN sunucusu yanıtı gibi gösteren ve router ile DVR açıklarıyla yayılan bir Linux botnet'ini anlatıyor.

Cling botnet'i komutlarını STUN trafiğine gömüp onlarca router açığını istismar ediyor

Kısaca

  • The Hacker News'e göre Realtek Jungle SDK açığı CVE-2021-35394'e yönelik istismar girişimleri 5 Eylül 2026 civarında arttı ve bir kısmı Cling botnet'ini yükledi.
  • The Hacker News'in aktardığına göre Cling, koda gömülü 13 STUN sunucusunu beş saniyede bir sorguluyor ve operatör komutlarını STUN işlem kimliklerinden okuyor.
  • SecurityWeek, FortiGuard Labs'in D-Link, Tenda, TP-Link, Ivanti, Lantronix ve Avtech gibi üreticilerin ürünlerindeki yaklaşık yirmi dört açığa yönelik istismar kodu belgelediğini bildiriyor.
  • Zararlı yazılım ele geçirdiği router ve DVR'ları vekil sunucuya çeviriyor; ayrıca TCP tüneli kurabiliyor, yeni kurban tarayabiliyor ve hizmet aksatma saldırıları başlatabiliyor.

Komuta trafiğini sıradan bir ağ adresi çevirme (NAT) iletişimi gibi gösteren bir Linux botnet'i, router ve dijital kayıt cihazları (DVR) üzerinden yayılıyor. Nozomi Networks ve Fortinet'in FortiGuard Labs ekibinin bulgularını aktaran The Hacker News'e göre Cling veya ClingSTUN adı verilen zararlı yazılım, olağan STUN davranışını işleyen bir komuta kanalına dönüştürüyor; en çok dayandığı Realtek Jungle SDK açığına yönelik istismar girişimleri ise 5 Eylül 2026 civarında belirgin biçimde arttı. Aynı habere göre ilk raporu eylül sonunda Nozomi Networks yayımladı, FortiGuard Labs ise 5 Ekim 2026'da ek analizini paylaştı.

Neler oldu?

Ana giriş yolu, Realtek Jungle SDK'daki CVSS puanı 9,8 olan kritik uzaktan kod çalıştırma açığı CVE-2021-35394. Bu yazılım geliştirme kiti yıllardır pek çok üreticinin ev ve küçük işletme ağ cihazlarının içinde yer alıyor; beş yıllık bir açığın hâlâ verimli bir hedef olmasının nedeni de bu. The Hacker News, eylüldeki bu artışta görülen istismar girişimlerinin yalnızca bir bölümünün gerçekten Cling yükü taşıdığını belirtiyor.

Operatörler tek açıkla yetinmemiş. The Hacker News'e göre Cling, kendi kendine yayılmak için koda gömülü yedi açık daha kullanıyor: Realtek SDK (CVE-2014-8361), MVPower CCTV DVR'ları (CVE-2016-20016), LB-LINK router'ları (CVE-2023-26801), FiberHome ve China Mobile cihazları (CVE-2023-41011), TBK DVR'ları (CVE-2024-3721), Linksys cihazları (CVE-2025-34037) ve KGUARD DVR'ları (CVE-2026-87827). SecurityWeek ise FortiGuard Labs'in toplamda yaklaşık yirmi dört açığa yönelik istismar girişimi belgelediğini; etkilenen üreticiler arasında Avtech, EnGenius, D-Link, Hytec, Ivanti, Lantronix, Linear, MeiG, Realtek, Sunhillo, Tenda ve TP-Link'in bulunduğunu aktarıyor.

Teknik detaylar

Cling'i sıra dışı kılan asıl unsur komuta kanalı. The Hacker News dört adımlı bir döngü tanımlıyor: zararlı yazılım, koda gömülü 13 sunucuya yaklaşık beş saniyede bir STUN bağlama isteği gönderiyor, her yanıtta bildirilen dış portu kaydediyor, ardından hangi açığı kullanarak bulaştığını belirten özel bir kayıt mesajını bu sunucuların tümüne yolluyor ve son olarak STUN işlem kimliklerinin içine gömülmüş operatör komutlarını sorguluyor. Operatörler bir adım daha ileri gidip yanıtları, internetteki en yaygın STUN hizmetlerinden biri olan stun.l.google.com adresinden (74.125.250.129) geliyormuş gibi biçimlendiriyor.

The Hacker News'e göre gerçek komuta sunucularından biri özensiz bir ayrıntıyla kendini belli ediyor: 145.249.115.184 adresi, hiçbir meşru STUN sunucusunun yapmadığı şekilde tamamı sıfırlardan oluşan işlem kimlikleri döndürüyor. Zararlı yazılım kendini /root/.cling ve /usr/local/bin/.cling dosyalarına kopyalıyor ve yalnızca tek bir kopyanın çalışmasını sağlamak için 33957 portunu dinliyor. Kalıcılık için SysV ve BusyBox tabanlı sistemlerde /etc/inittab, /etc/init.d/rcS ve /etc/rc.d/rc.boot dosyalarına satır ekliyor; ayrıca meşru wget dosyasını özgün kopyasını saklayarak değiştiriyor, böylece wget her çağrıldığında zararlı yazılım da çalışıyor. ARM, Intel 80386, MIPS R3000, PowerPC ve x86-64 mimarileri için derlenmiş sürümleri bulunuyor.

Kimler etkileniyor, ne yapmalı?

SecurityWeek, Cling'i ele geçirdiği sistemleri operatörleri için vekil sunucuya dönüştüren bir geri bağlantı proxy'si olarak tanımlıyor. The Hacker News ise komut setinin ayrıca özyinelemeli tarama ve solucan benzeri yayılma, TCP tüneli kurup kapatma ve hizmet aksatma saldırılarını kapsadığını belirtiyor; halihazırda gözlenen hedefler arasında bir Güney Kore internet servis sağlayıcısının 8080 portu, Chicago Üniversitesi'ne ait bir kümenin 53 portu ve 25565 portundaki iki Minecraft sunucusu yer alıyor.

Pratik çözüm yama: CVE-2021-35394 ile diğer gömülü açıkları kapatan donanım yazılımı güncellemelerini uygulayın, üreticisi artık güncelleme yayımlamayan cihazları kullanımdan kaldırın. SecurityWeek, savunma tarafında şüpheli süreç davranışlarının, beklenmeyen UDP bağlantılarının ve tekrar eden canlılık (keepalive) trafiğinin izlenmesi gerektiğini belirtiyor. İnceleyebildiğiniz bir cihazda gizli .cling dosyaları, 33957 portunu dinleyen bir süreç ve değiştirilmiş bir wget doğrudan bulaşma belirtisi sayılır.

İlgili CVE kayıtları

Kaynaklar

Bu haber yukarıda listelenen kaynaklara dayanmaktadır. Kritik sistemlerle ilgili işlem yapmadan önce üreticinin resmi duyurusunu kontrol edin.