Nový linuxový backdoor ClingSTUN zneužívá 24 zranitelností a STUN servery k maskování
08. 10. 2026
Bezpečnostní analytici upozorňují na nový linuxový backdoor označovaný jako ClingSTUN, který cílí na zranitelná zařízení internetu věcí (IoT). Škodlivý software využívá kombinaci celkem 24 známých zranitelností k tomu, aby se dostal do napadených zařízení a následně nad nimi získal kontrolu.
Podle dostupných informací ClingSTUN útočí výhradně na zařízení, která dosud nebyla opravena záplatami proti zmíněným 24 chybám. Jde tedy o typický příklad malwaru, který nespoléhá na žádnou dosud neznámou (tzv. zero-day) zranitelnost, ale naopak těží z toho, že velká část IoT zařízení v provozu zůstává neaktualizovaná měsíce až roky po vydání opravy. Kombinace více než dvou desítek zneužitelných chyb dává útočníkům širokou škálu možností, jak se do zařízení dostat, bez ohledu na konkrétní model či výrobce.
Nejvýraznějším rysem ClingSTUNu je způsob, jakým po úspěšné kompromitaci komunikuje se svými operátory. Backdoor totiž využívá legitimní veřejné STUN servery, tedy infrastrukturu, která byla původně navržena pro zcela jiný účel – umožnit zařízením za firewallem nebo překladem síťových adres (NAT) navázat přímé spojení například při videohovorech nebo online hrách. Protokol STUN je běžnou a důvěryhodnou součástí internetového provozu, což útočníkům umožňuje schovat svou komunikaci mezi legitimním provozem a výrazně tak ztížit její odhalení bezpečnostními nástroji.
Zneužití veřejné síťové infrastruktury k zastření komunikace s řídicími servery není u malwaru novinkou, ale u IoT backdoorů představuje sofistikovanější přístup, než na jaký jsou bezpečnostní týmy u tohoto segmentu škodlivého softwaru obvykle zvyklé. Místo vlastní infrastruktury, kterou lze poměrně snadno identifikovat a zablokovat, totiž ClingSTUN parazituje na veřejně dostupných a hojně využívaných STUN serverech, jejichž blokování by mohlo narušit běžný provoz mnoha legitimních aplikací.
Hlavní funkcí ClingSTUNu je kompromitace zranitelných IoT zařízení – tedy chytrých kamer, routerů, síťových úložišť a dalších připojených zařízení, která jsou v domácnostech i firmách běžně nasazována, ale často postrádají pravidelné bezpečnostní aktualizace. Po úspěšném průniku získává útočník nad zařízením kontrolu, kterou může následně využít k širšímu spektru škodlivých aktivit, typickým pro tento druh malwaru – od zařazení zařízení do botnetu přes sledování síťového provozu až po jeho využití jako odrazového můstku pro další útoky.
Rozsah hrozby, kterou ClingSTUN představuje, souvisí především s tím, jak velké množství IoT zařízení zůstává dlouhodobě bez aktualizací. Výrobci levnější spotřební elektroniky často poskytují bezpečnostní podporu jen po omezenou dobu, případně aktualizace vydávají nepravidelně, a mnozí uživatelé navíc o nutnosti zařízení aktualizovat vůbec nevědí. Taková zařízení pak zůstávají zranitelná i vůči chybám, které jsou veřejně známé a zdokumentované, což je přesně ten scénář, na který ClingSTUN spoléhá.
Bezpečnostní experti v souvislosti s podobnými hrozbami tradičně doporučují pravidelnou kontrolu dostupnosti firmwarových aktualizací u všech síťových a IoT zařízení, změnu výchozích přihlašovacích údajů a omezení přístupu k administračním rozhraním zařízení pouze na nezbytně nutné sítě. U zařízení, pro která výrobce aktualizace již nevydává, je pak na místě zvážit jejich nahrazení novějším modelem s aktivní bezpečnostní podporou.
Případ ClingSTUNu zároveň ukazuje, že útočníci se nezaměřují pouze na hledání nových zranitelností, ale stále efektivněji kombinují už známé chyby s nápaditými technikami zastírání komunikace. Využití veřejné infrastruktury určené pro zcela legitimní účely tak představuje trend, se kterým se bezpečnostní komunita bude pravděpodobně muset vypořádávat i u dalších podobných hrozeb, jež se budou v budoucnu objevovat v prostředí internetu věcí.
Publikováno: 08. 10. 2026
Kategorie: Kyberbezpečnost | Novinky