Hackerpunk
HACKERPUNK.it
ethical hacking
← Torna al blog

I tentativi di exploit dell’SDK Realtek Jungle diffondono la botnet Cling con un C2

Pubblicato il 5 ottobre 2026 · redazione

I tentativi di exploit dell’SDK Realtek Jungle diffondono la botnet Cling con un C2

Console vocale

Lettura Sci-Fi

Verifica accesso lettura vocale…

Sponsorizzato

Dal report alla pratica

Oggi ascolti le news con voce Sci-Fi. I lab Academy arrivano dopo la revisione.

Prova voce €4,99 →

I tentativi di exploit dell’SDK Realtek Jungle diffondono la botnet Cling con un C2 basato su STUN

  • Ravie Lakshmanan, 5 ottobre 2026, Vulnerabilità / Malware

    Sono stati osservati attori malintenzionati che tentavano di sfruttare una falla di sicurezza critica, ora corretta, che interessava il kit di sviluppo software (SDK) Realtek Jungle per distribuire un malware botnet denominato Cling.

    «Cling è degno di nota non perché introduca una nuova tecnica di propagazione, ma perché riutilizza il normale comportamento STUN trasformandolo in un pratico canale di comando e controllo», ha affermato Nozomi Networks in un rapporto pubblicato la scorsa settimana. «Il risultato è una botnet il cui traffico può assomigliare a una legittima attività di attraversamento NAT, pur supportando comandi di propagazione, proxy, tunneling e denial-of-service».

    L’azienda specializzata nella sicurezza delle tecnologie operative (OT) ha dichiarato di aver osservato un picco nei tentativi di sfruttare la vulnerabilità CVE-2021-35394 (punteggio CVSS: 9,8), una vulnerabilità critica di esecuzione remota di codice (RCE) presente nel Realtek Jungle SDK, a partire dal 5 settembre 2026 circa, con una parte di tale attività finalizzata alla diffusione di Cling.

    Un’analisi del campione di malware ha rivelato che esso incorpora una logica di exploit per varie vulnerabilità di iniezione di comandi e RCE che interessano router e DVR di diversi produttori -

    • RCE dell’SDK Realtek (CVE-2014-8361)
    • Router Eir D1000 RCE (CVE-2016-10372)
    • RCE del DVR CCTV MVPower (CVE-2016-20016)
    • Router LB-LINK RCE (CVE-2023-26801)
    • Router FiberHome SR1041F / RCE del DVR China Mobile HG6543C4 (CVE-2023-41011).
    • RCE del DVR TBK (CVE-2024-3721)
    • RCE di Linksys (CVE-2025-34037)

    «Il controllo di istanza singola, volto a garantire l’esecuzione di una sola copia, prevede il binding di un socket con SO_REUSEADDR alla porta 33957 e l’uscita corretta in caso di fallimento», ha affermato Nozomi Networks. «Il campione si copia in /root/.cling e /usr/local/bin/.cling. Entrambi gli eseguibili vengono aggiunti a /etc/inittab, /etc/init.d/rcS e /etc/rc.d/rc.boot, garantendo così la persistenza sui sistemi di init SysV e BusyBox».

    Un meccanismo alternativo di persistenza consiste nell’identificare il binario wget sul sistema infetto e sostituirlo con il malware, ma non prima di aver spostato l’originale in un’altra posizione. Ciò, a sua volta, fa sì che il malware venga eseguito quando un processo legittimo richiama il comando «wget».

    Un aspetto degno di nota di Cling è il suo abuso del traffico STUN, apparentemente innocuo, e dell’infrastruttura STUN pubblica per registrare gli host infetti, ricevere comandi dall’operatore e rendere le attività dannose meno evidenti dal punto di vista del monitoraggio di rete.

    STUN, acronimo di Session Traversal Utilities for Network Address Translation (NAT), è un protocollo di rete standardizzato progettato per aiutare i dispositivi situati dietro un NAT o un firewall a stabilire comunicazioni peer-to-peer in tempo reale.

    Nello specifico, il malware segue un processo in quattro fasi per le comunicazioni di comando e controllo (C2):

    • Invia una richiesta di binding STUN a un elenco predefinito di 13 server STUN all’incirca ogni 5 secondi. L’ID della transazione è impostato su tutti zeri anziché su un valore casuale, come previsto dalle specifiche.
    • Registra le porte osservabili dall’esterno restituite da tali server al ricevimento di un messaggio di risposta di successo del binding contenente l’indirizzo IP pubblico dell’endpoint e i numeri di porta associati.
    • Invia a ciascun server un messaggio di registrazione personalizzato (ovvero un datagramma UDP) che include le porte mappate e un tag che indica come il dispositivo è stato infettato (ad es. realtek.selfrep, selfrep.router).
    • Interroga i pacchetti UDP che codificano i comandi dell’operatore nel campo ID transazione STUN.

    «Dal punto di vista del monitoraggio di rete, l’attività appare come un’interazione innocua con i server STUN», ha affermato Nozomi Networks. «Dato che il messaggio di registrazione personalizzato viene inviato a ogni server STUN presente nell’elenco, è evidente che l’operatore necessiti di visibilità su almeno uno dei server, al fine di tracciare i nuovi bot che si uniscono allo sciame e sapere dove inviare i comandi».

    Vale la pena notare che questi messaggi di registrazione non sono conformi alla definizione del protocollo STUN, il che fa sì che i server STUN legittimi scartino il pacchetto. Tuttavia, si ritiene che uno dei 13 server («145.249.115[.]184») abbia restituito un ID di transazione composto interamente da zeri invece di ripetere l’ID di transazione della richiesta di binding originale nella risposta di successo del binding.

  • Questo comportamento insolito, secondo Nozomi, suggerisce che il server STUN sia personalizzato per il traffico STUN del bot stesso e che venga utilizzato per inviare comandi emessi dall’operatore al dispositivo infetto, incorporandoli nel campo dell’ID di transazione STUN.

    I comandi consentono all’autore della minaccia di eseguire scansioni ricorsive e di espandere la portata della botnet con modalità simili a quelle di un worm, avviare/interrompere un tunnel TCP, avviare/interrompere un proxy ed eseguire un attacco denial-of-service (DoS) contro un bersaglio specificato per un determinato periodo di tempo. Di seguito sono riportati alcuni dei bersagli degli attacchi di flooding:

    • 112.151.157[.]222:8080 (ISP sudcoreano)
    • 192.170.240[.]137:53 (cluster dell’Università di Chicago).
    • 23.81.40[.]193:25565 (Minecraft)
    • 147.185.221[.]129:25565 (Minecraft)

    La parte più interessante del traffico C2 è la provenienza apparente dei comandi», ha spiegato Nozomi Networks. «I pacchetti che trasportano i comandi dell’operatore provengono da 74.125.250[.]129, un indirizzo IP a cui si risolve stun.l.google.com.

    «In altre parole, l’operatore non si limita a nascondere i comandi all’interno di un pacchetto che sembra STUN, ma fa sì che tali comandi appaiano come se fossero risposte legittime provenienti da uno dei servizi STUN più riconoscibili su Internet».

    Aggiornamento

    Fortinet FortiGuard Labs, in un nuovo rapporto pubblicato il 5 ottobre 2026, ha descritto il malware come un programma che sfrutta vulnerabilità non corrette nei dispositivi connessi a Internet per stabilire una presenza persistente. L’azienda di sicurezza informatica gli ha dato il nome di ClingSTUN.

    È stato inoltre osservato che il malware ottiene l’accesso iniziale sfruttando una serie di altre vulnerabilità di iniezione di comandi:

    • CVE-2019-7256 (Linear)
    • CVE-2019-17621, CVE-2022-37055, CVE-2024-23624, CVE-2024-10914, CVE-2024-10915, CVE-2024-23625 (D-Link).
    • CVE-2021-36380 (Sunhillo SureLine)
    • CVE-2022-26289, CVE-2022-35555, CVE-2024-32281, CVE-2024-32292, CVE-2024-32314, CVE-2024-35340, CVE-2024-46048 (Tenda).
    • CVE-2022-36553 (router Hytec Inter HWL-2511-SS)
    • CVE-2023-1389 (TP-Link)
    • CVE-2023-46805, CVE-2024-21887 (Ivanti Connect Secure e Policy Secure).
    • CVE-2024-7029 (AVTECH)
    • CVE-2025-34035 (EnGenius)
    • CVE-2025-67038 (Lantronix EDS5000)
    • CVE-2026-36356 (MeiG)

    Come altre famiglie di malware botnet, gli attacchi utilizzano downloader basati su script shell per recuperare payload di malware destinati a diverse architetture Linux, tra cui ARM, Intel 80386, MIPS R3000, PowerPC e AMD X86-64.

    Una volta avviato, Cling è in grado di eliminare i concorrenti, impostare meccanismi di persistenza sull’host infetto e facilitare l’esecuzione di comandi remoti e l’autopropagazione. Per ottenere l’autopropagazione, il malware codifica in modo fisso gli exploit per sette vulnerabilità:

    • CVE-2014-8361 (Realtek)
    • CVE-2016-20016 (MVPower)
    • CVE-2023-26801 (LB-LINK)
    • CVE-2023-41011 (China Mobile)
    • CVE-2024-3721 (TBK)
    • CVE-2025-34037 (Linksys)
    • CVE-2026-87827 (KGUARD DVR)

    «ClingSTUN funziona come una backdoor di tipo backconnect proxy, trasformando i sistemi infetti in nodi proxy controllati da remoto», ha affermato Fortinet. "Sfrutta l’infrastruttura STUN (Session Traversal Utilities for NAT) pubblica per individuare indirizzi IP e porte mappati esternamente, mantenere i binding NAT e migliorare la connettività tra gli host compromessi e gli operatori remoti."

    «Poiché molti dei server STUN con cui entra in contatto sono servizi pubblici legittimi, il traffico risultante si confonde facilmente con le normali comunicazioni VoIP e WebRTC».

    Hai trovato interessante questo articolo? Seguici su Google News, Twitter e LinkedIn per cf'> CONDIVIDERE Tweet Condividi Condividi Condividi CONDIVIDI botnet, sicurezza IoT, malware, sicurezza di rete, vulnerabilità
    ⚡ Notizie principali della settimana ⚡ Riepilogo settimanale: attacco hacker alle criptovalute da 387 milioni di dollari, vulnerabilità di Citrix, agenti IA fuori controllo e altre minacce La botnet Carbonato compromette gli host Docker per distribuire l’agente IA Hermes controllato tramite Telegram La console del malware Android RatHat utilizza Gemini per identificare vittime di maggior valore Apple corregge una falla in CoreGraphics che potrebbe essere stata sfruttata in attacchi mirati OpenAI accantona GPT-6.1 Astra dopo che i test hanno rilevato inganni e azioni non autorizzate La polizia olandese arresta un ventiquattrenne di Amsterdam nell’ambito dell’indagine su ShinyHunters Un nuovo attacco BTR Spectre-v2 causa la fuga di dati dalla memoria di Linux nonostante le difese esistenti Il furto di dati fiscali francesi tramite password rubate al personale è rimasto inosservato per sette settimane I dettagli dell’exploit CVE-2026-88772 di Citrix NetScaler mostrano un percorso pre-autenticazione per l’esecuzione di shellcode OpenSSL corregge una vulnerabilità DTLS ad alta gravità che può causare la fuga di memoria heap non crittografata Cisco avverte che alcuni aggressori stanno sfruttando una vulnerabilità critica che consente di aggirare l’autenticazione in SD-WAN Manager Gli aggressori sfruttano una vulnerabilità di Zimbra per distribuire web shell e raccogliere credenziali di autenticazione Il payload post-sfruttamento di Citrix NetScaler crea un superutente e mappa la web shell a URL simili a quelli CSS Bitget conferma che alla base del furto di criptovalute da 387,5 milioni di dollari c'è una vulnerabilità zero-day di terze parti Emerge un PoC per CoreGraphics di Apple mentre i controlli sui PDF di WhatsApp suggeriscono un possibile percorso di diffusione La backdoor di WordPress si ricostruisce autonomamente dopo la pulizia utilizzando file, database e memoria condivisa
    Sponsorizzato
    Hackerpunk Volume 2 — Intrusioni e Pentesting

    Volume 2 — Pentesting interattivo

    Report tecnici nel blog e manuale Vol. 2 in arrivo — iscriviti alla waitlist.

    Waitlist Vol. 2 →