Potrivit The Hacker News, actori cu intenții rele încearcă să exploateze o vulnerabilitate critică din Realtek Jungle SDK pentru a implementa botnetul Cling. Atacurile s-au intensificat din septembrie 2026, exploatând CVE-2021-35394, o flaw de execuție de cod la distanță cu scor CVSS 9,8.
Caracteristica distinctivă a malware-ului Cling constă în reutilizarea traficului STUN (Session Traversal Utilities for NAT) în scop de comandă și control. Botnețul disimulează activitatea malițioasă sub formă de trafic legitim de traversare NAT, permettând propagare, tunelizare și atacuri DDoS fără a declanșa alarme la monitorizarea rețelei.
Malware-ul se instalează în /root/.cling și /usr/local/bin/.cling, asigurând persistență pe sistemele SysV și BusyBox prin modificarea fișierelor inittab și rc. O tehnică alternativă de persistență implică înlocuirea binarul wget cu malware-ul, executând botnețul la fiecare apel legitim al comenzii. Cling exploatează și alte vulnerabilități din routere și DVR-uri, iar comenzile provin de la servere STUN publice, inclusiv de la adrese care rezolvă hacia stun.l.google.com.
Sursa: The Hacker News.
Verifică gratuit expunerea ta cibernetică pe CYBER3.AI, platforma românească de securitate cibernetică.


