Introducción

Investigaciones recientes han revelado intentos de explotación de una vulnerabilidad crítica en el Realtek Jungle SDK, con el objetivo de desplegar una botnet conocida como Cling. Esta botnet es especialmente preocupante debido a su capacidad para disfrazar las comunicaciones maliciosas como tráfico legítimo de STUN (Session Traversal Utilities for NAT), lo que dificulta su identificación por parte de los sistemas de monitoreo de red.

Detalles de la Vulnerabilidad

La vulnerabilidad en cuestión, catalogada como CVE-2021-35394, tiene un CVSS score de 9.8, lo que la clasifica como una falla crítica de ejecución remota de código (RCE). Según Nozomi Networks, se ha observado un aumento en los intentos de explotación de esta vulnerabilidad a partir del 5 de septiembre de 2026. El malware Cling no introduce nuevas técnicas de propagación, sino que reutiliza el comportamiento habitual de STUN para establecer un canal de comando y control (C2) efectivo.

Características del Malware

Cling se caracteriza por su capacidad para disfrazar su tráfico como si fuera tráfico NAT legítimo. Esto permite que las instrucciones maliciosas se envíen sin ser detectadas, mientras que la botnet sigue propagándose y ejecutando comandos de denegación de servicio (DoS). La investigación también ha encontrado que Cling incorpora lógica de explotación para múltiples vulnerabilidades de inyección de comandos y RCE en dispositivos como enrutadores y DVRs de distintos fabricantes.

Mecanismos de Persistencia

El malware implementa varias técnicas para garantizar su persistencia en el sistema comprometido. Por ejemplo, crea copias de sí mismo en rutas específicas y se agrega a archivos clave del sistema, lo que asegura su ejecución tras reinicios. Además, puede sustituir el binario de wget en el sistema infectado, lo que permite que el malware se ejecute cuando se invoca un comando legítimo.

Comunicación C2 y Técnicas de Encubrimiento

Cling sigue un proceso de cuatro pasos para las comunicaciones C2: 1. Envía una solicitud de enlace STUN a una lista de servidores STUN cada cinco segundos. 2. Registra los puertos observados externamente tras recibir una respuesta exitosa. 3. Envía un mensaje de registro personalizado que incluye información sobre los puertos y el método de infección. 4. Escanea paquetes UDP que contienen comandos de operación.

Este enfoque permite que la actividad maliciosa se vea como interacciones normales con los servidores STUN, dificultando su detección. Aunque los mensajes de registro no cumplen con la definición del protocolo STUN, uno de los servidores analizados ha mostrado comportamientos inusuales que sugieren que está diseñado para interactuar con el tráfico de la botnet.

Objetivos de los Ataques

Los ataques de denegación de servicio dirigidos por Cling han tenido como objetivo diversas entidades, incluyendo servicios de Internet de Corea del Sur y universidades. Esto indica una amplia gama de potenciales objetivos, lo que subraya la gravedad de la amenaza.

Conclusiones

La amenaza presentada por la botnet Cling a través del Realtek Jungle SDK es un recordatorio de la importancia de aplicar actualizaciones de seguridad de manera oportuna. Los operadores de red y los administradores de sistemas deben estar alerta ante esta y otras amenazas similares, especialmente aquellas que emplean técnicas de encubrimiento para evadir la detección. La vigilancia continua y la implementación de medidas de seguridad adecuadas son esenciales para mitigar el riesgo de malware sofisticado como Cling.

Fuente

Ver noticia original