Sicherheitsforscher von FortiGuard Labs haben am 6. Oktober 2026 eine neue Linux-Backdoor namens ClingSTUN dokumentiert. Die Schadsoftware nutzt insgesamt 24 bekannte Schwachstellen für den Erstzugriff aus, um internetfähige Geräte aus dem Bereich des Internets der Dinge (IoT) zu kompromittieren und diese anschließend als Proxy-Knoten zu missbrauchen.
Breit angelegte Angriffe auf Hardware mehrerer Hersteller
Nach Angaben von FortiGuard Labs zielen die 24 Erstzugriffs-Schwachstellen auf Produkte von 12 verschiedenen Herstellern ab, darunter bekannte Anbieter wie D-Link, Realtek, Ivanti und TP-Link.
Die Spannweite der ausgenutzten Lücken reicht von älteren Schwachstellen wie CVE-2021-36380 in Sunhillo SureLine bis hin zu jüngsten Lücken wie CVE-2026-36356 im MeiG Smart FORGE_SLT711. Ebenfalls zu den registrierten Angriffsvektoren zählt CVE-2025-67038. Zusätzlich verfügt ClingSTUN über 7 fest codierte Exploits, die der automatischen Selbstverbreitung dienen.
Die beobachtete Angriffskampagne verlief laut FortiGuard Labs in 3 Phasen mit wechselnden Download-Servern. Die erste Phase erstreckte sich über einen Zeitraum von 2 Tagen und setzte auf die Ausnutzung von CVE-2022-36553 in Routern von Hytec Inter.
In der zweiten Phase kamen weitere Lücken hinzu, darunter CVE-2025-34035 bei EnGenius sowie CVE-2024-23625 bei D-Link. Die eingesetzten Downloader stellen Varianten für 5 verschiedene Hardware-Architekturen bereit: AMD x86-64, ARM, Intel 80386, MIPS R3000 und PowerPC.
Persistenz und Missbrauch von STUN-Netzwerken
Auf den kompromittierten Systemen richtet ClingSTUN Persistenz über 2 versteckte Dateien sowie 3 Startskripte ein. In 3 analysierten Varianten registrierten die Forscher von FortiGuard Labs Mechanismen zur Prozessbeendigung, Manipulation von Watchdogs, dauerhafte Verankerung im System sowie Funktionen zur Ausführung von Fernbefehlen.
Ein zentrales Merkmal der Schadsoftware ist der Missbrauch öffentlicher STUN-Server. Diese Dienste werden genutzt, um externe IP- und Portzuordnungen zu ermitteln und NAT-Verbindungen aufrechtzuerhalten. Während Version 2 der Malware noch 24 Endpunkte kontaktierte, waren es in Version 3 13 Endpunkte.
Wer die Sicherheit seiner Netzwerkinfrastruktur verbessern möchte, findet in diesem kostenlosen E-Mail-Kurs wertvolle Optimierungstricks für den Router. Gratis-Kurs für ein sichereres und stabileres Heimnetzwerk
Auf diesem spezifischen Kommunikationspfad konnte FortiGuard Labs keine separate Registrierung bei einem Command-and-Control-Server (C2) feststellen; der genaue Steuerungsmechanismus durch die Netzwerkadressübersetzung blieb ungeklärt. Genaue Infektionszahlen oder betroffene Organisationen nannten die Forscher nicht.
Ergänzende Beobachtungen und Abwehrmaßnahmen
Parallel dazu berichtete das Sicherheitsunternehmen Nozomi Networks über ein MIPS-IoT-Botnetz namens Cling. Nozomi Networks beobachtete ab etwa dem 5. September 2026 eine Zunahme von Exploit-Versuchen gegen die Schwachstelle CVE-2021-35394 im Realtek SDK, über die teilweise die Cling-Malware verteilt wurde.
Diese Variante verbirgt Befehle in STUN-ähnlichem UDP-Verkehr und kontaktiert 13 STUN-Server im Abstand von etwa 5 Sekunden. Zur Registrierung und Befehlsübermittlung nutzt sie STUN-Felder; zudem enthält sie Exploits für 7 Router- und DVR-Schwachstellen.
Als C2-Server identifizierte Nozomi Networks die Adresse 145.249.115[.]184. Steuerungsbefehle schienen scheinbar von der IP-Adresse 74.125.250[.]129 (stun.l.google.com) zu stammen; ein Nachweis für eine Kompromittierung der STUN-Server von Google liegt jedoch nicht vor.
Die Schadsoftware ist nach Angaben von Nozomi Networks in der Lage, Netzwerke zu scannen, TCP-Tunnel zu öffnen, Proxy-Verkehr weiterzuleiten und Angriffe zur Dienstverweigerung (DDoS) zu starten.
Oft reicht schnelles Internet allein nicht aus, wenn Sicherheitslücken im Router die Verbindung gefährden oder instabil machen. Erfahren Sie in diesem kostenlosen Ratgeber, wie Sie Ihr Gerät optimal konfigurieren und vor unbefugten Zugriffen schützen. Wenig bekannte Router-Tricks jetzt kostenlos entdecken
Zu den bisherigen DDoS-Zielen zählten ein südkoreanischer Internetdienstanbieter, ein Cluster der University of Chicago sowie 2 Minecraft-Server. Auch Nozomi Networks veröffentlichte keine Infektionszahlen, womit die Gesamtgröße des Botnetzes unbekannt bleibt.
IT-Sicherheitsexperten raten Netzbetreibern davon ab, öffentliche STUN-Server pauschal zu sperren. Stattdessen wird empfohlen, STUN-Verkehr mit verdächtigen Prozessen und unerwarteten UDP-Verbindungen abzugleichen. Zudem sollten Unternehmen und Anwender vollständige Geräteinventare führen, Firmware-Updates zeitnah einspielen und die direkte Erreichbarkeit von Geräten aus dem Internet reduzieren.

