2026-10-03

ClingマルウェアがGoogle STUNトラフィックに偽装しIoTデバイスを制御

新たに発見されたIoTボットネット「Cling」は、コマンド・アンド・コントロール通信を正当なSTUNトラフィックに偽装しています。この手法により、攻撃者は侵害されたインターネット接続デバイスを管理し、リアルタイム通信プラットフォームで使用される通常のNATトラバーサルトラフィックに活動を溶け込ませることができます。Nozomi Networks Labsは、Realtek Jungle SDKの診断コンポーネントにおける重大なリモートコード実行の脆弱性(CVE-2021-35394)を狙った攻撃の増加を調査する中で、このキャンペーンを発見しました。

メトリクス

このニュースのスケール度合い

5.0 /10

インパクト

5.0 /10

予想外またはユニーク度

8.0 /10

脅威に備える準備が必要な期間が時間的にどれだけ近いか

6.0 /10

このニュースで行動が起きる/起こすべき度合い

6.0 /10

主なポイント

  • ✓ Clingマルウェアは、GoogleのSTUNインフラから発信されるように見えるパケットを使用して、コマンド・アンド・コントロール通信を行います。
  • ✓ このマルウェアは、Realtekデバイスやその他のIoT機器に対して、埋め込まれたエクスプロイトを使用して攻撃を行います。

社会的影響

  • ! IoTデバイスのセキュリティが脅かされることで、個人情報や企業の機密情報が漏洩するリスクが高まります。
  • ! このようなマルウェアの存在は、IoTデバイスの管理やセキュリティ対策の重要性を再認識させるものです。

編集長の意見

Clingマルウェアの登場は、IoTデバイスのセキュリティに対する新たな脅威を示しています。特に、STUNトラフィックを利用したコマンド・アンド・コントロールの手法は、従来のセキュリティ対策を回避する巧妙な方法です。このような手法は、攻撃者がネットワーク内での活動を隠すことを可能にし、企業や個人が気づかないうちに侵害されるリスクを高めます。今後、IoTデバイスのセキュリティ対策はますます重要になるでしょう。特に、CVE-2021-35394のような脆弱性に対するパッチ適用や、不要なインターネット接続の削減が求められます。また、STUNトラフィックの監視や、異常なトラフィックパターンの検出も重要です。セキュリティチームは、.clingや改変されたwgetバイナリの存在を確認するために、埋め込まれたLinuxシステムを徹底的に調査する必要があります。これにより、早期に侵害を検出し、被害を最小限に抑えることが可能になります。

背景情報

  • i CVE-2021-35394は、Realtek Jungle SDKのバージョン2.0から3.4.14Bに影響を与える重大なリモートコード実行の脆弱性です。この脆弱性を利用することで、認証されていないリモート攻撃者が露出したデバイス上で任意のコマンドを実行することが可能になります。
  • i Clingマルウェアは、STUNトラフィックを利用してコマンドを送信します。STUNは、アプリケーションが外部のIPアドレスとポートを発見するために使用され、WebRTCやMicrosoft Teamsなどのリアルタイム通信アプリケーションで広く利用されています。