Backdoor Linux lợi dụng giao thức STUN và khai thác hàng loạt lỗ hổng

Công nghệ05 tháng 10, 2026·5 phút đọc

Một backdoor Linux mới có tên ClingSTUN đang biến các hệ thống bị nhiễm thành proxy, lợi dụng giao thức STUN để duy trì kết nối NAT và chứa sẵn hàng chục lỗ hổng để tự lây lan. Phần mềm độc hại này nhắm vào thiết bị của nhiều thương hiệu phổ biến như D-Link, TP-Link, Tenda, Ivanti và Realtek.

Backdoor Linux lợi dụng giao thức STUN và khai thác hàng loạt lỗ hổng

Một loại backdoor Linux mới vừa được phát hiện đang âm thầm biến các hệ thống bị nhiễm thành proxy, lợi dụng giao thức STUN (Session Traversal Utilities for NAT) để duy trì kết nối qua NAT và mang theo hàng loạt mã khai thác lỗ hổng phục vụ mục đích tự lây lan. Phát hiện này đến từ các nhà nghiên cứu của FortiGuard Labs.

Mã độc nhắm vào hệ thống LinuxMã độc nhắm vào hệ thống Linux

ClingSTUN hoạt động như thế nào?

Được đặt tên là ClingSTUN, phần mềm độc hại này hoạt động như một backdoor proxy kết nối ngược (back-connect proxy). Nó nhắm vào khoảng hai chục lỗ hổng bảo mật khác nhau để có được quyền truy cập ban đầu, đồng thời thiết lập cơ chế duy trì sự tồn tại (persistence) nhằm đảm bảo mã độc luôn được thực thi trong suốt quá trình khởi động của hệ thống.

Nhóm vận hành mã độc đã khai thác một cách không phân biệt các lỗ hổng thuộc về nhiều thương hiệu thiết bị và phần mềm khác nhau, bao gồm Avtech, EnGenius, D-Link, Hytec, Ivanti, Lantronix, Linear, MeiG, Realtek, Sunhillo, Tenda và TP-Link.

Đáng chú ý, các đối tượng tấn công dường như đang không ngừng mở rộng danh mục khai thác của mình bằng cách bổ sung thêm nhiều lỗ hổng mới.

Ngoài ra, backdoor này còn tích hợp sẵn cơ chế tự lây lan với các mã khai thác được mã hóa cứng cho bảy lỗ hổng thuộc về China Mobile, KGUARD, Linksys, LB-LINK, MVPower, Realtek và TBK.

Kiến trúc và cơ chế duy trì sự tồn tại

ClingSTUN dựa vào các trình tải xuống (downloader) để tải về các tải trọng độc hại phù hợp với nhiều kiến trúc phần cứng khác nhau, bao gồm AMD X86-64, ARM, Intel 80386, MIPS R3000 và PowerPC.

Qua ba biến thể khác nhau của mạng botnet này, FortiGuard Labs nhận thấy chúng có chung một số hành vi đặc trưng:

  • Tiêu diệt các tiến trình của đối thủ cạnh tranh
  • Vô hiệu hóa bộ đếm giám sát (watchdog timer)
  • Thiết lập cơ chế duy trì sự tồn tại
  • Thực thi các lệnh từ xa

Để duy trì sự tồn tại trên hệ thống, ClingSTUN sao chép chính nó thành hai tệp ẩn với quyền thực thi, sau đó thêm các lệnh khởi động vào ba script khởi tạo hệ thống.

Phần mềm độc hại này cũng thiết lập một socket UDP, liên kết với một cổng nội bộ ngẫu nhiên và gửi các yêu cầu STUN binding tiêu chuẩn để thiết lập kết nối điểm cuối.

"Sau khi hoàn tất các trao đổi STUN binding, ClingSTUN định kỳ gửi mã định danh nhóm và danh sách cổng đã ánh xạ của mình đến cùng các điểm cuối STUN đó. Không phát hiện thấy đăng ký máy chủ điều phối riêng biệt nào trong đường đi này," FortiGuard Labs cho biết.

Bảo mật và các mối đe dọa mạngBảo mật và các mối đe dọa mạng

Lợi dụng hạ tầng hợp pháp để ngụy trang

Mã độc cũng lắng nghe các gói tin cụ thể, cho phép kẻ vận hành thực hiện thực thi mã từ xa và kích hoạt cơ chế tự lây lan. Một đặc điểm đáng chú ý là việc ClingSTUN lợi dụng các máy chủ STUN công cộng hợp pháp để phát hiện địa chỉ IP bên ngoài và ánh xạ cổng, từ đó duy trì kết nối NAT.

Điều này đặt ra thách thức lớn cho các đội ngũ phòng thủ, bởi lẽ:

"Các dịch vụ của bên thứ ba này không nên được tự động phân loại là hạ tầng do kẻ tấn công kiểm soát. Thay vào đó, các chuyên gia phòng thủ nên đánh giá hoạt động STUN song song với hành vi tiến trình đáng ngờ, các kết nối UDP bất thường và lưu lượng keepalive lặp đi lặp lại," FortiGuard Labs lưu ý.

Biểu tượng SecurityWeekBiểu tượng SecurityWeek

Ý nghĩa đối với người dùng và doanh nghiệp tại Việt Nam

Với các tổ chức và cá nhân tại Việt Nam, nguy cơ từ ClingSTUN là không hề nhỏ khi nhiều thiết bị mạng và router phổ biến trong nước đến từ các thương hiệu bị nhắm tới như D-Link, TP-Link và Tenda. Những thiết bị này thường được dùng trong văn phòng nhỏ, quán cà phê và hộ gia đình với mật khẩu mặc định hoặc firmware lâu ngày không cập nhật.

Các chuyên gia khuyến nghị người dùng và quản trị viên hệ thống nên:

  • Cập nhật firmware mới nhất cho router, thiết bị IoT và các phần mềm có lỗ hổng đã biết
  • Thay đổi thông tin đăng nhập mặc định ngay sau khi thiết lập thiết bị
  • Theo dõi các kết nối UDP bất thường và lưu lượng STUN định kỳ đáng ngờ trong mạng nội bộ
  • Hạn chế mở cổng quản trị thiết bị ra Internet nếu không thực sự cần thiết
  • Triển khai giải pháp giám sát và phát hiện xâm nhập ở lớp mạng để kịp thời phát hiện dấu hiệu của backdoor

Sự xuất hiện của ClingSTUN một lần nữa cho thấy các cuộc tấn công mạng ngày càng tinh vi khi biết tận dụng chính những hạ tầng hợp pháp như máy chủ STUN để che giấu hoạt động độc hại, khiến việc phát hiện trở nên khó khăn hơn bao giờ hết.

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗