برمجية اختراق خلفية في أنظمة لينكس تعتمد على استغلال بروتوكول STUN وعشرات الثغرات المتعددة

توظيف خوادم STUN الشرعية لتأمين اتصالات برمجية ClingSTUN الخبيثة بفعالية.

برمجية اختراق خلفية في أنظمة لينكس تعتمد على استغلال بروتوكول STUN وعشرات الثغرات المتعددة
برمجية ClingSTUN تحول أنظمة Linux إلى عقد وكيل عبر استغلال 24 ثغرة أمنية

كشف باحثو FortiGuard Labs في الخامس من أكتوبر 2026 عن برمجية خلفية جديدة تستهدف أنظمة Linux تحت اسم ClingSTUN. تعمل هذه البرمجية كوكيل اتصال عكسي، حيث تحول الأنظمة المخترقة إلى عُقد وكيل تخضع لسيطرة المهاجمين عن بُعد. 

وتعتمد البرمجية في مرحلة الوصول الأولي على استغلال 24 ثغرة أمنية معروفة تؤثر في منتجات لشركات تقنية متعددة، تشمل Avtech وEnGenius وD-Link وHytec وIvanti وLantronix وLinear وMeiG وRealtek وSunhillo وTenda وTP-Link.

استهداف واسع وآليات انتشار ذاتية

تتجاوز قدرات ClingSTUN مجرد الاستغلال الخارجي لتشمل آليات انتشار ذاتي مدمجة، تستهدف سبع ثغرات إضافية في أجهزة تعود لشركات China Mobile وKGUARD وLinksys وLB-LINK وMVPower وRealtek وTBK. وتستخدم البرمجية أدوات تنزيل متخصصة لجلب حمولات خبيثة تتوافق مع معماريات معالجة متنوعة، تضم AMD X86-64 وARM وIntel 80386 وMIPS R3000 وPowerPC.

ولضمان بقائها داخل الأنظمة المصابة، تنسخ البرمجية نفسها إلى ملفين مخفيين بصلاحيات تنفيذية، وتدرج أوامر تشغيل في ثلاثة نصوص لتهيئة النظام، ما يضمن تفعيلها تلقائياً عند إقلاع الأجهزة. وقد رُصدت ثلاث نسخ متطابقة السلوك من شبكة البوت نت هذه، تشترك في قدرتها على إنهاء العمليات المنافسة، وتعطيل مؤقتات المراقبة، وتثبيت آليات البقاء، وتنفيذ الأوامر عن بُعد.

استغلال بروتوكولات عبور الشبكة وتكتيكات التخفي

يعتمد المهاجمون في هذه الحملة على توظيف خوادم STUN العامة والشرعية لتحديد عناوين بروتوكول الإنترنت الخارجية، وتعيين المنافذ، والحفاظ على اتصال الشبكة. وتعمل البرمجية على إنشاء مقبس UDP مرتبط بمنفذ محلي عشوائي لإرسال طلبات ربط قياسية. وعقب تبادل البيانات، ترسل البرمجية معرف المجموعة وقائمة المنافذ بشكل دوري إلى نقاط النهاية المستهدفة، دون تسجيل اتصالات واضحة بخوادم تحكم منفصلة.

ويحذر الباحثون من خطورة التصنيف التلقائي لخدمات STUN العامة كبنية تحتية معادية، مشددين على ضرورة تقييم هذا النشاط بالتزامن مع مراقبة العمليات المشبوهة، واتصالات UDP غير المتوقعة، وحركة البيانات المتكررة المخصصة لإبقاء الاتصال نشطاً.

تطور زمني وتوصيات دفاعية حاسمة

تطورت حملة ClingSTUN عبر ثلاث مراحل زمنية، انطلقت باستغلال الثغرة (CVE-2022-36553) في أجهزة Hytec Inter، ثم اتسعت لتشمل ثغرات أخرى مثل (CVE-2025-34035) في خدمات EnGenius السحابية، و(CVE-2024-23625) في خدمات D-Link. وتمتد قائمة الاستهداف لتشمل ثغرات قديمة مثل (CVE-2021-36380)، وأخرى حديثة مثل (CVE-2026-36356). أما على صعيد الانتشار الذاتي، فتستغل البرمجية ثغرات منها (CVE-2014-8361) و(CVE-2026-87827).

ورغم غياب مؤشرات الاختراق الكاملة أو الهوية الدقيقة للمهاجمين، يوصي الخبراء المؤسسات بإجراء جرد دقيق للأجهزة المتصلة بالإنترنت، وتطبيق التحديثات الأمنية للثغرات المستغلة، وعزل الأجهزة القديمة، ومراقبة الاتصالات الصادرة بدقة عوضاً عن الحظر العشوائي لخوادم STUN.

الموثوقة والمعتمدة لدى خبراء الأمن السيبراني

تقرأ في نشرتنا التي تصلك كل أسبوع:

  • أحدث أخبار ومستجدات الأمن السيبراني محليًا وعالميًا.
  • تحليلات وتقارير دقيقة يقدمها خبراء المجال.
  • نصائح عملية لتطوير استراتيجياتك السيبرانية.
  • مراجعات شاملة لأهم الأحداث والتطورات التقنية
اذهب إلى الأعلى