ศูนย์ประสานงานด้านความมั่นคงปลอดภัยคอมพิวเตอร์ ThaiCERT เตือนมัลแวร์ Linux ชื่อ ClingSTUN ที่ FortiGuard Labs พบ มัลแวร์นี้เจาะอุปกรณ์เครือข่ายที่เปิดสู่อินเทอร์เน็ตผ่านช่องโหว่ 24 รายการ แล้วเปลี่ยนเครื่องที่ถูกยึดเป็นพร็อกซีให้ผู้โจมตีใช้ ช่องโหว่ทั้งหมดมีแพตช์หรือถูกเปิดเผยมาก่อนแล้ว ปัญหาอยู่ที่อุปกรณ์ที่ไม่เคยถูกอัปเดต
ClingSTUN ทำอะไรกับเครื่อง
- เป็นแบ็กดอร์แบบ back-connect proxy: เครื่องที่ติดเชื้อเชื่อมกลับหาผู้โจมตีและรับคำสั่งจากระยะไกล
- ใช้โปรโตคอล STUN ผ่านเซิร์ฟเวอร์สาธารณะเพื่อหาว่าเครื่องเข้าถึงจากข้างนอกผ่าน IP และพอร์ตไหน ทำให้ทราฟฟิกกลมกลืนกับงานโทรออนไลน์และ WebRTC
- ฝังตัวให้ทำงานทุกครั้งที่เปิดเครื่อง และปิดมัลแวร์คู่แข่งที่อยู่ในเครื่องเดียวกัน
- มีโค้ดโจมตีอีก 7 รายการไว้แพร่ไปยังอุปกรณ์อื่น
อุปกรณ์ยี่ห้อไหนโดน
ThaiCERT ระบุแบรนด์ D-Link, TP-Link, Ivanti, Realtek, Tenda และ AVTECH SecurityWeek ซึ่งเป็นต้นทางที่ ThaiCERT อ้าง รายงานว่าผู้โจมตีเจาะแบบไม่เลือกเป้าหมายกับ Avtech, EnGenius, D-Link, Hytec, Ivanti, Lantronix, Linear, MeiG, Realtek, Sunhillo, Tenda และ TP-Link ส่วนชุดโจมตีสำหรับแพร่ต่อครอบคลุมอุปกรณ์ของ China Mobile, KGUARD, Linksys, LB-LINK, MVPower, Realtek และ TBK มัลแวร์มีตัวโหลดสำหรับชิป x86-64, ARM, Intel 80386, MIPS และ PowerPC ซึ่งเป็นชิปที่พบในเราเตอร์และกล้องวงจรปิดทั่วไป
สำหรับคนทั่วไป เราเตอร์ตามบ้านที่ใช้เฟิร์มแวร์เก่าและเปิดหน้าจัดการให้เข้าได้จากอินเทอร์เน็ตเป็นกลุ่มเสี่ยงที่สุด เพราะผู้โจมตีสแกนหาเครื่องที่ยังมีช่องโหว่แล้วเจาะแบบอัตโนมัติ ไม่ได้เลือกว่าเป็นบ้านหรือบริษัท
ต้องทำอะไร
- อัปเดตเฟิร์มแวร์และแพตช์ความปลอดภัยของเราเตอร์ กล้อง และอุปกรณ์เครือข่ายทันที
- ปิดบริการที่ไม่จำเป็นที่เปิดให้เข้าจากอินเทอร์เน็ต เช่น หน้าจัดการเราเตอร์จากภายนอก
- ถ้าอุปกรณ์หมดช่วงซัพพอร์ตแล้ว ให้เปลี่ยนเครื่อง หรือแยกออกจากเครือข่ายหลัก
- เฝ้าดูโปรเซสแปลกๆ การเชื่อมต่อ UDP และทราฟฟิก STUN ที่ต่อเนื่อง
ThaiCERT ย้ำว่าแอปทั่วไปก็ใช้เซิร์ฟเวอร์ STUN เหมือนกัน การเห็นทราฟฟิก STUN อย่างเดียวจึงไม่พิสูจน์ว่าเครื่องติดมัลแวร์
