เทคโนโลยีใกล้ตัว เข้าใจได้ทุกวัน
ไอที
ไอที/ข่าว

ClingSTUN มัลแวร์เจาะเราเตอร์ 24 ช่องโหว่ TP-Link D-Link Tenda ใช้เป็นพร็อกซี

FortiGuard Labs พบ ClingSTUN มัลแวร์ Linux ที่เจาะอุปกรณ์เครือข่ายผ่านช่องโหว่ 24 รายการ แล้วเปลี่ยนเครื่องเป็นพร็อกซีให้ผู้โจมตี ThaiCERT แจ้งเตือนให้อัปเดตเฟิร์มแวร์

เราเตอร์ไวไฟมีเสาอากาศเรืองแสงสีแดงพร้อมสัญลักษณ์เตือนและแม่กุญแจที่แตกร้าวลอยอยู่เหนือเครื่อง ในห้องนั่งเล่น
ภาพประกอบสร้างด้วย AI: เราเตอร์ที่ถูกเจาะเป็นภาพจำลองทั่วไป ไม่ใช่อุปกรณ์หรือเหตุการณ์จริงเครดิตภาพ: TECHTIDE

ศูนย์ประสานงานด้านความมั่นคงปลอดภัยคอมพิวเตอร์ ThaiCERT เตือนมัลแวร์ Linux ชื่อ ClingSTUN ที่ FortiGuard Labs พบ มัลแวร์นี้เจาะอุปกรณ์เครือข่ายที่เปิดสู่อินเทอร์เน็ตผ่านช่องโหว่ 24 รายการ แล้วเปลี่ยนเครื่องที่ถูกยึดเป็นพร็อกซีให้ผู้โจมตีใช้ ช่องโหว่ทั้งหมดมีแพตช์หรือถูกเปิดเผยมาก่อนแล้ว ปัญหาอยู่ที่อุปกรณ์ที่ไม่เคยถูกอัปเดต

ClingSTUN ทำอะไรกับเครื่อง

  • เป็นแบ็กดอร์แบบ back-connect proxy: เครื่องที่ติดเชื้อเชื่อมกลับหาผู้โจมตีและรับคำสั่งจากระยะไกล
  • ใช้โปรโตคอล STUN ผ่านเซิร์ฟเวอร์สาธารณะเพื่อหาว่าเครื่องเข้าถึงจากข้างนอกผ่าน IP และพอร์ตไหน ทำให้ทราฟฟิกกลมกลืนกับงานโทรออนไลน์และ WebRTC
  • ฝังตัวให้ทำงานทุกครั้งที่เปิดเครื่อง และปิดมัลแวร์คู่แข่งที่อยู่ในเครื่องเดียวกัน
  • มีโค้ดโจมตีอีก 7 รายการไว้แพร่ไปยังอุปกรณ์อื่น

อุปกรณ์ยี่ห้อไหนโดน

ThaiCERT ระบุแบรนด์ D-Link, TP-Link, Ivanti, Realtek, Tenda และ AVTECH SecurityWeek ซึ่งเป็นต้นทางที่ ThaiCERT อ้าง รายงานว่าผู้โจมตีเจาะแบบไม่เลือกเป้าหมายกับ Avtech, EnGenius, D-Link, Hytec, Ivanti, Lantronix, Linear, MeiG, Realtek, Sunhillo, Tenda และ TP-Link ส่วนชุดโจมตีสำหรับแพร่ต่อครอบคลุมอุปกรณ์ของ China Mobile, KGUARD, Linksys, LB-LINK, MVPower, Realtek และ TBK มัลแวร์มีตัวโหลดสำหรับชิป x86-64, ARM, Intel 80386, MIPS และ PowerPC ซึ่งเป็นชิปที่พบในเราเตอร์และกล้องวงจรปิดทั่วไป

สำหรับคนทั่วไป เราเตอร์ตามบ้านที่ใช้เฟิร์มแวร์เก่าและเปิดหน้าจัดการให้เข้าได้จากอินเทอร์เน็ตเป็นกลุ่มเสี่ยงที่สุด เพราะผู้โจมตีสแกนหาเครื่องที่ยังมีช่องโหว่แล้วเจาะแบบอัตโนมัติ ไม่ได้เลือกว่าเป็นบ้านหรือบริษัท

ต้องทำอะไร

  • อัปเดตเฟิร์มแวร์และแพตช์ความปลอดภัยของเราเตอร์ กล้อง และอุปกรณ์เครือข่ายทันที
  • ปิดบริการที่ไม่จำเป็นที่เปิดให้เข้าจากอินเทอร์เน็ต เช่น หน้าจัดการเราเตอร์จากภายนอก
  • ถ้าอุปกรณ์หมดช่วงซัพพอร์ตแล้ว ให้เปลี่ยนเครื่อง หรือแยกออกจากเครือข่ายหลัก
  • เฝ้าดูโปรเซสแปลกๆ การเชื่อมต่อ UDP และทราฟฟิก STUN ที่ต่อเนื่อง

ThaiCERT ย้ำว่าแอปทั่วไปก็ใช้เซิร์ฟเวอร์ STUN เหมือนกัน การเห็นทราฟฟิก STUN อย่างเดียวจึงไม่พิสูจน์ว่าเครื่องติดมัลแวร์

ที่มา — เรียงจากต้นตอทางการก่อน