Linux-бэкдор ClingSTUN прячет команды управления в обычных потоках видео- и голосовых вызовов. Вредонос использует публичные STUN-серверы — инфраструктуру, которая помогает устройствам за NAT определить внешний IP-адрес. Благодаря этому UDP-пакеты бэкдора смешиваются с легитимным VoIP и WebRTC-трафиком, что затрудняет их обнаружение сетевыми фильтрами.

После заражения устройство становится удалённо управляемым прокси-узлом. STUN-механизм позволяет вредоносу сохранять доступные извне UDP-соединения, которые нельзя закрыть простым перезагрузкой маршрутизатора. Ранние версии бэкдора обращались к 24 публичным STUN-точкам, новые версии сократили это число до 13.

Распространение начинается с эксплуатации давно известных уязвимостей в открытом интернету оборудовании. Первые заражения шли через маршрутизаторы Hytec (CVE-2022-36553), затем в цепочку атак вошли маршрутизаторы EnGenius (CVE-2025-34035), D-Link (CVE-2024-23625) и TP-Link Archer AX21 (CVE-2023-1389).

Закрепившись в системе, бэкдор копирует себя в скрытые файлы, добавляет свой запуск при загрузке, останавливает конкурирующие процессы и глушит watchdog. При наличии root-прав маскирует информацию о своём процессе под PID 1 — процесс ядра, который не должен быть вредоносом. Существуют сборки для ARM, x86, MIPS, PowerPC и x86-64.

ClingSTUN содержит эксплойты для семи уязвимостей, которые используются для дальнейшего распространения на другие устройства. Обнаружить угрозу по самому факту STUN-трафика невозможно — публичные серверы остаются легитимной инфраструктурой. Нужно ловить сочетание признаков: неожиданные UDP-соединения, постоянные keepalive-пакеты и подозрительные процессы. Главная уязвимость остаётся человеческой: устройства, которые давно не получали обновления и висят открыто в интернете.