549/69 (IT) ประจำวันอังคารที่ 6 ตุลาคม 2569

นักวิจัยจาก FortiGuard Labs เปิดเผยการตรวจพบมัลแวร์ ClingSTUN บนระบบ Linux ซึ่งมุ่งโจมตีอุปกรณ์ที่เปิดให้เข้าถึงจากอินเทอร์เน็ต โดยใช้ประโยชน์จากช่องโหว่ที่ได้รับการเปิดเผยแล้วและยังไม่ได้รับการแก้ไขเพื่อเข้าถึงระบบ นักวิจัยพบว่าผู้โจมตีใช้ช่องโหว่ 24 รายการ ในผลิตภัณฑ์จากหลายผู้ผลิต เช่น D-Link, TP-Link, Ivanti, Realtek, Tenda และ AVTECH ก่อนติดตั้ง ClingSTUN เพื่อเปลี่ยนอุปกรณ์ที่ถูกบุกรุกให้ทำหน้าที่เป็น Proxy ที่ผู้โจมตีสามารถใช้งานได้ โดยยังพบว่าผู้โจมตีมีการเพิ่มและปรับเปลี่ยนช่องโหว่ที่ใช้ในการโจมตีอย่างต่อเนื่อง
หลังติดตั้งสำเร็จ ClingSTUN จะสร้างกลไกเพื่อให้มัลแวร์กลับมาทำงานเมื่ออุปกรณ์เริ่มต้นระบบ หยุดการทำงานของมัลแวร์อื่นที่ทำงานอยู่บนอุปกรณ์ และรองรับการรับคำสั่งจากผู้โจมตี จุดเด่นคือการใช้โปรโตคอล STUN (Session Traversal Utilities for NAT) เพื่อค้นหา IP Address และ Port ที่สามารถเข้าถึงได้จากภายนอก ช่วยรักษาการเชื่อมต่อผ่าน NAT โดยอาศัย STUN Server สาธารณะที่ใช้งานทั่วไป ทำให้ทราฟฟิกอาจปะปนกับการใช้งานปกติของบริการ VoIP หรือ WebRTC นอกจากนี้ ตัวมัลแวร์ยังฝัง Exploit สำหรับช่องโหว่อีก 7 รายการ เพื่อค้นหาและแพร่กระจายไปยังอุปกรณ์ที่มีช่องโหว่เพิ่มเติม
ผู้ดูแลระบบควรตรวจสอบอุปกรณ์ที่เปิดให้เข้าถึงจากอินเทอร์เน็ต พร้อมอัปเดต Firmware และแพตช์ความปลอดภัยสำหรับช่องโหว่ที่เกี่ยวข้องโดยเร็ว รวมถึงปิดหรือจำกัดบริการที่ไม่จำเป็นจากเครือข่ายภายนอก สำหรับอุปกรณ์ที่หมดระยะการสนับสนุนและไม่สามารถรับอัปเดตได้ ควรพิจารณาแยกออกจากเครือข่ายหรือเปลี่ยนอุปกรณ์ใหม่ นอกจากนี้ ควรตรวจสอบกระบวนการผิดปกติ การเชื่อมต่อ UDP และทราฟฟิก STUN ที่เกิดขึ้นต่อเนื่องร่วมกับพฤติกรรมอื่น เนื่องจากการเชื่อมต่อกับ STUN Server สามารถเกิดขึ้นจากการใช้งานปกติ จึงไม่ควรใช้ข้อมูลดังกล่าวเพียงอย่างเดียวในการยืนยันว่าอุปกรณ์ติดมัลแวร์
แหล่งข่าว : https://www.securityweek.com/linux-backdoor-abuses-stun-protocol-exploits-dozens-of-flaws/
