กลับไปหน้าข่าวสาร

Cling Malware สร้าง IoT Botnet ปลอมตัวเป็น Google STUN หลบเลี่ยงการตรวจจับ

แชร์:

นักวิจัยจาก Nozomi Networks ค้นพบมัลแวร์ตัวใหม่ชื่อว่า Cling ที่กำลังสร้าง Botnet จากอุปกรณ์ IoT ทั่วโลก โดยใช้เทคนิคแอบซ่อนคำสั่งควบคุม (C2 Traffic) ให้ดูเหมือนการสื่อสารปกติกับ Google STUN Service ทำให้ยากต่อการตรวจจับด้วยระบบรักษาความปลอดภัยทั่วไป มัลแวร์นี้อาศัยช่องโหว่เก่าอายุกว่า 5 ปีใน Realtek SDK เพื่อเจาะเข้าอุปกรณ์เครือข่ายที่ยังไม่ได้รับการแพตช์


รายละเอียดทางเทคนิค


ช่องทางการโจมตีเริ่มต้น (Initial Access)


  • ▸ CVE-2021-35394 — ช่องโหว่ Remote Code Execution (RCE) ใน Realtek Jungle SDK ที่ฝังอยู่ในอุปกรณ์นับล้านชิ้น ได้แก่ Router, Access Point, Repeater และ Network Appliance ต่างๆ จาก Vendor หลายร้อยราย
  • ▸ ผู้โจมตีส่ง Payload ผ่าน UDP Datagram ที่มี Exploit Prefix orf; ไปยังพอร์ต UDPServer ของ Realtek เพื่อ Execute Shell Command บนอุปกรณ์เป้าหมาย
  • ▸ หลังจากเจาะเข้าได้ มัลแวร์จะดาวน์โหลดตัวเองจาก Loader URL ที่กำหนดไว้ล่วงหน้า เช่น hxxp://118.45.196[.]225:800/mipsel


เทคนิค STUN Masquerade เพื่อซ่อน C2


  • ▸ STUN (Session Traversal Utilities for NAT) เป็น Protocol ที่แอปพลิเคชันสื่อสารผ่าน NAT ใช้กันทั่วไป เช่น Video Call และ WebRTC — Cling เลือกใช้ Protocol นี้เพราะ Traffic ดูเป็นเรื่องปกติและมักถูก Allow ผ่าน Firewall
  • ▸ Cling ติดต่อ STUN Server ที่ Hardcode ไว้ถึง 13 เซิร์ฟเวอร์ ทุก ~5 วินาที รวบรวม Port ที่ได้รับ จากนั้นส่ง Registration Message ที่มี Mapped Port และ Infection Tag เช่น realtek.selfrep เพื่อแจ้งสถานะอุปกรณ์ที่ติดเชื้อต่อ Operator
  • ▸ คำสั่ง C2 ถูกซ่อนอยู่ใน Transaction Identifier Field ขนาด 12 Byte ของ STUN Packet ซึ่งปกติใช้สำหรับ Match Request กับ Response — Packet ที่ถูก Forge ดูเหมือนมาจาก 74.125.250[.]129 (Google STUN Infrastructure) ผ่านการปลอม Source Address
  • ▸ Nozomi Networks ยืนยันว่า Google ไม่ได้ถูก Compromise — ผู้โจมตีใช้เทคนิค IP Spoofing เพื่อทำให้ Command Packet ดูเหมือนมาจาก Google โดยพบความแตกต่างของ TTL (Time-to-Live) เป็นหลักฐาน


ความสามารถของ Botnet


  • ▸ ขยายการแพร่กระจาย: มัลแวร์มี Exploit สำหรับช่องโหว่เพิ่มเติม ได้แก่ CVE-2014-8361, CVE-2023-26801, CVE-2024-3721, CVE-2025-34037, CVE-2016-10372, CVE-2023-41011 และ CVE-2016-20016 ครอบคลุม Router และ Video Recording Equipment หลายรุ่น
  • ▸ DDoS Flooding: สั่งให้ Botnet ทำ Flooding Attack ได้ พบหลักฐานว่ามีการกำหนดเป้าหมายเป็น ISP ในเกาหลีใต้ (112.151.157[.]222), มหาวิทยาลัย Chicago และ Minecraft Server
  • ▸ TCP Tunnel & Proxy Relay: สร้าง Tunnel และ Proxy เพื่อให้ผู้โจมตีใช้อุปกรณ์ที่ติดเชื้อเป็น Infrastructure สำหรับการโจมตีอื่น
  • ▸ ดาวน์โหลด Payload เพิ่มเติม: Operator สามารถสั่งติดตั้งเครื่องมือเพิ่มเติมจากระยะไกลได้ตลอดเวลา


กลไก Persistence


  • ▸ มัลแวร์สร้างสำเนาตัวเองที่ซ่อนไว้ที่ /usr/local/bin/.cling และ /root/.cling จากนั้นแก้ไข Startup Script หลายไฟล์ ได้แก่ /etc/inittab, /etc/init.d/rcS และ /etc/rc.d/rc.boot เพื่อให้ Execute ตัวเองทุกครั้งที่อุปกรณ์รีบูต
  • ▸ แทนที่ wget utility: Cling แทนที่ Binary wget ด้วยตัวเอง โดยเก็บ Original ไว้ที่ /usr/bin/wget.r และบันทึก Path เดิมไว้ใน /usr/bin/wget.p — ทำให้ทุกครั้งที่มีการ Download ไฟล์ผ่าน wget จะเปิดโอกาสให้ Malware ทำงานซ้ำได้อีกครั้ง


Indicators of Compromise (IoCs)


  • ▸ SHA-256: 90d738a8d650e3fefda9d7efa4baa11bd89ab05fcf0eb173e04aa01a52b465e2, 3a6927a3399f2a10bb2e2229482e5096e5f1c3401a87f7f1730db11243531e28
  • ▸ SHA-1: 3b0ac6aaabb3bf8058ca14f9c8ccc613cfa3ea71, 08636d09d9ffd1713bd6bcb965ad40b6ce3de1aa
  • ▸ Loader URLs: hxxp://118.45.196[.]225:800/mipsel, hxxp://120.193.219[.]210:800/mipsel, hxxp://58.211.144[.]243:800/mipsel
  • ▸ Attacker STUN IP: 145.249.115[.]184:3478
  • ▸ User-Agent (YARA): clingwashere


ผลกระทบที่อาจเกิดขึ้น


  • ▸ การโจมตีโครงสร้างพื้นฐาน: อุปกรณ์เครือข่ายที่ถูก Compromise สามารถถูกใช้เป็น DDoS Bot เพื่อโจมตี ISP, Data Center, Online Service และ Critical Infrastructure ขององค์กร — ผู้ดูแลระบบอาจไม่ทราบว่าเครือข่ายตัวเองมีส่วนร่วมในการโจมตี
  • ▸ การสูญเสียการควบคุมอุปกรณ์: เมื่อ Cling ติดตั้ง TCP Tunnel และ Proxy Relay ผู้โจมตีสามารถใช้อุปกรณ์เป็น Pivot Point เพื่อเข้าถึงเครือข่ายภายในองค์กรที่ติดตั้งอุปกรณ์นั้นได้โดยตรง
  • ▸ ความยากในการตรวจจับ: เนื่องจาก C2 Traffic ปลอมตัวเป็น STUN Protocol ที่ใช้กันทั่วไป ระบบ IDS/IPS และ Firewall Rule แบบดั้งเดิมที่ไม่ได้วิเคราะห์ Behavioral Pattern มักไม่สามารถ Alert ได้
  • ▸ Persistence ข้ามการ Reset: การแก้ไข Startup Script ทำให้แม้แต่การรีบูตอุปกรณ์ก็ไม่สามารถกำจัดมัลแวร์ได้ ต้องทำ Factory Reset หรือ Flash Firmware ใหม่เท่านั้น


สิ่งที่องค์กรควรทำ


  • ▸ อัปเดต Firmware ทันที: ตรวจสอบรุ่น Firmware ของ Router, Access Point, IP Camera, NVR/DVR และอุปกรณ์ IoT ทุกชิ้นที่ใช้ Realtek Chipset — ติดต่อ Vendor เพื่อรับ Patch สำหรับ CVE-2021-35394 และช่องโหว่อื่นที่ระบุไว้
  • ▸ Audit อุปกรณ์ที่ End-of-Life: อุปกรณ์เก่าที่ไม่มี Firmware Update ควรถูก Isolate ออกจากเครือข่ายหลัก หรือแทนที่ด้วยอุปกรณ์รุ่นที่ยังได้รับการ Support
  • ▸ ตรวจหา IoC บนอุปกรณ์: Hunt หาไฟล์ .cling ใน /usr/local/bin/, /root/, ตรวจสอบ Startup Scripts สำหรับ Entry ที่ผิดปกติ และหา wget.r / wget.p ที่ไม่ควรมีอยู่
  • ▸ Monitor STUN Traffic ที่ผิดปกติ: ตั้ง Alert สำหรับ STUN Request ที่มี All-Zero Transaction Identifier, UDP Registration Message ที่ไม่ตรงกับ RFC และ Connection ที่ไม่ตรง Behavioral Baseline ของอุปกรณ์


แนวทางลดความเสี่ยงระยะยาว


  • ▸ Network Segmentation: แยก IoT Device ออกเป็น VLAN เฉพาะที่มี Policy Restrictive — ไม่อนุญาตให้อุปกรณ์ IoT สื่อสารกับ Internet โดยตรงหากไม่จำเป็น และ Block Outbound UDP ที่ไม่ได้รับการอนุมัติ
  • ▸ Behavioral Monitoring: ติดตั้ง OT/IoT Security Solution เช่น Nozomi Networks Guardian หรือ Claroty ที่สามารถสร้าง Baseline Behavior ของอุปกรณ์แต่ละชิ้นและ Alert เมื่อเกิดความผิดปกติ
  • ▸ Firmware Integrity Verification: กำหนดนโยบายตรวจสอบ Firmware Hash ของอุปกรณ์เป็นประจำ และพิจารณาใช้ Secure Boot บนอุปกรณ์ที่รองรับ
  • ▸ Asset Inventory ที่ครบถ้วน: รักษา Inventory ของอุปกรณ์ IoT และ Network Appliance ทุกชิ้น รวมถึง Version ของ Firmware และ Chipset Manufacturer เพื่อประเมิน Exposure ต่อช่องโหว่ใหม่ได้ทันที


วิเคราะห์ในมุมมองจาก TXEC


กรณี Cling สะท้อนให้เห็นปัญหาเชิงระบบที่ยังคงเป็นความเสี่ยงหลักในองค์กรไทย: ช่องโหว่ที่ทราบมาหลายปียังคงถูกโจมตีได้สำเร็จ CVE-2021-35394 ถูกเปิดเผยมาแล้ว 5 ปี แต่ยังพบการใช้งานในแคมเปญโจมตีจริงเพราะอุปกรณ์จำนวนมากไม่ได้รับการอัปเดต


สิ่งที่น่ากังวลกว่านั้นคือ เทคนิค STUN Masquerade ที่ใช้ Protocol ปกติเป็นช่องทาง C2 — แนวทางนี้แสดงให้เห็นว่าการ Block Malware Domain หรือ IP แบบดั้งเดิมไม่เพียงพออีกต่อไป องค์กรต้องการ Behavioral Analysis ที่สามารถตรวจจับ Anomaly ในระดับ Protocol ได้


สำหรับองค์กรในประเทศไทย โดยเฉพาะในภาค Hospitality, Manufacturing และ Healthcare ที่มีการใช้ IP Camera, NAS และ Router ราคาประหยัดจาก Vendor ที่ใช้ Realtek Chipset จำนวนมาก ควรให้ความสำคัญกับ IoT Security Audit เป็นลำดับแรก