🔍 Contexte

Analyse publiĂ©e le 5 octobre 2026 sur Cryptika (source originale : CyberSecurityNews.com), basĂ©e sur un rapport de Nozomi Networks datĂ© du 1er octobre 2026. L’article dĂ©crit le malware Cling, un botnet ciblant des appareils IoT exposĂ©s.

🎯 Vecteur d’infection et propagation

L’infection initiale exploite CVE-2021-35394, une vulnĂ©rabilitĂ© dans le SDK Realtek (composant UDPServer), affectant routeurs, points d’accĂšs, rĂ©pĂ©teurs et autres Ă©quipements rĂ©seau. L’Ă©chantillon analysĂ© contient Ă©galement des exploits pour :

  • CVE-2014-8361
  • CVE-2023-26801
  • CVE-2024-3721
  • CVE-2025-34037
  • CVE-2016-10372
  • CVE-2023-41011
  • CVE-2016-20016

Ces CVE Ă©tendent la portĂ©e du malware Ă  des routeurs et Ă©quipements d’enregistrement vidĂ©o supplĂ©mentaires.

đŸ•”ïž Technique de camouflage C2 (STUN Masquerading)

Cling contacte 13 serveurs STUN codĂ©s en dur toutes les cinq secondes via UDP, imitant le protocole STUN lĂ©gitime utilisĂ© par les applications de visioconfĂ©rence. Les commandes opĂ©rateur sont encodĂ©es dans le champ transaction identifier de 12 octets du protocole STUN. Les paquets de commande semblent provenir de l’infrastructure STUN de Google (74.125.250.129), avec une usurpation d’adresse source (IP spoofing) comme explication la plus probable selon les chercheurs. Un serveur suspect (145.249.115.184) a Ă©tĂ© identifiĂ© comme relais de commandes rĂ©el via des tests contrĂŽlĂ©s.

⚙ CapacitĂ©s du botnet

  • TĂ©lĂ©chargement de charges utiles supplĂ©mentaires
  • DĂ©marrage/arrĂȘt de scans
  • Établissement de tunnels TCP
  • Activation de relais proxy
  • Lancement d’attaques par dĂ©ni de service (DDoS/flooding)
  • Auto-propagation

🔒 Persistance

  • CrĂ©ation de copies cachĂ©es : /usr/local/bin/.cling, /root/.cling
  • Modification des scripts de dĂ©marrage : /etc/inittab, /etc/init.d/rcS, /etc/rc.d/rc.boot
  • Remplacement de l’utilitaire wget tout en prĂ©servant l’original sous wget.r et en enregistrant son chemin dans wget.p

🎯 Cibles observĂ©es

Des instructions d’attaque ont Ă©tĂ© observĂ©es ciblant :

  • Un fournisseur d’accĂšs Internet sud-corĂ©en (112.151.157.222:8080)
  • L’infrastructure de l’UniversitĂ© de Chicago (192.170.240.137:53)
  • Des serveurs de jeu Minecraft (23.81.40.193:25565, 147.185.221.129:25565)

📋 Type d’article

Publication de recherche technique avec IoCs dĂ©taillĂ©s, produite Ă  partir d’un rapport Nozomi Networks. But principal : documenter les capacitĂ©s, la technique de camouflage et les indicateurs de compromission du malware Cling pour les Ă©quipes SOC et CTI.

🧠 TTPs et IOCs dĂ©tectĂ©s

TTP

  • T1190 — Exploit Public-Facing Application (Initial Access)
  • T1203 — Exploitation for Client Execution (Execution)
  • T1059.004 — Command and Scripting Interpreter: Unix Shell (Execution)
  • T1105 — Ingress Tool Transfer (Command and Control)
  • T1071 — Application Layer Protocol (Command and Control)
  • T1001.001 — Data Obfuscation: Junk Data (Command and Control)
  • T1036 — Masquerading (Defense Evasion)
  • T1014 — Rootkit (Defense Evasion)
  • T1574 — Hijack Execution Flow (Persistence)
  • T1037 — Boot or Logon Initialization Scripts (Persistence)
  • T1496 — Resource Hijacking (Impact)
  • T1498 — Network Denial of Service (Impact)
  • T1090 — Proxy (Command and Control)
  • T1584 — Compromise Infrastructure (Resource Development)

IOC

⚠ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 5 octobre 2026 et n’ont pas fait l’objet d’une vĂ©rification externe. Un indicateur peut avoir Ă©tĂ© rĂ©attribuĂ© depuis : une IP de C2 peut redevenir un service lĂ©gitime, un domaine sinkholĂ© peut changer de propriĂ©taire. Aucune garantie d’exactitude ni d’actualitĂ© — contrĂŽlez leur validitĂ© avant tout usage opĂ©rationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • Cling (botnet)

🟱 Indice de vĂ©rification factuelle : 95/100 (haute)

  • ✅ cryptika.com — source reconnue (Rösti community) (20pts)
  • ✅ 11627 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 50 IOCs dont des hashes (15pts)
  • ✅ 3/8 IOCs confirmĂ©s (AbuseIPDB, MalwareBazaar, ThreatFox, URLhaus, VirusTotal) (15pts)
  • ✅ 14 TTPs MITRE identifiĂ©es (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommĂ© (0pts)
  • ✅ 5/5 CVE(s) confirmĂ©e(s) (CIRCL) (5pts)

IOCs confirmés externellement :

  • 120.193.219.210 (ip) → VT (16/91 dĂ©tections)
  • 58.211.144.243 (ip) → VT (13/91 dĂ©tections)
  • 3a6927a3399f2a10
 (sha256) → VT (26/76 dĂ©tections)

🔗 Source originale : https://www.cryptika.com/cling-malware-masquerades-as-google-stun-traffic-to-control-compromised-iot-devices/