đ Contexte
Analyse publiĂ©e le 5 octobre 2026 sur Cryptika (source originale : CyberSecurityNews.com), basĂ©e sur un rapport de Nozomi Networks datĂ© du 1er octobre 2026. L’article dĂ©crit le malware Cling, un botnet ciblant des appareils IoT exposĂ©s.
đŻ Vecteur d’infection et propagation
L’infection initiale exploite CVE-2021-35394, une vulnĂ©rabilitĂ© dans le SDK Realtek (composant UDPServer), affectant routeurs, points d’accĂšs, rĂ©pĂ©teurs et autres Ă©quipements rĂ©seau. L’Ă©chantillon analysĂ© contient Ă©galement des exploits pour :
- CVE-2014-8361
- CVE-2023-26801
- CVE-2024-3721
- CVE-2025-34037
- CVE-2016-10372
- CVE-2023-41011
- CVE-2016-20016
Ces CVE Ă©tendent la portĂ©e du malware Ă des routeurs et Ă©quipements d’enregistrement vidĂ©o supplĂ©mentaires.
đ”ïž Technique de camouflage C2 (STUN Masquerading)
Cling contacte 13 serveurs STUN codĂ©s en dur toutes les cinq secondes via UDP, imitant le protocole STUN lĂ©gitime utilisĂ© par les applications de visioconfĂ©rence. Les commandes opĂ©rateur sont encodĂ©es dans le champ transaction identifier de 12 octets du protocole STUN. Les paquets de commande semblent provenir de l’infrastructure STUN de Google (74.125.250.129), avec une usurpation d’adresse source (IP spoofing) comme explication la plus probable selon les chercheurs. Un serveur suspect (145.249.115.184) a Ă©tĂ© identifiĂ© comme relais de commandes rĂ©el via des tests contrĂŽlĂ©s.
âïž CapacitĂ©s du botnet
- Téléchargement de charges utiles supplémentaires
- DĂ©marrage/arrĂȘt de scans
- Ătablissement de tunnels TCP
- Activation de relais proxy
- Lancement d’attaques par dĂ©ni de service (DDoS/flooding)
- Auto-propagation
đ Persistance
- Création de copies cachées :
/usr/local/bin/.cling,/root/.cling - Modification des scripts de démarrage :
/etc/inittab,/etc/init.d/rcS,/etc/rc.d/rc.boot - Remplacement de l’utilitaire
wgettout en prĂ©servant l’original souswget.ret en enregistrant son chemin danswget.p
đŻ Cibles observĂ©es
Des instructions d’attaque ont Ă©tĂ© observĂ©es ciblant :
- Un fournisseur d’accĂšs Internet sud-corĂ©en (112.151.157.222:8080)
- L’infrastructure de l’UniversitĂ© de Chicago (192.170.240.137:53)
- Des serveurs de jeu Minecraft (23.81.40.193:25565, 147.185.221.129:25565)
đ Type d’article
Publication de recherche technique avec IoCs dĂ©taillĂ©s, produite Ă partir d’un rapport Nozomi Networks. But principal : documenter les capacitĂ©s, la technique de camouflage et les indicateurs de compromission du malware Cling pour les Ă©quipes SOC et CTI.
đ§ TTPs et IOCs dĂ©tectĂ©s
TTP
- T1190 â Exploit Public-Facing Application (Initial Access)
- T1203 â Exploitation for Client Execution (Execution)
- T1059.004 â Command and Scripting Interpreter: Unix Shell (Execution)
- T1105 â Ingress Tool Transfer (Command and Control)
- T1071 â Application Layer Protocol (Command and Control)
- T1001.001 â Data Obfuscation: Junk Data (Command and Control)
- T1036 â Masquerading (Defense Evasion)
- T1014 â Rootkit (Defense Evasion)
- T1574 â Hijack Execution Flow (Persistence)
- T1037 â Boot or Logon Initialization Scripts (Persistence)
- T1496 â Resource Hijacking (Impact)
- T1498 â Network Denial of Service (Impact)
- T1090 â Proxy (Command and Control)
- T1584 â Compromise Infrastructure (Resource Development)
IOC
- IPv4 :
118.45.196.225â AbuseIPDB · VT · ThreatFox - IPv4 :
120.193.219.210â AbuseIPDB · VT · ThreatFox - IPv4 :
58.211.144.243â AbuseIPDB · VT · ThreatFox - IPv4 :
121.32.243.81â AbuseIPDB · VT · ThreatFox - IPv4 :
145.249.115.184â AbuseIPDB · VT · ThreatFox - IPv4 :
216.93.246.18â AbuseIPDB · VT · ThreatFox - IPv4 :
85.17.88.164â AbuseIPDB · VT · ThreatFox - IPv4 :
77.72.169.213â AbuseIPDB · VT · ThreatFox - IPv4 :
77.72.169.211â AbuseIPDB · VT · ThreatFox - IPv4 :
5.39.72.109â AbuseIPDB · VT · ThreatFox - IPv4 :
81.187.30.115â AbuseIPDB · VT · ThreatFox - IPv4 :
212.227.67.34â AbuseIPDB · VT · ThreatFox - IPv4 :
212.227.67.33â AbuseIPDB · VT · ThreatFox - IPv4 :
207.38.82.134â AbuseIPDB · VT · ThreatFox - IPv4 :
83.211.9.232â AbuseIPDB · VT · ThreatFox - IPv4 :
212.53.40.43â AbuseIPDB · VT · ThreatFox - URLs :
http://118.45.196.225:800/mipselâ URLhaus - URLs :
http://120.193.219.210:800/mipselâ URLhaus - URLs :
http://58.211.144.243:800/mipselâ URLhaus - SHA256 :
90d738a8d650e3fefda9d7efa4baa11bd89ab05fcf0eb1f1730db11243531e28â VT · MalwareBazaar - SHA256 :
3a6927a3399f2a10bb2e2229482e5096e5f1c3401a87f7f1730db11243531e28â VT · MalwareBazaar - SHA1 :
3b0ac6aaabb3bf8058ca14f9c8ccc613cfa3ea71â VT · MalwareBazaar - SHA1 :
08636d09d9ffd1713bd6bcb965ad40b6ce3de1aaâ VT · MalwareBazaar - CVEs :
CVE-2021-35394â NVD · CIRCL - CVEs :
CVE-2014-8361â NVD · CIRCL - CVEs :
CVE-2023-26801â NVD · CIRCL - CVEs :
CVE-2024-3721â NVD · CIRCL - CVEs :
CVE-2025-34037â NVD · CIRCL - CVEs :
CVE-2016-10372â NVD · CIRCL - CVEs :
CVE-2023-41011â NVD · CIRCL - CVEs :
CVE-2016-20016â NVD · CIRCL - Fichiers :
.cling - Fichiers :
mipsel - Fichiers :
wget.r - Fichiers :
wget.p - Chemins :
/usr/local/bin/.cling - Chemins :
/root/.cling - Chemins :
/etc/inittab - Chemins :
/etc/init.d/rcS - Chemins :
/etc/rc.d/rc.boot - Chemins :
/usr/bin/wget.r - Chemins :
/usr/bin/wget.p - Chemins :
/bin/wget.r - Chemins :
/bin/wget.p - Chemins :
/usr/local/bin/wget.r - Chemins :
/usr/local/bin/wget.p - Chemins :
/sbin/wget.r - Chemins :
/sbin/wget.p - Chemins :
/usr/sbin/wget.r - Chemins :
/usr/sbin/wget.p
â ïž Ă propos de ces IOC â ils sont extraits automatiquement de l’article original le 5 octobre 2026 et n’ont pas fait l’objet d’une vĂ©rification externe. Un indicateur peut avoir Ă©tĂ© rĂ©attribuĂ© depuis : une IP de C2 peut redevenir un service lĂ©gitime, un domaine sinkholĂ© peut changer de propriĂ©taire. Aucune garantie d’exactitude ni d’actualitĂ© â contrĂŽlez leur validitĂ© avant tout usage opĂ©rationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- Cling (botnet)
đą Indice de vĂ©rification factuelle : 95/100 (haute)
- â cryptika.com â source reconnue (Rösti community) (20pts)
- â 11627 chars â texte complet (fulltext extrait) (15pts)
- â 50 IOCs dont des hashes (15pts)
- â 3/8 IOCs confirmĂ©s (AbuseIPDB, MalwareBazaar, ThreatFox, URLhaus, VirusTotal) (15pts)
- â 14 TTPs MITRE identifiĂ©es (15pts)
- â date extraite du HTML source (10pts)
- ⏠aucun acteur de menace nommé (0pts)
- â 5/5 CVE(s) confirmĂ©e(s) (CIRCL) (5pts)
IOCs confirmés externellement :
120.193.219.210(ip) â VT (16/91 dĂ©tections)58.211.144.243(ip) â VT (13/91 dĂ©tections)3a6927a3399f2a10âŠ(sha256) â VT (26/76 dĂ©tections)
đ Source originale : https://www.cryptika.com/cling-malware-masquerades-as-google-stun-traffic-to-control-compromised-iot-devices/