台灣即時新聞 · 快速準確全面
快訊

Linux後門程式現蹤 利用公開STUN服務藏匿

Linux後門程式現蹤 利用公開STUN服務藏匿 cover

資安業者旗下研究團隊近日揭露一款名為ClingSTUN的Linux後門程式。攻擊者鎖定暴露在公開網路、且尚未修補已知漏洞的設備發動攻擊,一旦得手,就能長期潛伏並把設備變成可遠端操控的節點。

研究人員列出的初始入侵漏洞多達二十四項,涉及多家網路設備業者,包括D-Link、TP-Link、Tenda、EnGenius、Realtek、AVTECH及Ivanti。受影響的產品涵蓋路由器、監控設備,以及各類物聯網與網路設備。

攻擊流程並不複雜。攻擊者先利用這些產品的已知漏洞入侵設備,再投遞ClingSTUN後門。設備感染之後,攻擊者就能持續存取遭入侵的系統。

這款後門最狡猾的地方,在於它懂得偽裝。它會利用公開的STUN服務,也就是協助位在網路位址轉譯後方的設備,確認對外映射位址與連接埠的標準機制。

問題在於,網路電話、視訊通話等正常應用也會使用STUN。當惡意通訊混在大量正常的STUN流量之中,就變得難以辨識,等於穿上了一件隱形衣。

遭控制的設備還不只是被監看而已。攻擊者可以把這些設備當成跳板,用來轉送網路流量,進一步掩蓋真正的攻擊來源。

資安媒體引述研究團隊指出,透過這類代理節點轉送流量,惡意活動在外界看來,會像是來自受害企業自己的公開位址。這可能導致企業的位址被列入封鎖名單,帶來額外的營運風險。

換句話說,受害的不只是被入侵的設備本身,連企業的網路信譽都可能一起陪葬。這讓ClingSTUN的威脅層級,比一般的後門程式更高。

研究人員建議,企業應該先盤點有哪些設備暴露在公開網路,並確認韌體版本,儘快安裝廠商提供的安全更新。

如果暫時無法更新,應該視實際環境,避免讓設備直接暴露在公開網路,或者停用存在漏洞的服務,先把攻擊面縮小。

至於那些已經拿不到安全更新的老舊設備,研究團隊的建議很直接:隔離或更換。繼續讓它們站在第一線,等於把大門鑰匙留在門口。

隨著物聯網設備越來越多,這類鎖定邊緣設備的攻擊只會增加。定期更新、縮小暴露面,是目前最實際的防線。