Cling 봇넷, Realtek SDK 취약점 공격과 STUN 통신 위장 포착
Nozomi Networks에 따르면 9월 5일 무렵부터 패치된 Realtek Jungle SDK 취약점 CVE-2021-35394 공격 시도가 급증했고, 일부는 Cling 봇넷을 설치했다. Cling은 NAT 연결용 STUN 통신을 이용해 감염 기기를 등록하고 명령을 받는다. 라우터·DVR로 확산하며 프록시·터널·서비스 거부 공격을 수행한다.
공격 대상 취약점은 CVSS 9.8의 원격 코드 실행 결함이며 이미 수정된 상태다.
분석된 샘플에는 여러 제조사의 라우터·DVR 취약점을 악용하는 전파 코드가 포함됐다.
약 5초마다 13개 STUN 서버에 요청하며, STUN 거래 ID 필드에 담긴 운영자 명령을 수신한다.
일반 STUN 서버는 비표준 등록 메시지를 버리지만, 연구진은 목록 중 한 서버가 봇 통신에 맞게 구성된 정황을 발견했다.
STUN 서버와의 통신을 정상으로만 취급하면 명령 채널을 놓칠 수 있어, 거래 ID와 비표준 UDP 등록 메시지까지 살펴야 한다.
원문
- Realtek Jungle SDK Exploit Attempts Deliver Cling Botnet With STUN-Based C2The Hacker News · 원문 2026-10-05