Realtek SDK 취약점 악용 시도, STUN 기반 Cling 봇넷 유포

Realtek SDK 취약점 악용 시도, STUN 기반 Cling 봇넷 유포

패치된 Realtek SDK 취약점 악용 시도, STUN 기반 Cling 봇넷 유포

  • 공격자들은 패치된 Realtek Jungle SDK의 CVE-2021-35394를 악용해 Cling을 유포하며 라우터·DVR을 원격 장악한다.
  • Cling은 STUN 트래픽에 명령을 숨겨 감염 호스트 등록·프록시·터널링·확산·서비스거부 공격을 수행한다.
  • 악성코드는 /root/.cling과 /usr/local/bin/.cling을 복사하고 SysV·BusyBox 초기화 파일에 등록해 재부팅 뒤에도 실행된다.
  • Nozomi는 2026년 9월 5일부터 공격 급증을 관찰했고 CVSS 9.8 취약점과 13개 STUN 서버가 연계됐다.
  • Cling은 7개 취약점 공격 코드와 ARM·MIPS·PowerPC 등 리눅스용 다운로더를 포함해 감염망 확장을 자동화한다.
  • 정상 통신처럼 보이는 STUN 기반 은닉은 국내 라우터·DVR 탐지 공백을 키우므로 제조사 패치 확인과 STUN 이상행위 감시를 병행해야 한다.

인터넷 노출 장비의 CVE-2021-35394 패치 여부를 즉시 점검하고, 공공망은 STUN 서버 통신과 초기화 파일 변조를 함께 탐지하도록 정책을 보강해야 한다.

주요 용어: CVE-2021-35394(Realtek Jungle SDK의 원격 명령 실행 취약점), STUN(NAT·방화벽 뒤 장치의 연결을 돕는 통신 규약)

출처: The Hacker News