Cling Botnet يستغل Realtek Jungle SDK: هجمات ببروتوكول STUN تخفي C2

تزايد هجمات استغلال ثغرة CVE-2021-35394 الحرجة في Realtek Jungle SDK لنشر Cling botnet، مستغلاً بروتوكول STUN لتوجيه الأوامر وإخفاء نشاطه.
مقدمة تحليلية
سجلت شركات الأمن السيبراني تصاعداً في استغلال ثغرة أمنية حرجة، CVE-2021-35394، ضمن حزمة Realtek Jungle SDK، والتي تحمل تصنيف CVSS 9.8 وتتيح تنفيذ تعليمات برمجية عن بعد (RCE). منذ 5 سبتمبر 2026، رصدت Nozomi Networks زيادة ملحوظة في هذه المحاولات، التي تهدف إلى نشر برمجية Cling الخبيثة. ما يميز Cling ليس ابتكار تقنية انتشار جديدة، بل قدرتها على إعادة توظيف سلوك بروتوكول STUN (Session Traversal Utilities for Network Address Translation) العادي كقناة فعالة للتحكم والسيطرة (C2). تُمكن هذه المنهجية البوتنت من إخفاء حركة بياناته ضمن نشاط STUN المشروعة، مما يصعب كشفه عبر مراقبة الشبكة التقليدية، مع الحفاظ على قدرات الانتشار، والوكالة، والأنفاق، وتنفيذ هجمات حجب الخدمة (DoS).
Fortinet FortiGuard Labs، في تقرير بتاريخ 5 أكتوبر 2026، أطلقت على البرمجية اسم ClingSTUN، مؤكدة أنها تستغل ثغرات غير مصححة في الأجهزة المتصلة بالإنترنت لتأسيس موطئ قدم دائم. هذا التطور يمثل تحدياً جديداً لأنظمة الدفاع التقليدية، نظراً لقدرة البرمجية على التخفي داخل حركة مرور الشبكة الاعتيادية.
التحليل التقني
تُظهر برمجية Cling بنية معقدة تركز على التخفي والانتشار عبر استغلال ثغرات متعددة.
آلية التحكم والسيطرة عبر STUN
تعتمد آلية الاتصال والتحكم (C2) الخاصة بـ Cling على إعادة توظيف بروتوكول STUN، وتتم عبر أربع خطوات:
- إرسال "STUN Binding Request" إلى قائمة تضم 13 خادم STUN مبرمجة مسبقاً، بمعدل تقريبي طلب كل 5 ثوانٍ. يتم تعيين معرف المعاملة (transaction ID) على أصفار، مخالفة للمواصفات.
- تسجيل المنافذ الخارجية المرصودة التي تعيدها الخوادم عند تلقي "Binding Success Response" التي تحتوي على عنوان IP العام ونمرة المنفذ.
- إرسال رسالة تسجيل مخصصة (UDP datagram) إلى كل خادم، تتضمن المنافذ المعينة وعلامة تشير إلى كيفية إصابة الجهاز (مثل realtek.selfrep أو selfrep.router).
- استقبال حزم UDP التي تشفر أوامر المشغل داخل حقل معرف معاملة STUN.
وفقاً لـ Nozomi Networks، يظهر هذا النشاط كأنه تفاعل طبيعي مع خوادم STUN من منظور مراقبة الشبكة. أحد الخوادم الـ 13، وتحديدا 145.249.115[.]184، أظهر سلوكاً غير قياسي بإعادته لمعرف معاملة مكون من أصفار بدلاً من عكس معرف المعاملة الأصلي في استجابة "Binding Success Response". هذا يشير إلى أن الخادم مُعد خصيصاً للتعامل مع حركة مرور STUN الخاصة بالبوتنت. اللافت أن الأوامر الصادرة من المشغل تأتي من 74.125.250[.]129، وهو عنوان IP يحل إلى stun.l.google.com، مما يجعل الأوامر تبدو وكأنها ردود مشروعة من خدمة STUN معروفة.
آليات الانتشار والاستمرارية
لتحقيق الاستمرارية على الأنظمة المصابة، تنسخ Cling نفسها إلى المسارات `/root/.cling` و`/usr/local/bin/.cling`. كما تُضاف البرمجية إلى ملفات `/etc/inittab`، و`/etc/init.d/rcS`، و`/etc/rc.d/rc.boot`، لضمان التشغيل التلقائي على أنظمة `SysV` و`BusyBox init`. آلية استمرارية أخرى تتضمن استبدال الثنائي `wget` على النظام المصاب، بعد نقله، مما يؤدي إلى تنفيذ البرمجية عند استدعاء `wget`. تدعم Cling معماريات Linux المتنوعة بما في ذلك ARM، وIntel 80386، وMIPS R3000، وPowerPC، وAMD X86-64.
تستغل Cling مجموعة واسعة من الثغرات للوصول الأولي والانتشار الذاتي. للحصول على الوصول الأولي، يتم استغلال ثغرات حقن الأوامر في أجهزة مختلفة، ومنها:
- CVE-2019-7256 (Linear)
- D-Link: CVE-2019-17621، CVE-2022-37055، CVE-2024-23624، CVE-2024-10914، CVE-2024-10915، CVE-2024-23625
- Sunhillo SureLine: CVE-2021-36380
- Tenda: CVE-2022-26289، CVE-2022-35555، CVE-2024-32281، CVE-2024-32292، CVE-2024-32314، CVE-2024-35340، CVE-2024-46048
- Hytec Inter HWL-2511-SS: CVE-2022-36553
- TP-Link: CVE-2023-1389
- Ivanti Connect Secure وPolicy Secure: CVE-2023-46805، CVE-2024-21887
- AVTECH: CVE-2024-7029
- EnGenius: CVE-2025-34035
- Lantronix EDS5000: CVE-2025-67038
- MeiG: CVE-2026-36356
للانتقال والانتشار الذاتي، تتضمن البرمجية استغلال سبع ثغرات محددة:
- CVE-2014-8361 (Realtek)
- CVE-2016-20016 (MVPower)
- CVE-2023-26801 (LB-LINK)
- CVE-2023-41011 (China Mobile)
- CVE-2024-3721 (TBK)
- CVE-2025-34037 (Linksys)
- CVE-2026-87827 (KGUARD DVR)
قدرات البوتنت تشمل إنشاء نفق TCP، وتشغيل وكيل، وتنفيذ هجمات DoS ضد أهداف محددة مثل 112.151.157[.]222:8080 (مقدم خدمة إنترنت كوري جنوبي)، و192.170.240[.]137:53 (مجموعة بجامعة شيكاغو)، بالإضافة إلى خوادم Minecraft 23.81.40[.]193:25565 و147.185.221[.]129:25565.
السياق وتأثير السوق
يمثل ظهور ClingSTUN تحولاً نوعياً في تكتيكات عمليات البوتنت، خاصة في استغلال البنى التحتية الشرعية لأغراض خبيثة. تقليدياً، تعتمد البوتنت على قنوات C2 واضحة المعالم، يسهل كشفها من خلال التوقيعات أو أنماط حركة المرور غير العادية. لكن ClingSTUN، عبر استغلال بروتوكول STUN، يحاكي حركة مرور VoIP وWebRTC الطبيعية. هذا الأسلوب يجعل الكشف أمراً بالغ الصعوبة بالنسبة لأنظمة كشف التسلل (IDS) التقليدية التي تعتمد على التوقيعات المعروفة أو اكتشاف الشذوذ السلوكي الصارخ.
قبل Cling، كانت البوتنت مثل Mirai تستهدف أجهزة IoT الضعيفة باستخدام ثغرات معروفة ونشر أساليب C2 أكثر وضوحاً، مما يتيح لأنظمة الأمن شبكة بيانات أكثر وضوحاً لإنشاء التوقيعات. اليوم، أصبحت هذه المنهجيات أقل فعالية ضد ClingSTUN، التي تستخدم حيل التخفي. إن حقيقة أن Cling تستغل 13 خادم STUN، أحدهما مخصص بشكل خبيث (145.249.115[.]184) ومزود بأوامر تبدو وكأنها من `stun.l.google.com` (74.125.250[.]129)، يرفع من مستوى التعقيد في التمييز بين الأنشطة المشروعة والخبيثة. هذا يقلل من كفاءة حلول الأمن القديمة ويزيد من الحمل على محللي الأمن.
تأثير هذا التحول يتجاوز الأجهزة الفردية، ليطال الاستقرار العام للشبكات. فالبوتنت القادرة على التخفي بهذا الشكل تمثل تهديداً طويل الأمد للبنية التحتية الحرجة. بدلاً من استهلاك الموارد المحدودة لإنشاء شبكة C2 خاصة بها، تستغل ClingSTUN البنية التحتية العامة لـ STUN، مما يقلل من التكلفة التشغيلية للمهاجمين ويزيد من صعوبة تتبعهم. هذا يدفع الحاجة إلى حلول أمنية أكثر تطوراً قادرة على تحليل حركة المرور على مستوى عميق، ليس فقط من حيث المحتوى، ولكن أيضاً من حيث السياق والسلوك غير الاعتيادي، حتى لو كان يندرج ضمن بروتوكولات مشروعة.
رؤية Glitch4Techs
إن ClingSTUN ليس مجرد بوتنت آخر؛ إنه مؤشر صارخ على استمرار فشل حوكمة الأمن السيبراني في قطاع أجهزة الشبكات. إن الاعتماد على بروتوكول STUN الشرعي كقناة C2، والتخفي خلف عناوين IP مثل `stun.l.google.com` (74.125.250[.]129)، يمثل استعراضاً للامبالاة التقنية التي لا يمكن لمتخصصي الأمن تجاهلها. هذا التحول ليس فوزاً للابتكار الخبيث بقدر ما هو شهادة على تقاعس الصناعة في تطبيق الضوابط الأمنية الأساسية. إن استغلال أكثر من 30 ثغرة أمنية، بدءاً من CVE-2021-35394 الحرجة ذات CVSS 9.8، وصولاً إلى CVE-2026-87827 في أجهزة KGUARD DVR، يُظهر إهمالاً ممنهجاً من قبل الشركات المصنعة في إصدار التصحيحات وإدارة دورة حياة المنتجات.
لا يمكن الدفاع عن هذا الوضع. الأجهزة التي لم تُحدّث منذ سنوات، والتي تستمر في العمل في الشبكات العامة، تظل نقاط ضعف ثابتة وستُستغل مراراً. هذا ليس تطوراً يجب مراقبته، بل كارثة مستمرة بسبب عدم تحديث الأجهزة وتطبيق التصحيحات بشكل فوري على مستوى المؤسسات والأفراد.
كن أول من يعرف بمستقبل التقنية
أهم الأخبار والتحليلات التقنية مباشرة في بريدك.



