FortiGuard Labsは2026年10月5日、Linuxを搭載するIoT・ネットワーク機器を狙うバックドア型マルウェア「ClingSTUN」の分析結果を公表しました。
ClingSTUNは、インターネットに公開された機器の既知脆弱性を悪用して侵入し、感染した機器を遠隔操作可能なプロキシノードとして利用します。FortiGuard Labsは、初期侵入で24件の脆弱性が悪用されていることを確認したほか、マルウェア自体にも別の7件の脆弱性を悪用する自己拡散機能が組み込まれているとしています。
特徴的なのは、WebRTCやVoIPなどでも利用される正規のSTUN(Session Traversal Utilities for NAT)サーバーを利用し、NAT配下にある感染端末の外部IPアドレスやポート情報を取得して通信を維持する点です。
Fortinetは、STUNサーバーそのものを攻撃者管理のインフラと判断するのではなく、不審なプロセス、想定外のUDP通信、周期的な通信などと組み合わせて検知するよう推奨しています。
ClingSTUNのサマリー
- FortiGuard Labsが2026年10月5日にLinuxバックドア「ClingSTUN」の分析を公開
- インターネット公開されたIoT・ネットワーク機器の既知脆弱性を悪用
- 初期侵入で24件のCVEを利用していることをFortinetが確認
- マルウェア内部には7件の脆弱性を悪用する自己拡散機能も実装
- AMD x86-64、ARM、Intel 80386、MIPS R3000、PowerPC向けのペイロードを用意
- 感染後は自身を隠しファイルとして配置し、起動時に実行されるよう永続化
- 競合するプロセスの停止やwatchdogの無効化、遠隔コマンド実行などの機能を持つ
- 正規の公開STUNサーバーを利用し、NAT配下でも外部との通信を維持
- 一部の悪用対象にはCISAのKnown Exploited Vulnerabilities(KEV)掲載済み脆弱性も含まれる
| 項目 | 内容 |
|---|---|
| マルウェア名 | ClingSTUN |
| 公表日 | 2026年10月5日 |
| 調査組織 | FortiGuard Labs |
| 主な対象 | Linuxを搭載するIoT・ネットワーク機器 |
| 主な機能 | バックコネクト型プロキシ、永続化、遠隔コマンド実行、自己拡散 |
| 初期侵入 | 既知の脆弱性24件を悪用 |
| 自己拡散 | ハードコードされた7件の脆弱性を悪用 |
| 対応アーキテクチャ | AMD x86-64、ARM、Intel 80386、MIPS R3000、PowerPC |
| 通信上の特徴 | 公開STUNサーバーを利用して外部IP・ポートマッピングを把握 |
ClingSTUNは既知脆弱性を悪用してインターネット公開機器へ侵入
FortiGuard Labsが最初に確認したClingSTUNの配布では、Hytec Inter HWL-2511-SSルーターのコマンドインジェクション脆弱性「CVE-2022-36553」が悪用されていました。
その後、攻撃者は侵入経路を拡大しています。
第2段階では、EnGeniusのIoTクラウドサービスに影響する「CVE-2025-34035」と、D-Link製品のUPnPに関する「CVE-2024-23625」を中心に利用しました。
さらにLinear、Realtek、TP-Link、AVTECH、D-Linkなど複数ベンダーの機器へ対象を広げ、Fortinetが2026年10月5日時点で確認した初期侵入用の脆弱性は24件に達しています。
| ベンダー | Fortinetが確認した主なCVE |
|---|---|
| EnGenius | CVE-2025-34035 |
| D-Link | CVE-2024-23625、CVE-2024-23624、CVE-2019-17621、CVE-2022-37055、CVE-2024-10915、CVE-2024-10914 |
| Linear | CVE-2019-7256 |
| Realtek | CVE-2021-35394 |
| TP-Link | CVE-2023-1389 |
| Sunhillo | CVE-2021-36380 |
| Ivanti | CVE-2024-21887、CVE-2023-46805 |
| Tenda | CVE-2024-46048、CVE-2024-35340、CVE-2024-32314、CVE-2024-32292、CVE-2024-32281、CVE-2022-35555、CVE-2022-26289 |
| Hytec | CVE-2022-36553 |
| AVTECH | CVE-2024-7029 |
| MeiG | CVE-2026-36356 |
| Lantronix | CVE-2025-67038 |
FortinetはClingSTUNについて、攻撃対象となる脆弱性が現在も増えていると説明しています。
今回の事例は、新しいゼロデイ脆弱性だけを監視していても十分ではないことを示しています。ClingSTUNが利用する脆弱性には、公開から数年が経過したものも含まれます。
自社資産と公開済みCVEを継続的に突合し、悪用状況やインターネットへの公開状態を含めて対応順位を決める考え方は、セキュリティ対策Labの脆弱性管理とは?脆弱性診断・パッチ管理との違い、優先順位付けと運用プロセスを解説でも整理しています。
CISA KEV掲載済みの脆弱性も攻撃に利用
ClingSTUNが悪用する脆弱性の中には、米CISAが実際の攻撃での悪用を確認し、Known Exploited Vulnerabilities Catalog(KEV)へ追加済みのものもあります。
例えば、FortinetがClingSTUNの侵入経路として挙げている以下の脆弱性は、CISA KEVにも掲載されています。
- CVE-2024-21887:Ivanti Connect Secure/Policy Secureのコマンドインジェクション
- CVE-2023-46805:Ivanti Connect Secure/Policy Secureの認証バイパス
- CVE-2023-1389:TP-Link Archer AX21のコマンドインジェクション
- CVE-2021-35394:Realtek Jungle SDKのリモートコード実行につながる脆弱性
また、ClingSTUNの自己拡散機能で利用されるCVE-2014-8361もCISA KEVに掲載されています。
KEVは、CVEの深刻度だけではなく「実際に攻撃で悪用されているか」を基準に対応順位を判断する際の情報源として利用できます。
7件の脆弱性を組み込んだ自己拡散機能
ClingSTUNには、感染後に別の脆弱な機器へ感染を広げるための機能も確認されています。
Fortinetによると、マルウェア内部には次の7件の脆弱性を悪用する処理が組み込まれています。
| CVE | 対象 |
|---|---|
| CVE-2014-8361 | Realtek SDK |
| CVE-2016-20016 | MVPower CCTV DVR |
| CVE-2024-3721 | TBK DVR |
| CVE-2025-34037 | Linksys |
| CVE-2023-26801 | LB-LINK |
| CVE-2023-41011 | China Mobile HG6543C4 |
| CVE-2026-87827 | KGUARD DVR |
このため、ClingSTUNは単に1台のLinux機器へバックドアを設置するだけではなく、侵害した機器を起点として別の脆弱な機器を探索・侵害し、感染範囲を拡大できる構造を持ちます。
x86だけでなくARM・MIPS・PowerPCにも対応
ClingSTUNの配布に使われるダウンローダーは、感染先の環境に応じて複数のLinux向けペイロードを取得します。
Fortinetが確認したのは次のアーキテクチャです。
- AMD x86-64
- ARM
- Intel 80386
- MIPS R3000
- PowerPC
ARMやMIPS、PowerPCは、ルーターや監視カメラ、組み込み機器などでも広く利用されています。
そのため、今回の脅威を「一般的なLinuxサーバーだけの問題」と捉えるのは適切ではありません。FortinetもAffected Platformsを「IoT Devices」としています。
感染後は永続化し、競合プロセスやwatchdogを停止
FortinetはClingSTUNについて、複数の世代で共通する機能として、競合プロセスの停止、watchdogの操作、永続化、検知回避、遠隔コマンド実行を確認しています。
永続化では、マルウェア自身をLinux上の隠しファイルとして複製し、複数のシステム初期化ファイルへ起動設定を追加します。これにより、機器を再起動した後もClingSTUNが実行される構造になっています。
また、プロセス情報を操作し、実行中のClingSTUNを通常のinitプロセスに見せかける検知回避も確認されています。
ClingSTUNは感染した機器を遠隔操作可能なプロキシとして利用するバックドア型マルウェアです。マルウェアの種類や基本的な感染対策については別記事でも整理しています。
正規のSTUNサーバーを悪用しNAT越しの通信を維持
ClingSTUNの大きな特徴がSTUNの利用です。
IETFのRFC 8489では、STUNをNAT環境を扱うためのプロトコルとして定義しています。端末がNATによって割り当てられた外部IPアドレスとポートを確認したり、NATのマッピングを維持したりする用途があります。
WebRTCやVoIPなど、正規のインターネット通信でも利用される仕組みです。
Fortinetによると、ClingSTUNはUDPソケットを作成してランダムなローカルポートへバインドした後、公開STUNサーバーへBinding Requestを送信します。
初期の亜種では24の公開エンドポイントを利用し、その後の亜種では13エンドポイントへ変更されていました。
STUNのやり取りが完了すると、ClingSTUNはグループ識別子やマッピングされたポート情報を同じSTUNエンドポイントへ定期的に送信します。
Fortinetは、この経路では別の調整サーバーへの登録を確認しておらず、攻撃者がどのように外部マッピング情報を取得してNAT越しの制御通信を届けているかについては、現時点で検証できていないとしています。
公開STUNサーバーを攻撃者インフラとして一律に遮断しない
防御側で注意したいのは、ClingSTUNが正規の公開STUNサービスを利用している点です。
STUN通信が確認されたことだけを根拠に、接続先を攻撃者管理のC2サーバーと判断すると、WebRTCやVoIPなど正規通信を誤検知する可能性があります。
Fortinetは、STUN通信だけを見るのではなく、次のような挙動と組み合わせて調査するよう説明しています。
- 本来STUNを利用しないIoT・ネットワーク機器からのSTUN通信
- 想定していないUDP接続
- 周期的なkeepalive通信
- 不審なLinuxプロセス
- 再起動後も継続する不審プロセス
- インターネット公開機器に対する既知脆弱性の悪用痕跡
正規サービスをC2通信の補助に利用する手法では、IPアドレスやドメインだけを使ったブロックよりも、端末上の挙動とネットワーク通信を組み合わせた検知が必要になります。
情報システム・セキュリティ部門が確認したいポイント
Fortinetは、ClingSTUNが新しい未知の脆弱性ではなく、主に既知で未修正の脆弱性を利用している点を強調しています。
企業では、Linuxサーバーだけでなく、ルーター、監視カメラ、DVR、VPN装置、組み込み機器などを含めて次の点を確認できます。
- インターネットから到達可能なIoT・ネットワーク機器を棚卸しする
- 利用中のファームウェアとサポート期限を確認する
- Fortinetが列挙したCVEに該当する機器がないか確認する
- CISA KEV掲載済み脆弱性を優先して修正する
- 更新できない機器はインターネットから隔離・制限する
- 不要な管理画面やサービスを外部公開しない
- IoT機器から発生するSTUN・UDP通信を把握する
- 通常と異なる外向き通信や周期通信を監視する
IoT機器はPCやサーバーと比べ、資産台帳やパッチ管理の対象から外れやすい機器です。
ClingSTUNは、サポート切れのファームウェア、長期間修正されていない既知脆弱性、不要なインターネット公開が重なることで、機器が攻撃者のプロキシインフラへ転用されるリスクを示しています。






