FortiGuard Labs a documenté ClingSTUN, un backdoor Linux qui exploite 24 vulnérabilités connues sur des appareils IoT non patchés et abuse du protocole STUN public pour masquer ses communications C2.
En bref
- FortiGuard Labs de Fortinet a documenté ClingSTUN, un backdoor Linux qui exploite 24 failles connues sur des appareils IoT non patchés pour les transformer en nœuds proxy furtifs et persistants.
- Le malware cible des équipements D-Link, TP-Link, Realtek et Linksys ainsi que des DVR et plateformes IoT cloud exposés sur Internet, en abusant du protocole STUN pour masquer ses communications.
- La mise à jour immédiate des firmwares des équipements concernés et la segmentation réseau sont les mesures défensives prioritaires recommandées par Fortinet.
Ce qui s'est passé
L'équipe de recherche FortiGuard Labs de Fortinet a publié début octobre 2026 une analyse détaillée d'un nouveau malware Linux baptisé ClingSTUN. Ce backdoor sophistiqué se distingue par une caractéristique technique particulièrement notable : il exploite le protocole STUN (Session Traversal Utilities for NAT), conçu à l'origine pour faciliter les communications entre appareils derrière des NAT et des pare-feux dans les applications de communication en temps réel, pour établir des canaux de commande et de contrôle pratiquement indétectables par les outils de surveillance réseau classiques. Cette technique d'évasion représente une évolution significative dans la sophistication des botnets IoT observés par les chercheurs en sécurité en 2026.
Le vecteur d'infection de ClingSTUN repose sur l'exploitation systématique de 24 vulnérabilités connues et non corrigées dans des appareils IoT directement exposés sur Internet. Ces failles, dont certaines datent de plusieurs années, n'ont jamais été patchées sur des millions d'équipements déployés dans des réseaux résidentiels, des petites et moyennes entreprises et des infrastructures industrielles légères. Les marques ciblées comprennent D-Link, TP-Link, Realtek et Linksys, quatre des fabricants de matériel réseau les plus répandus dans le monde en termes de volume déployé. Plusieurs fabricants de DVR et de plateformes IoT cloud sont également concernés, bien que leurs noms n'aient pas tous été divulgués dans le rapport initial de Fortinet par souci de responsabilité dans la divulgation.
Une fois l'exploitation réussie, ClingSTUN déploie son mécanisme de persistance avec une rigueur remarquable. Le malware se copie lui-même dans deux fichiers cachés dotés de permissions d'exécution complètes, puis insère des commandes de démarrage dans trois scripts d'initialisation système différents — typiquement les scripts init.d, rc.local et des scripts propriétaires spécifiques au firmware du vendeur de l'équipement. Cette redondance tripartite garantit que même si l'une des méthodes de persistance est supprimée lors d'une mise à jour partielle ou d'une tentative de désinfection, le malware survive et se réactive au prochain redémarrage du dispositif sans requérir une nouvelle exploitation de la vulnérabilité initiale.
Le comportement réseau de ClingSTUN constitue l'aspect le plus novateur et le plus préoccupant de cette menace. Le protocole STUN est normalement utilisé par les applications de communication en temps réel — VoIP, WebRTC, plateformes de visioconférence — pour découvrir les adresses IP publiques et les ports mappés par un routeur NAT, permettant des connexions directes entre pairs derrière des pare-feux différents. ClingSTUN détourne ce mécanisme légitime : en contactant des serveurs STUN publics largement reconnus et autorisés par les règles de pare-feu, le malware découvre l'adresse IP et le port externes de l'appareil compromis, maintient des bindings NAT actifs pour garantir sa joignabilité permanente, et améliore la connectivité entre les hôtes compromis et les opérateurs distants, tout en faisant passer ses communications pour du trafic STUN parfaitement ordinaire.
Cette technique d'évasion est particulièrement efficace contre les systèmes de détection basés sur les signatures de protocoles ou les listes noires d'adresses IP. Les serveurs STUN publics utilisés par ClingSTUN sont des infrastructures légitimes employées quotidiennement par des millions d'applications dans le monde. Un pare-feu ou un système de détection d'intrusion qui bloquerait l'intégralité du trafic STUN bloquerait de facto une large partie des communications VoIP et WebRTC de l'organisation, rendant son déploiement opérationnellement difficile. ClingSTUN exploite précisément cette tension entre sécurité et disponibilité des services pour rendre son trafic indiscernable du bruit légitime.
FortiGuard Labs a identifié trois variantes distinctes du botnet au cours de ses investigations, toutes partageant un noyau comportemental commun : suppression des processus concurrents sur l'appareil infecté pour éliminer d'autres malwares éventuellement présents, interruption d'un mécanisme watchdog système, établissement de la persistance via les trois méthodes décrites, et exécution de commandes distantes reçues des opérateurs. Ce comportement agressif d'élimination de la concurrence suggère que les opérateurs de ClingSTUN défendent activement leurs actifs compromis contre d'autres groupes criminels ciblant les mêmes appareils vulnérables, ce qui reflète la compétitivité croissante du marché underground des botnets IoT.
La fonction principale de ClingSTUN, une fois déployé, est de transformer l'appareil infecté en nœud d'un réseau proxy distribué. Chaque appareil compromis devient un relais que les attaquants peuvent utiliser pour anonymiser leur trafic Internet, contourner des restrictions géographiques ou des listes noires d'IP, ou lancer des attaques depuis des adresses IP résidentielles ou d'entreprise qui ne figurent pas dans les bases de réputation des outils de sécurité. Cette capacité est précieuse pour les opérations cybercriminelles cherchant à contourner les défenses basées sur la réputation d'IP, et représente une marchandise de valeur sur les marchés underground proposant des services de proxy résidentiel à la demande.
Le contexte général est préoccupant : des plateformes d'analyse de l'exposition Internet référencient régulièrement des dizaines de millions de routeurs et caméras IoT avec des firmwares non patchés directement accessibles depuis Internet. La majorité des utilisateurs de ces équipements n'ont aucune visibilité sur les mises à jour firmware disponibles, et de nombreux appareils ne reçoivent plus aucun support de leur fabricant, rendant toute correction impossible sans remplacement matériel complet. Cette situation crée un réservoir quasi inépuisable de machines compromettables que les opérateurs de botnets comme ClingSTUN exploitent avec une efficacité et un coût marginal décroissants.
Pourquoi c'est important
ClingSTUN met en évidence un problème structurel fondamental de l'écosystème IoT : la dette de sécurité accumulée par des décennies de déploiement d'équipements connectés sans politique de mises à jour sérieuse. Des centaines de millions d'appareils sont installés dans le monde avec des firmwares qui ne seront jamais mis à jour, soit parce que les fabricants ont cessé de fournir des correctifs pour les modèles anciens, soit parce que les utilisateurs ne savent pas comment les appliquer, soit parce que le processus de mise à jour est trop complexe pour des non-techniciens. Cette situation crée un réservoir permanent et auto-renouvelable de machines compromettables à faible coût pour les acteurs malveillants.
L'utilisation du protocole STUN comme canal de commande et contrôle représente un saut qualitatif dans la sophistication des botnets IoT. Cette approche oblige les équipes défensives à repenser leurs stratégies de détection. Identifier les comportements anormaux dans des protocoles légitimes et largement utilisés est fondamentalement plus difficile que de bloquer des signatures de trafic malveillant connues. Les équipes SOC et les outils de NDR (Network Detection and Response) doivent évoluer vers des approches comportementales et contextuelles plutôt que purement basées sur les signatures, ce qui représente un investissement en compétences et en outillage significatif pour de nombreuses organisations.
Pour les DSI et RSSI d'entreprises, la principale implication pratique est que les appareils IoT non gérés présents dans leurs réseaux — routeurs de succursales, caméras de surveillance, équipements de conférence, imprimantes connectées — représentent une surface d'attaque significative même lorsqu'ils n'exposent pas directement les systèmes d'information critiques. Un routeur compromis peut être utilisé comme point de rebond vers le réseau interne, comme source de trafic malveillant susceptible d'engager la responsabilité juridique de l'organisation propriétaire de l'adresse IP, ou comme nœud consommant les ressources réseau au bénéfice d'opérateurs criminels distants.
La réponse à cette menace est structurellement complexe et nécessite plusieurs niveaux d'action. À court terme : inventaire précis des appareils IoT connectés au réseau, mise à jour des firmwares des marques concernées (D-Link, TP-Link, Realtek, Linksys) lorsque des patches existent, et remplacement des équipements en fin de support pour lesquels aucun correctif ne sera jamais publié. À moyen terme : segmentation réseau stricte isolant les appareils IoT dans des VLAN dédiés sans accès aux systèmes internes critiques, et déploiement de sondes comportementales capables de détecter des communications STUN anormales en volume ou en destination.
Ce qu'il faut retenir
- ClingSTUN exploite 24 vulnérabilités IoT connues et abuse des serveurs STUN publics pour masquer ses communications C2, ciblant principalement les équipements D-Link, TP-Link, Realtek et Linksys non patchés.
- Le backdoor transforme les appareils compromis en nœuds proxy furtifs ; la mise à jour firmware immédiate et la réinitialisation aux paramètres d'usine sont les mesures correctives prioritaires.
- La segmentation réseau stricte isolant les appareils IoT des systèmes critiques reste la protection la plus efficace contre ce type de compromission difficile à détecter après le fait.
Comment détecter si un équipement réseau est compromis par ClingSTUN ?
Les indicateurs d'infection incluent une consommation CPU ou bande passante anormalement élevée sur le routeur, des connexions sortantes inexpliquées vers des serveurs sur les ports UDP 3478 ou 5349 (ports STUN standards), et des processus inconnus détectés dans les logs système si l'équipement les expose. La mesure corrective la plus sûre reste la mise à jour vers la dernière version firmware disponible auprès du fabricant, suivie d'une réinitialisation complète aux paramètres d'usine. Si l'équipement n'est plus sous support actif, son remplacement est recommandé pour éliminer définitivement le risque.
Besoin d'un accompagnement expert ?
Ayi NEDJIMI vous accompagne sur vos projets cybersécurité et IA.
Prendre contactÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
Atlassian x OpenAI : GPT-6 déployé dans Jira et Confluence
Atlassian et OpenAI ont annoncé le 6 octobre 2026 un partenariat élargi intégrant les modèles GPT-6 dans Jira et Confluence via la plateforme Rovo, avec des connecteurs MCP pour l'accès bidirectionnel aux données depuis ChatGPT et Codex.
IFAPME : 700 000 données belges gratuites sur le dark web
Les données de 700 000 personnes — incluant IBAN et numéros de registre national — dérobées lors du piratage de l'IFAPME en février 2026 ont été republiées gratuitement sur le dark web les 4 et 5 octobre 2026.
ShinyHunters : le chef présumé « Rey » arrêté en Jordanie
Saif al-Din Khader, alias « Rey », considéré comme le leader du groupe de hackers ShinyHunters, a été arrêté le 29 septembre 2026 en Jordanie et coopère avec le FBI pour identifier les autres membres du collectif responsable de dizaines de méga-fuites de données.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire