LONDON (IT BOLTWISE) – Angreifer versuchen erneut, eine kritische Lücke im Realtek-Jungle-SDK auszunutzen, um das Cling-Botnet zu installieren. Laut Beobachtungen zielt die Aktivität auf CVE-2021-35394 (CVSS 9,8) und beginnt zeitlich etwa ab dem 5. September 2026. Besonders auffällig ist der Ansatz: Cling missbraucht STUN-Verkehr, um Befehle und Registrierungen so zu tarieren, dass sie wie normale NAT-Traversal-Kommunikation wirken können. Damit verschiebt sich die Abwehr von klassischen Malware-Indikatoren hin zu Protokoll- und Verhaltensanalyse im Netzwerk.

Realtek Jungle: Cling-Botnet nutzt STUN als verdeckten C2-Kanal
Realtek Jungle: Cling-Botnet nutzt STUN als verdeckten C2-Kanal (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Wer in Netzwerkinfrastrukturen auf „klassische“ Indikatoren für Command-and-Control (C2) setzt, dürfte bei Cling aus einem konkreten Grund ins Grübeln kommen: Die Betreiber versuchen, ihre Kommunikation optisch und semantisch an harmlose Muster anzupassen. Cling wird nicht über einen neuartigen Ausbreitungsmechanismus eingeführt, sondern nutzt offenbar eine bereits vertraute Funktionsebene des Internets—Session Traversal Utilities for NAT (STUN) – als Transportkanal. Dadurch sieht der Datenverkehr für das Auge oder einfache Heuristiken wie legitime NAT-Traversal-Kommunikation aus, während er in der Praxis auch die Botnet-Organisation, das Weiterleiten von Verbindungen, das Tunneling sowie zeitlich begrenzte Denial-of-Service-Kommandos unterstützt.

Im Zentrum steht dabei eine gepatchte Sicherheitslücke im Realtek Jungle SDK, genauer CVE-2021-35394. Laut den vorliegenden technischen Analysen stieg der Anteil der Exploit-Versuche zeitweise deutlich an; als Startpunkt wird etwa der 5. September 2026 genannt. Der operative Effekt: Ein Teil der Aktivitäten sollen Cling ausliefern, während die restliche Aktivität weitere Ziele durch denselben Exploit-Weg erreicht. CVE-2021-35394 wird mit einem CVSS-Wert von 9,8 als kritisch eingestuft und betrifft ein Remote-Code-Execution-Szenario. Für die Verteidigung heißt das: Selbst wenn das SDK selbst „nur“ als Entwicklungs- oder Integrationskomponente erscheint, wirkt die Schwachstelle wie ein Einfallstor in produktionsnahe Geräte – insbesondere, wenn Router- oder DVR-Umgebungen mit verwertbaren, erreichbaren Services existieren.

Technisch interessant wird Cling aber erst durch die Detailausführung der Persistenz und der Single-Instance-Logik. Die Malware soll nur eine Kopie aktiv lassen, indem sie per Socket-Binding mit SO_REUSEADDR an Port 33957 arbeitet und bei Konflikt sauber beendet. Für Wiederanlauf-Szenarien kopiert sich das Sample in Verzeichnisse wie /root/.cling und /usr/local/bin/.cling. Danach wird die Ausführung so in zentrale Startmechanismen von SysV und BusyBox init eingebunden, dass die Prozesse über mehrere Init-Skripte wiederkehren können – unter anderem über Einträge in /etc/inittab, /etc/init.d/rcS sowie /etc/rc.d/rc.boot. Daneben wird auch eine „Proxy“-Variante beschrieben: Cling identifiziert das wget-Binary, verschiebt das Original und ersetzt es anschließend durch die Malware, sodass die Kommandofolge eines legitimen Systems wget tatsächlich zur Ausführung missbraucht.

Der Kern des C2-Ansatzes folgt dann einem klaren vierstufigen Ablauf, der bewusst im STUN-Kleid arbeitet. Zuerst sendet Cling periodisch – etwa alle fünf Sekunden – eine STUN Binding Request an eine fest eincodierte Liste von 13 STUN-Servern. Auffällig ist, dass der Transaction ID laut Beschreibung mit allen Nullen statt mit einem zufälligen Wert gesetzt wird. Danach notiert die Malware die extern beobachteten Ports, die die Server in der Binding Success Response zurückgeben, inklusive der öffentlichen IP-Adresse und der zugehörigen Portnummern. Im nächsten Schritt verschickt Cling an jeden Server eine proprietäre Registrierungsnachricht als UDP-Datagramm, die die gemappten Ports und einen Tag enthält, der die Infektionsquelle beschreibt (zum Beispiel realtek.selfrep oder selfrep.router). Schließlich wartet Cling auf UDP-Pakete, deren Operator-Kommandos in ein Feld kodiert werden, das in STUN typischerweise als Transaction ID geführt wird.

Für Security Operations ist besonders relevant, dass diese Registrierungsnachrichten nicht dem STUN-Protokoll entsprechen und daher von regulären STUN-Servern verworfen werden. Das erklärt auch, warum aus der Sicht der Angreifer ein „maßgeschneiderter“ Server in der Liste nötig ist. Unter den 13 Servern wird explizit eine Adresse genannt, die mit einer all-zero Transaction ID zurückantwortet, statt den Transaction ID der ursprünglichen Binding Request zu spiegeln. Genau dieses ungewöhnliche Verhalten lässt laut Analyse darauf schließen, dass der betreffende STUN-Server Teil des Botsystems ist und verwendet wird, um Operator-Kommandos in die STUN-ähnliche Kommunikation einzuschleusen. Im Ergebnis wirkt der Verkehr im Monitoring wie eine unauffällige Interaktion mit bekannten STUN-Infrastrukturen, obwohl die Semantik darunter manipuliert wird – ein Ansatz, der sich nicht allein über „IP-Blocklisten“ abfangen lässt, solange die Zielsysteme die C2-Logik tatsächlich erwarten.

Die Kommandos selbst reichen von rekursivem Scannen und dem „Wachstum“ des Botnetzes in einer worm-artigen Weise bis zu kurzfristigen Steuerungen für Proxying und TCP-Tunneling. Für die Schadwirkung kommen zudem DoS-Funktionen hinzu, die gegen definierte Ziele für eine bestimmte Dauer ausgeführt werden. Genannt werden dabei unter anderem Ziele wie 112.151.157[.]222:8080, 192.170.240[.]137:53 sowie mehrere Ports aus dem Gaming-Umfeld (beispielsweise 25565). Ein zusätzlicher Hinweis auf die Struktur der Operatorsteuerung: Die Pakete, in denen Operator-Kommandos transportiert werden, sollen aus einem Netzbereich stammen, der zu einer öffentlich bekannten STUN-Adresse aufgelöst werden kann. Damit ist nicht nur „STUN-ähnlicher Traffic“ das Thema, sondern auch die Täuschung darüber, aus welcher Perspektive die Kommunikation wirkt – nämlich wie legitime Antworten eines bekannten Dienstes.

Für die Praxis in Unternehmen bedeutet das vor allem drei Dinge. Erstens sollten Teams, die Geräteklassen rund um Router, Edge- und Überwachungsumgebungen betreuen, ihre Patch- und Updateprozesse konsequent an den Real-World-Auswirkungen von SDK- und RCE-Lücken ausrichten – CVE-2021-35394 ist ein Beispiel dafür, wie schnell aus einer Softwarekomponente eine echte Einbruchsfähigkeit wird. Zweitens reicht es nicht, nur nach Malware-Domains oder nach bekannten C2-Endpunkten zu suchen; wenn STUN-Serverlisten hartcodiert sind und das Protokollverhalten manipuliert wird, müssen Detektionen stärker auf ungewöhnliche Transaction-ID-Muster, fehlende Konformität zu Protokolldefinitionen und auf „Registrierung ohne echte STUN-Semantik“ achten. Drittens zeigt der Persistenzansatz über SysV- und BusyBox-Init sowie das Ersetzen von wget, wie wichtig Härtung auf Prozess- und Dateiebene ist, inklusive Integritätsprüfungen für Kernwerkzeuge und einer klaren Trennung von System-Utilities und Anwendungsdateien.

Langfristig verschiebt Cling damit den Schwerpunkt weg von einer reinen „IOCs sammeln“-Strategie hin zu Verhaltenserkennung: Angreifer, die Protokolle wie STUN zweckentfremden, können ihre Netzspuren an etablierte Mechanismen anlehnen und so die Hürde für klassische Netzwerkscanner erhöhen. Genau deshalb sollten Security-Teams ihre Monitoring-Pipelines so anpassen, dass Protokollkonformität und Kommunikationsabläufe beobachtbar werden – also nicht nur „wer sendet an wen“, sondern auch „wie genau sieht die Sequenz aus“ und „welche Felder verhalten sich abweichend“. Wenn das gelingt, wird aus dem STUN-Charme ein klarer Detektionshebel, selbst wenn die Kommunikation über bekannte, häufig genutzte Infrastrukturkanäle läuft.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - Realtek Jungle: Cling-Botnet nutzt STUN als verdeckten C2-Kanal - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "Realtek Jungle: Cling-Botnet nutzt STUN als verdeckten C2-Kanal".
Stichwörter AI Artificial Intelligence Botnet Busybox C2 Cling CVE Cybersecurity Dvr Hacker IT-Sicherheit Jungle KI Künstliche Intelligenz Nat-traversal Netzwerksicherheit Realtek Remote-code-execution Router Stun Sysv-init
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!
Kein nächster Artikel
Vorheriger Artikel

Verdi fordert 6 Prozent mehr Gehalt bei privaten Banken – inkl. KI-Regeln


Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Realtek Jungle: Cling-Botnet nutzt STUN als verdeckten C2-Kanal" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "Realtek Jungle: Cling-Botnet nutzt STUN als verdeckten C2-Kanal" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Realtek Jungle: Cling-Botnet nutzt STUN als verdeckten C2-Kanal« bei Google Deutschland suchen, bei Bing oder Google News!


    1.178 Leser gerade online auf IT BOLTWISE
    KI-Jobs