חברת אבטחת OT שלא נקבה בשמה בכתבה מדווחת על זינוק בניסיונות ניצול של CVE-2021-35394 בערכת הפיתוח Realtek Jungle SDK, החל בסביבות 5 בספטמבר 2026. חלק מהניסיונות מפיץ בוטנט בשם Cling, שמתקשר עם שרת השליטה דרך פרוטוקול STUN כך שהתעבורה נראית כמו פעילות רגילה.

| מזהה | CVE-2021-35394 |
| מוצר וגרסאות מושפעות | Realtek Jungle SDK (רכיב UDPServer), גרסאות v2.0 עד v3.4.14B |
| חומרה | CVSS 9.8 (קריטית) |
| מנוצל בפועל | כן, לפי הדיווח |
| סטטוס תיקון | הפגיעות תוקנה בעבר; זמינות התיקון בכל מכשיר תלויה ביצרן הציוד |
מה קרה
הפגיעות היא הזרקת פקודות שמאפשרת הרצת קוד מרחוק. מאחר שהיא נמצאת בערכת פיתוח, היא עלולה להופיע בציוד של יצרנים רבים שבנו עליה את הקושחה, ולא רק במוצרי Realtek.
Cling פונה בערך כל חמש שניות ל-13 שרתי STUN קבועים בקוד, אוסף את הפורטים שהם מחזירים, ושולח הודעת רישום עם תג שמזהה איך המכשיר נדבק. פקודות מהמפעיל מוסתרות בשדה מזהה העסקה של הודעות STUN. הנוזקה כוללת גם ניצול של שבע פגיעויות ישנות נוספות בציוד של יצרנים אחרים, ולכן מסוגלת להתפשט הלאה. הפקודות הנצפות כוללות סריקה והפצה, מנהור, פרוקסי ומתקפות מניעת שירות.
נקודות לשים לב
- אתר את ציוד הרשת והמצלמות במבנה שמבוססים על Realtek (נתבים, מצלמות, DVR) ובדוק מול היצרן אם יש קושחה עדכנית. מכשירים ישנים רבים כבר לא מקבלים עדכונים.
- אל תחשוף ממשקי ניהול של ציוד כזה לאינטרנט, ובמכשיר שאין לו תיקון שקול החלפה.
- סימני פגיעה במכשיר לינוקס מוטבע: הקבצים
/root/.clingו-/usr/local/bin/.cling, שורות חשודות ב-/etc/inittabוב-/etc/init.d/rcS, ופורט 33957 שנקשר מקומית. - בלוגי רשת, חפש מכשירים ששולחים בקשות STUN תכופות מאוד לכתובות רבות. תעבורת STUN לבדה היא לא ראיה לפגיעה, אבל התדירות והיעדים החריגים הם אות.
- הפגיעות בת חמש שנים. הלקח הוא שפגיעויות שתוקנו מזמן ממשיכות לשמש תוקפים כל עוד הציוד לא מתעדכן.
מקורות: The Hacker News · Check Point Advisory

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.