Criminosos exploram uma falha crítica corrigida no Realtek Jungle SDK para distribuir o botnet Cling, que usa protocolo STUN para comunicação com servidores de comando e controle. A descoberta revela uma tática sofisticada não pela novidade do malware em si, mas pela reutilização criativa de um protocolo de rede comum para contornar defesas.
A Realtek corrigiu a vulnerabilidade, porém tentativas de exploração continuam ativas. O Cling diferencia-se de outros botnets pela forma como camuflava suas comunicações usando comportamentos legitimamente associados ao protocolo STUN — uma técnica que passa despercebida em muitos firewalls e sistemas de detecção.
O que é o Realtek Jungle SDK
O Realtek Jungle é um kit de desenvolvimento voltado para integração de recursos de conectividade em dispositivos IoT e embarcados. Fabricantes utilizam esse SDK para agregar funções de rede, streaming e gerenciamento remoto sem precisar reescrever toda a infraestrutura. O problema: quando vulnerabilidades afetam um SDK tão disseminado, o impacto potencial é massivo — centenas de produtos diferentes podem herdar a mesma falha.
A vulnerabilidade que permitia a exploração era de execução remota de código, classificada como crítica. Sem autenticação ou interação do usuário, um atacante conseguia injetar e executar código arbitrário em qualquer dispositivo que rodasse a versão vulnerável do SDK.
Como o botnet Cling opera
O Cling não é uma inovação em termos de capacidade de infecção. O diferencial está na camada de comunicação — em vez de usar conexões HTTP diretas ou protocolos proprietários que levantam suspeita, o botnet reutiliza o STUN (Session Traversal Utilities for NAT), um protocolo legítimo usado para descoberta de tipo de rede e mapeamento de portas em aplicações de voz e vídeo.
Ao integrar suas comunicações de comando em mensagens STUN válidas, o Cling consegue:
- Passar por firewalls que permitem STUN por padrão
- Evitar bloqueio simples por análise de tráfego
- Dificultar a detecção comportamental em redes corporativas
Segundo relatório da Nozomi Networks, a criatividade aqui não está no malware, mas no seu C2 (command-and-control) — a infraestrutura que o controla.
O risco para fabricantes e usuários
Qualquer empresa que use o Realtek Jungle SDK em seus produtos de IoT, câmeras de segurança, roteadores ou switches gerenciados corria risco. Uma vez infectado, o dispositivo se tornava parte de uma botnet capaz de executar ataques DDoS, roubar dados ou servir como ponto de entrada para comprometer redes inteiras.
Na prática, um atacante poderia:
- Identificar dispositivos vulneráveis na rede corporativa
- Explorar a falha no Realtek Jungle
- Implantar o Cling
- Usar comando STUN aparentemente legítimo para orquestrar ataques
- Evitar detecção durante meses
O padrão de ataque observado sugere que criminosos estão testando a superfície de exposição — buscando versões vulneráveis ainda em uso após a correção.
Por que o patch não é suficiente
A Realtek liberou correção, mas nem todos os fabricantes que usam o SDK atualizam seus produtos na mesma velocidade. Alguns dispositivos embarcados nunca recebem atualizações. Outros fabricantes demoram meses para integrar patches e liberar novas versões de firmware.
Nesse intervalo — que pode durar anos em alguns segmentos — dispositivos vulneráveis continuam expostos. Como a Nozomi Networks apontou no relatório, a propagação do Cling em tentativas de exploração já estava em andamento mesmo após a divulgação do patch.
Se você administra infraestrutura com dispositivos baseados em Realtek Jungle SDK, a recomendação é imediata: verifique quais produtos usam esse SDK, entre em contato com fabricantes para confirmar versões vulneráveis e aplique atualizações assim que disponíveis — não adie.
Perguntas frequentes
Como identifico se meu dispositivo usa Realtek Jungle SDK?
Procure na documentação técnica do equipamento ou especificações do fabricante. Roteadores, câmeras IP e dispositivos de borda são os mais comuns. Se tiver dúvida, abra um ticket com o suporte do fabricante informando o modelo exato.
O STUN é perigoso para minha rede?
Não — o protocolo em si é seguro. O Cling apenas o abusa como canal de comunicação. Bloquear STUN completo prejudica VoIP e videoconferência. Mantenha seu dispositivo atualizado em vez de bloquear portas.
Qual é o CVE dessa vulnerabilidade?
— verifique o boletim oficial da Realtek ou base de dados de CVEs para o identificador exato da falha no Jungle SDK.
Se você trabalha com análise de segurança ou gerencia ambientes críticos, considere usar o calculadora de subrede para mapear e documentar dispositivos na rede — manter inventário claro facilita identificar quais precisam de patch.
