Criminosos exploram uma falha crítica corrigida no Realtek Jungle SDK para distribuir o botnet Cling, que usa protocolo STUN para comunicação com servidores de comando e controle. A descoberta revela uma tática sofisticada não pela novidade do malware em si, mas pela reutilização criativa de um protocolo de rede comum para contornar defesas.

A Realtek corrigiu a vulnerabilidade, porém tentativas de exploração continuam ativas. O Cling diferencia-se de outros botnets pela forma como camuflava suas comunicações usando comportamentos legitimamente associados ao protocolo STUN — uma técnica que passa despercebida em muitos firewalls e sistemas de detecção.

O que é o Realtek Jungle SDK

O Realtek Jungle é um kit de desenvolvimento voltado para integração de recursos de conectividade em dispositivos IoT e embarcados. Fabricantes utilizam esse SDK para agregar funções de rede, streaming e gerenciamento remoto sem precisar reescrever toda a infraestrutura. O problema: quando vulnerabilidades afetam um SDK tão disseminado, o impacto potencial é massivo — centenas de produtos diferentes podem herdar a mesma falha.

A vulnerabilidade que permitia a exploração era de execução remota de código, classificada como crítica. Sem autenticação ou interação do usuário, um atacante conseguia injetar e executar código arbitrário em qualquer dispositivo que rodasse a versão vulnerável do SDK.

Como o botnet Cling opera

O Cling não é uma inovação em termos de capacidade de infecção. O diferencial está na camada de comunicação — em vez de usar conexões HTTP diretas ou protocolos proprietários que levantam suspeita, o botnet reutiliza o STUN (Session Traversal Utilities for NAT), um protocolo legítimo usado para descoberta de tipo de rede e mapeamento de portas em aplicações de voz e vídeo.

Ao integrar suas comunicações de comando em mensagens STUN válidas, o Cling consegue:

  • Passar por firewalls que permitem STUN por padrão
  • Evitar bloqueio simples por análise de tráfego
  • Dificultar a detecção comportamental em redes corporativas

Segundo relatório da Nozomi Networks, a criatividade aqui não está no malware, mas no seu C2 (command-and-control) — a infraestrutura que o controla.

O risco para fabricantes e usuários

Qualquer empresa que use o Realtek Jungle SDK em seus produtos de IoT, câmeras de segurança, roteadores ou switches gerenciados corria risco. Uma vez infectado, o dispositivo se tornava parte de uma botnet capaz de executar ataques DDoS, roubar dados ou servir como ponto de entrada para comprometer redes inteiras.

Na prática, um atacante poderia:

  1. Identificar dispositivos vulneráveis na rede corporativa
  2. Explorar a falha no Realtek Jungle
  3. Implantar o Cling
  4. Usar comando STUN aparentemente legítimo para orquestrar ataques
  5. Evitar detecção durante meses

O padrão de ataque observado sugere que criminosos estão testando a superfície de exposição — buscando versões vulneráveis ainda em uso após a correção.

Por que o patch não é suficiente

A Realtek liberou correção, mas nem todos os fabricantes que usam o SDK atualizam seus produtos na mesma velocidade. Alguns dispositivos embarcados nunca recebem atualizações. Outros fabricantes demoram meses para integrar patches e liberar novas versões de firmware.

Nesse intervalo — que pode durar anos em alguns segmentos — dispositivos vulneráveis continuam expostos. Como a Nozomi Networks apontou no relatório, a propagação do Cling em tentativas de exploração já estava em andamento mesmo após a divulgação do patch.

Se você administra infraestrutura com dispositivos baseados em Realtek Jungle SDK, a recomendação é imediata: verifique quais produtos usam esse SDK, entre em contato com fabricantes para confirmar versões vulneráveis e aplique atualizações assim que disponíveis — não adie.

Perguntas frequentes

Como identifico se meu dispositivo usa Realtek Jungle SDK?

Procure na documentação técnica do equipamento ou especificações do fabricante. Roteadores, câmeras IP e dispositivos de borda são os mais comuns. Se tiver dúvida, abra um ticket com o suporte do fabricante informando o modelo exato.

O STUN é perigoso para minha rede?

Não — o protocolo em si é seguro. O Cling apenas o abusa como canal de comunicação. Bloquear STUN completo prejudica VoIP e videoconferência. Mantenha seu dispositivo atualizado em vez de bloquear portas.

Qual é o CVE dessa vulnerabilidade?

— verifique o boletim oficial da Realtek ou base de dados de CVEs para o identificador exato da falha no Jungle SDK.

Se você trabalha com análise de segurança ou gerencia ambientes críticos, considere usar o calculadora de subrede para mapear e documentar dispositivos na rede — manter inventário claro facilita identificar quais precisam de patch.


Fonte: The Hacker News — 05/10/2026