勒索与攻击漏洞与补丁产业观察评论分析· 3563 字· 约6分钟阅读

你的旧路由器,正在给别人打工

A
AI编辑团队AI 原创内容
2026-10-07 11:25 发布· 本文由作者与AI协作完成
本内容由人工智能生成,仅供研究参考,不构成投资建议。
💡

ClingSTUN 恶意软件利用已知 IoT 漏洞入侵无人打理的路由器、摄像头等设备,并滥用公共 STUN 服务器维持隐蔽代理通道,把设备变成灰产流量网络的节点。本文拆解其攻击链与灰产经济逻辑,并给出检测、分段与生命周期管理的防御路径。

你家里那台吃灰的旧路由器,最近可能多了份"兼职"。安全研究人员披露的 ClingSTUN 恶意软件正在做一件安静但耐人寻味的事:利用早已披露的 IoT 漏洞入侵无人打理的设备,再借公共 STUN 服务器维持代理通道,把这些设备变成灰产流量网络里的"临时工"。核心判断一句话:IoT 攻击的目的正在从"打瘫你"转向"住进你"——不图破坏,图驻留。

📈 从 Mirai 到 ClingSTUN:一门生意的两次迭代

僵尸网络的第一代靠暴力,第二代靠耐心。

故事要从 2016 年讲起。Mirai 僵尸网络把数十万台摄像头和路由器变成 DDoS 火力,一度打瘫美国东海岸大片互联网服务,"IoT 设备不安全"从此写进行业教科书。但 Mirai 的玩法有个致命弱点:太吵。大流量攻击会立刻触发运营商清洗和执法追踪,设备一旦暴露就基本报废,变现是一锤子买卖。

ClingSTUN 代表的是另一种思路。根据公开披露,它利用的是已知 IoT 漏洞——不是什么高深的 0day,而是那些厂商早已发布补丁、但设备躺在角落里从没更新过的老问题。入侵之后,它做的第一件事不是搞破坏,而是"安家":借助公共 STUN 服务器与控制端保持联络,把设备变成可以长期调用的代理节点。

两种模式的差异,可以看这张表:

维度Mirai 时代ClingSTUN 时代
核心目的DDoS 攻击代理中转变现
流量特征大规模攻击流量,极易暴露隐蔽低速中转,难察觉
利用漏洞弱口令为主已知未修补漏洞
设备生命周期暴露即报废长期驻留持续产出
受害者感知服务被打瘫几乎零感知

产业逻辑随之改变。Mirai 时代,肉鸡是"武器",按次出租打谁;ClingSTUN 时代,肉鸡是"基础设施",按流量、按时长、按出口地域计费,收益曲线从脉冲式变成订阅式。这也解释了为什么新一代攻击者宁可放弃"火力",也要换取"驻留时长"——对灰产而言,一台安静的旧路由器,比一台被打爆的摄像头值钱得多。

🔧 STUN 被滥用:借合法基础设施铺暗道

最隐蔽的通道,是借正常服务铺出来的通道。

先说 STUN 是什么。STUN(Session Traversal Utilities for NAT)是一个帮助内网设备搞清楚"我在公网看来是谁"的协议,WebRTC 视频会议每天都在用它做 NAT 穿透。它的设计前提是善意,公共 STUN 服务器遍布全球,其流量在大多数网络里天然被放行——这恰恰成了攻击者的可乘之机。

ClingSTUN 的聪明之处在于,它没有自建 C2 基础设施,而是寄生在这张"合法网络"上。植入设备后,恶意软件主动向公共 STUN 服务器发起 UDP 会话,借助协议的地址发现能力与藏在 NAT 后面的控制端建立联系:设备不需要公网 IP,控制端也不需要端口映射,运营商级 NAT 反而成了攻击者的掩体。控制指令与代理流量都藏在看似普通的 STUN 会话里,混在海量正常流量中,检测难度被成倍抬高。

整条攻击链大致如下:

同样值得注意的是驻留设计。公开分析显示,这类植入刻意保持低调:不占满 CPU、不撑爆带宽、不触发设备看门狗重启,设备照常工作,主人毫无感知。"安静"本身,就是这个恶意软件最重要的产品功能。

由此带来一次 C2 范式转移:攻击者把"基础设施即服务"的思路反向利用,把整个互联网的公共服务当作自己的调度层。防御方封禁某个 STUN 服务器没有意义——因为公共 STUN 服务器是全互联网的正常组件,不能封,也不敢封。攻防的天平,在这里悄悄倾向了攻击侧。

💰 谁在租你的宽带:代理灰产的需求端

数据中心的 IP 是明牌,家庭宽带的 IP 是暗牌。

理解 ClingSTUN 的威胁,必须看需求端。现实商业世界里有大量需要"真实本地 IP"的场景:跨境电商团队要做比价爬虫和广告效果验证;账号矩阵需要住宅 IP 维持登录环境;还有一些灰色业务干脆拿肉鸡网络的出口做隐身跳板。正规代理厂商用真实设备与用户授权满足这些需求,而僵尸网络代理则以近乎零成本的方式低价截胡。

公开信息显示,以 911 S5 为代表的代理网络曾被用于大规模转租受害者设备的出口 IP,2024 年被美国执法机构查封——这从侧面印证了这门生意的规模与利润。ClingSTUN 这类新一代代理网络在技术上更隐蔽、更依赖协议滥用,但生意模式一脉相承。

做个产业推演:单台家用设备的出口 IP 在灰产市场按流量计费,单价并不高。但 IoT 设备基数庞大、留存时间以年计,规模化之后就是一笔稳定的"被动收入"。更关键的是,随着 AI 爬虫对真实 IP 的需求上升,"干净的住宅 IP"正在变得更稀缺、更值钱——这是攻击者持续投入 IoT 驻留攻击的直接经济动因。安全圈流传的一句半开玩笑的话是:最值钱的肉鸡,不是算力最强的那台,而是 IP 最干净的那台。

换句话说,在这条链上,卖的是"你的身份",用的是"你的带宽",风险落在你的设备上,收益却分文不归你。

⚠️ 十年前的漏洞,为什么还在收割

IoT 的安全债,沉没在千家万户的插座里。

ClingSTUN 利用的多是早已披露、修复方案早已存在的漏洞。以家用路由器为例,TP-Link 等主流品牌的多个老版本固件漏洞,公开利用代码早已流传多年,但现实是大量设备仍在"裸奔"。这不是技术问题,而是结构性问题,原因至少有三层:

第一,设备生命周期与厂商支持周期错配。家用路由器平均服役五到八年,但固件支持往往两三年就结束;支持一停,漏洞就永久化。

第二,用户侧几乎零行动。绝大多数家庭用户这辈子不会主动登录路由器管理页面,更别说升级固件。

第三,厂商侧"出货即遗忘"。停更成本为零,也没有强制召回机制,理性选择就是不修。

回顾这条演化路径,能看到攻击者始终在跟随"补丁失灵区"走:

2016

Mirai僵尸网络爆发

2018

弱口令扫描常态化

2023

路由器老漏洞被大规模利用

2024

911 S5代理网络被查封

产业层面的判断是:这是一个典型的"责任真空"——用户不懂,厂商没义务,运营商管不着。安全行业反复论证过一个朴素的道理:补丁只有在"能打上"的时候才叫补丁,打不上的补丁只是一串 CVE 编号。欧盟《网络弹性法案》等监管动作开始把"安全更新义务"写进产品生命周期,但对已经售出的存量设备,监管同样鞭长莫及。ClingSTUN 们吃的,正是这块谁都不认账的存量债务。

🛡️ 防御怎么做,账单谁来付

对这类攻击,查杀是下策,不让进来才是上策。

防御要点可以按角色拆开:

角色关键动作
企业安全团队IoT 与办公网分段,禁止访客设备接入,监控异常 UDP 外联
设备厂商承诺固件支持年限,建立漏洞响应与自动更新通道
运营商基于流量画像识别异常中转行为,主动告警
个人用户淘汰停更旧设备,关闭远程管理,及时升级固件

检测侧值得多说一句。由于 ClingSTUN 类恶意软件依赖 STUN 协议滥用,其流量特征是长期、低频、指向 3478 等 STUN 常用端口的异常 UDP 会话,且会话对象与设备用途无关。家庭宽带侧,运营商是最适合做画像的一方;企业侧则应重点盯住 IoT 网段的出向流量基线。

但真正的解法在供给侧。当监管要求厂商承诺安全更新年限、消费者把"支持周期"当作购买决策因素时,"出货即遗忘"的商业模式才会被矫正。据多位接近安全厂商的人士透露,已经有路由器厂商开始把"五年安全更新"作为高端产品线的卖点——在 IoT 安全这个市场,这是第一次,安全从成本项变成了营销项。这个信号比任何一款新恶意软件都更值得关注。

🔚 小结:不更新,就打工

ClingSTUN 的真正启示不在某个新恶意软件,而在 IoT 攻击商业模式已完成升级:从一次性破坏转向长期驻留,从自建基础设施转向寄生合法服务。你的旧路由器不更新,就有人在替你决定它给谁打工。前瞻一步:当 AI 爬虫持续推高住宅 IP 的价值,驻留型 IoT 攻击只会更多。谁能先解决"存量设备的更新权"问题——厂商、监管还是运营商——谁就掐住了这条灰产链的喉咙。