MagnoSec
Realtek Jungle SDK: intentos de explotación para desplegar el botnet Cling con C2 sobre STUN

MagnoSec Blog

Realtek Jungle SDK: intentos de explotación para desplegar el botnet Cling con C2 sobre STUN

Por Equipo MagnoSec4 min de lectura

Se ha detectado actividad de actores de amenaza que intentan explotar una vulnerabilidad crítica ya corregida que afecta al kit de desarrollo de software Realtek Jungle, con el objetivo de desplegar un programa malicioso de tipo botnet conocido como Cling. El vector de entrada es, por tanto, una vulnerabilidad conocida y parcheada, lo que sitúa el foco en los sistemas que aún no han recibido la actualización correspondiente. Para las empresas españolas, esto no es una novedad técnica aislada, sino un recordatorio de que los dispositivos con firmware antiguo siguen siendo una puerta de entrada real.

El elemento que distingue a Cling de otras botnets es que no introduce una técnica de propagación nueva, sino que reaprovecha el comportamiento ordinario de STUN para construir un canal de mando y control práctico. STUN es un protocolo habitual en entornos de VoIP, videoconferencia y comunicaciones en tiempo real, por lo que su tráfico no suele generar sospechas en una inspección superficial. Esta decisión de diseño permite al malware mezclarse con tráfico legítimo y dificultar la detección basada únicamente en firmas o puertos.

La explotación del SDK Realtek Jungle afecta principalmente a dispositivos embebidos y equipamiento de red que integran ese kit, un segmento muy presente en oficinas, sedes remotas y entornos de producción. Muchas organizaciones no tienen un inventario completo de estos dispositivos ni un proceso ágil para actualizar su firmware, lo que amplía la ventana de exposición. El impacto potencial va desde la integración del equipo en una botnet hasta su uso como punto de apoyo para movimientos laterales dentro de la red corporativa.

Desde una lectura de seguridad ofensiva, el caso ilustra dos patrones recurrentes: la explotación de vulnerabilidades ya resueltas por el fabricante y el abuso de protocolos legítimos para ocultar la infraestructura de control. Las defensas basadas únicamente en perímetro o en listas de bloqueo de indicadores conocidos tienen dificultades para detectar este tipo de comportamiento. Medir la exposición real requiere entender qué dispositivos hay, cómo se comunican y qué tráfico generan hacia el exterior.

Para una empresa española, la prioridad no es reaccionar ante el titular, sino verificar si su superficie de ataque incluye componentes afectados y si sus controles de red detectarían un canal C2 camuflado en STUN. Esto encaja con el trabajo de auditoría, pentesting y red team que realizamos en MagnoSec, donde evaluamos configuraciones, rutas de explotación y visibilidad de la telemetría antes de que un atacante real las aproveche. La pregunta útil no es si el botnet llegará, sino si la organización lo vería a tiempo.

Los intentos de explotación se dirigen contra una vulnerabilidad crítica del SDK Realtek Jungle que ya cuenta con parche, según el informe de Nozomi Networks recogido por The Hacker News. El objetivo observado es desplegar el botnet Cling, lo que convierte una debilidad corregida en un problema activo para quienes no han actualizado. La lección inmediata es que el ciclo de gestión de parches en dispositivos embebidos sigue siendo el eslabón más débil.

Cling no aporta una técnica de propagación novedosa, pero sí convierte el comportamiento normal de STUN en un canal de mando y control práctico. Al apoyarse en un protocolo legítimo y frecuente en comunicaciones en tiempo real, el tráfico malicioso puede pasar desapercibido ante controles poco profundos. Esto obliga a las empresas a revisar no solo qué puertos están abiertos, sino qué protocolos de comunicación en tiempo real se están utilizando y hacia dónde.

El primer paso es confirmar si hay dispositivos en la organización que integren el SDK afectado y si su firmware está actualizado según las indicaciones del fabricante. Después conviene revisar la visibilidad de la red sobre tráfico STUN y la capacidad de detectar conexiones salientes anómalas desde equipamiento embebido. Un ejercicio de pentesting o red team permite comprobar si esos canales serían detectados en un escenario real y si las rutas de explotación están realmente cerradas.

Temas tratados

Realtek Jungle SDK · botnet Cling · STUN · ciberseguridad · empresas españolas · IoT · red team

Preguntas frecuentes

¿Qué es el SDK Realtek Jungle y por qué se está explotando?

Es un kit de desarrollo de software de Realtek afectado por una vulnerabilidad crítica ya corregida. Los atacantes intentan explotarla en sistemas que aún no han aplicado el parche para desplegar el botnet Cling.

¿Qué hace diferente al botnet Cling de otras botnets?

Según el informe de Nozomi Networks, no introduce una técnica de propagación nueva, sino que reaprovecha el comportamiento ordinario de STUN como canal de mando y control práctico.

¿Afecta esto solo a dispositivos domésticos?

La noticia no concreta el alcance, pero la explotación del SDK apunta a dispositivos que integran ese kit, un tipo de equipamiento presente también en entornos corporativos y sedes remotas.

¿Qué puede hacer mi empresa para reducir el riesgo?

Verificar si hay componentes afectados, aplicar las actualizaciones del fabricante y revisar la visibilidad del tráfico STUN y de las conexiones salientes desde dispositivos embebidos.

¿Quieres saber si tu empresa tiene estas vulnerabilidades?

Auditamos la seguridad de empresas de toda España con alcance cerrado por escrito, informe técnico y ejecutivo, y retest de las correcciones. Presupuesto en 24 horas y primera consultoría sin coste. Si no sabes por dónde empezar, haz el test de seguridad de 15 preguntas.

¿Quieres más información?