
MagnoSec Blog
Realtek Jungle SDK: intentos de explotación para desplegar el botnet Cling con C2 sobre STUN
Se ha detectado actividad de actores de amenaza que intentan explotar una vulnerabilidad crítica ya corregida que afecta al kit de desarrollo de software Realtek Jungle, con el objetivo de desplegar un programa malicioso de tipo botnet conocido como Cling. El vector de entrada es, por tanto, una vulnerabilidad conocida y parcheada, lo que sitúa el foco en los sistemas que aún no han recibido la actualización correspondiente. Para las empresas españolas, esto no es una novedad técnica aislada, sino un recordatorio de que los dispositivos con firmware antiguo siguen siendo una puerta de entrada real.
El elemento que distingue a Cling de otras botnets es que no introduce una técnica de propagación nueva, sino que reaprovecha el comportamiento ordinario de STUN para construir un canal de mando y control práctico. STUN es un protocolo habitual en entornos de VoIP, videoconferencia y comunicaciones en tiempo real, por lo que su tráfico no suele generar sospechas en una inspección superficial. Esta decisión de diseño permite al malware mezclarse con tráfico legítimo y dificultar la detección basada únicamente en firmas o puertos.
La explotación del SDK Realtek Jungle afecta principalmente a dispositivos embebidos y equipamiento de red que integran ese kit, un segmento muy presente en oficinas, sedes remotas y entornos de producción. Muchas organizaciones no tienen un inventario completo de estos dispositivos ni un proceso ágil para actualizar su firmware, lo que amplía la ventana de exposición. El impacto potencial va desde la integración del equipo en una botnet hasta su uso como punto de apoyo para movimientos laterales dentro de la red corporativa.
Desde una lectura de seguridad ofensiva, el caso ilustra dos patrones recurrentes: la explotación de vulnerabilidades ya resueltas por el fabricante y el abuso de protocolos legítimos para ocultar la infraestructura de control. Las defensas basadas únicamente en perímetro o en listas de bloqueo de indicadores conocidos tienen dificultades para detectar este tipo de comportamiento. Medir la exposición real requiere entender qué dispositivos hay, cómo se comunican y qué tráfico generan hacia el exterior.
Para una empresa española, la prioridad no es reaccionar ante el titular, sino verificar si su superficie de ataque incluye componentes afectados y si sus controles de red detectarían un canal C2 camuflado en STUN. Esto encaja con el trabajo de auditoría, pentesting y red team que realizamos en MagnoSec, donde evaluamos configuraciones, rutas de explotación y visibilidad de la telemetría antes de que un atacante real las aproveche. La pregunta útil no es si el botnet llegará, sino si la organización lo vería a tiempo.
Los intentos de explotación se dirigen contra una vulnerabilidad crítica del SDK Realtek Jungle que ya cuenta con parche, según el informe de Nozomi Networks recogido por The Hacker News. El objetivo observado es desplegar el botnet Cling, lo que convierte una debilidad corregida en un problema activo para quienes no han actualizado. La lección inmediata es que el ciclo de gestión de parches en dispositivos embebidos sigue siendo el eslabón más débil.
Cling no aporta una técnica de propagación novedosa, pero sí convierte el comportamiento normal de STUN en un canal de mando y control práctico. Al apoyarse en un protocolo legítimo y frecuente en comunicaciones en tiempo real, el tráfico malicioso puede pasar desapercibido ante controles poco profundos. Esto obliga a las empresas a revisar no solo qué puertos están abiertos, sino qué protocolos de comunicación en tiempo real se están utilizando y hacia dónde.
El primer paso es confirmar si hay dispositivos en la organización que integren el SDK afectado y si su firmware está actualizado según las indicaciones del fabricante. Después conviene revisar la visibilidad de la red sobre tráfico STUN y la capacidad de detectar conexiones salientes anómalas desde equipamiento embebido. Un ejercicio de pentesting o red team permite comprobar si esos canales serían detectados en un escenario real y si las rutas de explotación están realmente cerradas.
Temas tratados
Realtek Jungle SDK · botnet Cling · STUN · ciberseguridad · empresas españolas · IoT · red team
Preguntas frecuentes
¿Qué es el SDK Realtek Jungle y por qué se está explotando?
Es un kit de desarrollo de software de Realtek afectado por una vulnerabilidad crítica ya corregida. Los atacantes intentan explotarla en sistemas que aún no han aplicado el parche para desplegar el botnet Cling.
¿Qué hace diferente al botnet Cling de otras botnets?
Según el informe de Nozomi Networks, no introduce una técnica de propagación nueva, sino que reaprovecha el comportamiento ordinario de STUN como canal de mando y control práctico.
¿Afecta esto solo a dispositivos domésticos?
La noticia no concreta el alcance, pero la explotación del SDK apunta a dispositivos que integran ese kit, un tipo de equipamiento presente también en entornos corporativos y sedes remotas.
¿Qué puede hacer mi empresa para reducir el riesgo?
Verificar si hay componentes afectados, aplicar las actualizaciones del fabricante y revisar la visibilidad del tráfico STUN y de las conexiones salientes desde dispositivos embebidos.
Servicios relacionados
MagnoSec
Auditoría de Infraestructura
Auditoría de infraestructura tecnológica: redes internas y externas, servidores y firewalls. Hallazgos con CVSS y plan de remediación. PTES y OSSTMM.
MagnoSec
Auditoría WiFi para Empresas
Auditoría de redes WiFi corporativas. War driving, rogue AP, WPA2/WPA3 Enterprise, 802.1X. Detectamos configuraciones débiles y accesos no autorizados.
MagnoSec
Red Team y Simulación de Ataques Reales
Ejercicios Red Team con simulación realista de adversario. Basado en MITRE ATT&CK. Evaluamos detección, respuesta y contención. Incluye sesión Purple Team.
Servicios de auditoría
Pentesting Web y Hacking Ético
Pentesting web y hacking ético de aplicaciones y APIs según OWASP WSTG. Detectamos SQL Injection, XSS y fallos de autenticación. Informe con CVSS y remediación.
Pentesting Móvil y Auditoría de Apps
Pentesting de apps Android e iOS: análisis estático y dinámico, almacenamiento, comunicaciones y autenticación. Basado en OWASP MSTG, con informe y re-test.
Auditoría de Active Directory
Auditoría de Active Directory: identificación de vectores de escalado, Kerberoasting, BloodHound, ACLs abusivas. Protege el núcleo de tu identidad corporativa.
Auditoría de Código Fuente
Auditoría de código de aplicaciones: revisión manual (code review) y SAST para detectar vulnerabilidades OWASP/CWE en cualquier lenguaje. Alcance y precio.
Auditoría de Seguridad para MVP y Startups
Auditoría de seguridad para MVP y startups: autenticación, control de acceso, APIs, Supabase/RLS y cloud. Revisión corta y priorizada antes de lanzar.
¿Quieres saber si tu empresa tiene estas vulnerabilidades?
Auditamos la seguridad de empresas de toda España con alcance cerrado por escrito, informe técnico y ejecutivo, y retest de las correcciones. Presupuesto en 24 horas y primera consultoría sin coste. Si no sabes por dónde empezar, haz el test de seguridad de 15 preguntas.
Artículos relacionados
Recursos gratuitos
Guía completa
Guía de Pentesting Web: Metodología, Herramientas y Precios
Herramienta interactiva
Checklist de Seguridad Informática para Empresas
Referencia
Glosario de Ciberseguridad: 60+ Términos
Guía 2026
Certificaciones de Ciberseguridad: Precios y Comparativa
Herramienta
Calculadora de Precio de Pentesting
Cumplimiento
Pentesting para ISO 27001 y ENS: Qué Exige la Norma