A falha por onde estão a entrar no seu router foi corrigida em 2021
A CVE-2021-35394 tem cinco anos. Está no Realtek Jungle SDK, um bloco de software que dezenas de fabricantes integraram em routers, pontos de acesso e gravadores sem alguma vez o terem escrito. Foi corrigida em 2021. Boa parte do equipamento que está nas casas nunca recebeu essa correcção, e os atacantes sabem disso.
A Nozomi Networks Labs foi ver um aumento de tentativas contra essa falha e encontrou uma botnet a que ainda ninguém tinha dado nome. Chamam-lhe Cling. A amostra que desmontaram traz exploits para oito vulnerabilidades distintas e vai muito além do equipamento da Realtek: routers LB-LINK e Linksys, aparelhos Eir e FiberHome, gravadores de videovigilância TBK e MVPower. Uma vez lá dentro, copia-se para duas localizações escondidas, agarra-se aos ficheiros de arranque do aparelho para que um reinício não o tire dali, e chega a substituir o comando wget para que o dispositivo descarregue o que o operador quiser.
A parte engenhosa é a forma como recebe ordens. Mais ou menos de cinco em cinco segundos interroga 13 servidores STUN públicos, aquelas máquinas vulgares que as videochamadas usam para descobrir como se alcançam através de uma ligação doméstica. As respostas parecem vir da Google. Não vêm: o endereço está falsificado e o comando vai metido num campo que deveria conter um identificador aleatório. Para a rede, parece alguém numa videochamada. O que na verdade consegue fazer é analisar, abrir túneis, retransmitir tráfego e juntar-se a ataques de negação de serviço.
Nada disto aparecerá no seu PC. A vítima é o aparelho, e ele não tem ecrã. Procure no site do fabricante o firmware para o seu modelo exacto, desligue a gestão remota a partir da internet se estiver activa, e trate um router que há anos deixou de receber actualizações como algo a substituir e não a manter. A análise de rede do Tendvane lista o que está mesmo ligado à sua rede doméstica, o que costuma ser o momento em que as pessoas se lembram da câmara do corredor.