ES EN
Índice

Cling · Capítulo 20

Doce coartadas y un buzón

Viene del capítulo 19 · ¿Un Mirai que no sabía atacar?

El capítulo anterior dejó una pregunta que el binario no responde: de los trece servidores STUN a los que Cling baliza, uno tiene que ser el buzón del operador —porque el bot solo le anuncia sus puertos a esos trece, a nadie más—, pero los trece parecen proveedores de VoIP inocentes. No lo cacé emitiendo una orden; lo encontré por descarte y por exclusividad, mirando con registros públicos quién habla con cada uno. Doce tienen coartada. El decimotercero, no.

Este hilo arranca donde acabó el capítulo del destripe: uno de los trece servidores STUN a los que Cling —un bot de IoT que resultó ser un proxy— baliza tiene que ser el buzón del operador, pero los trece parecen proveedores de VoIP inocentes. Separar al que no lo es de las doce coartadas no se resuelve leyendo el binario; se resuelve con registros públicos, sin tocar una máquina y sin capturar una sola orden. Es lo que hago aquí.

Cómo leer estoTres niveles, siempre separados: visto (lo he comprobado yo), leído (lo dice un tercero) y deducido (interpretación mía). Y un aviso de entrada, porque gobierna todo lo demás: no llegué a ver al buzón emitir una orden. Lo que sigue es un caso construido por descarte y exclusividad — fuerte, pero no una confesión firmada. Lo digo aquí y le dedico entera la sección 05.

01La pregunta no es «si», es «cuál»

Que uno de los trece tiene que ser del operador no es una corazonada, y conviene fijarlo antes de seguir. El bot averigua por STUN sus trece puertos públicos y los anuncia solo a esos trece; el strace del destripe lo enseña sin ambigüedad —«cualquier otra IP: 0»—. visto Y sin esa ficha los puertos son efímeros y nadie sabe por dónde alcanzarlo: quien lo comande tiene que haber recibido la baliza — casi con seguridad, uno de los trece. Digo «casi» porque quedan resquicios remotos —que comprometieran uno de los STUN legítimos, o que alguien escuchara el tráfico aguas arriba, entre otros—; posibles, pero mucho pedir. deducido

El NAT es el «cómo vuelve», no el argumentoCada baliza abre además un agujero en el NAT de la víctima, y por ahí vuelve físicamente la respuesta. Ayuda — pero no es lo que sostiene el caso, y por eso no me apoyo en él: da igual cómo esté montado el router (haya cono completo, IP pública o lo que sea). El argumento es más simple y más duro: los puertos solo se anuncian a los trece, luego el que manda está entre los trece.

Y entonces la pregunta deja de ser interesante en abstracto y se vuelve concreta y aburrida, que es como me gustan: ¿quién es, exactamente, cada una de estas trece direcciones?

02Doce coartadas

Le resolví el nombre inverso a las trece y las miré una a una en Shodan. Doce tienen una coartada de manual: son servidores STUN de proveedores de VoIP y telco reales, con su nombre puesto en el registro — y la mitad de ellas, además, en el DNS inverso.

doce de trece · quién es cada una
74.125.250.129   Google            stun.l.google.com
212.227.67.34/33 IONOS             stun.1und1.de
81.187.30.115    Andrews & Arnold  natisevil.aasip.co.uk  (ISP británica)
5.39.72.109      antisip           sip.antisip.com
83.211.9.232     IRIDEOS           clouditalia.com
212.53.40.43     SIPNET            sipnet.ru
207.38.82.134    velia.net · 85.17.88.164 LeaseWeb · 77.72.169.211/213 Finarea
216.93.246.18    CounterPath       (histórico stun.ekiga.net)

La mayoría responde STUN ahora mismo; alguna no me contesta en el :3478 desde mi punto de observación —ekiga es un servicio histórico ya apagado, aunque su dirección la anuncia hoy CounterPath, un fabricante de softphones en activo; SIPNET, en cambio, sigue activo en otros puertos, así que ahí es más «no lo veo desde aquí» que «está muerto»—. En cualquier caso, las doce tienen identidad de proveedor VoIP real, que es lo que importa. visto

Importante, y va en serioEstas doce son víctimas de un camuflaje, no cómplices. El bot les habla STUN de verdad —un Binding Request con su cookie mágica— y ellas contestan como contestarían a cualquier videollamada, sin saber que sirven de tapadera. Publicarlas como indicadores maliciosos sería injusto y llenaría de falsos positivos a quien se fíe. Van como contexto. La única que señalo es la que no encaja.

03La que no tiene ninguna

Queda una: 145.249.115.184. Y no se parece a las otras doce en nada de lo que importa.

No es un proveedor de VoIP. El registro y el AS la ponen en Global Connectivity Solutions LLP (AS215540) — un alojamiento de los llamados a prueba de balas, no una telco. visto Pero eso, por sí solo, es débil: cualquiera alquila bulletproof. La prueba de verdad es otra, y es la que cierra el caso — se la pregunté a VirusTotal: ¿quién le habla a cada una de estas IPs?

VirusTotal · quién le habla a cada IP
                          Google (público)     IRIDEOS (oscuro)     145.249.115.184
población que ve VT       miles (muestreo 40)   decenas (muestr. 40) 71 · la lista ENTERA (12-sep)
tipos de fichero          PDF · EXE · Android   ELF + PDF/EXE        solo ELF + shell
benignos / sin clasif.    26                    18                   0
de la familia Mirai       0                     19                   71
".cling" en el nombre     0                     19                   65

Un apunte de método, porque es justo por donde intentarían tumbarlo: VirusTotal no da un censo, pagina las relaciones — lo que ves es lo que lista primero, y el orden condiciona la muestra. Para Google, esos 40 son una astilla de miles (seguí y a los 80 aún había más); pero esa astilla ya sale diversa, y eso es lo que importa: una muestra que ya es diversa no puede estar escondiendo un monocultivo debajo. Para 145 hice lo contrario — seguí la lista hasta el final. Son 71 ficheros —los que VirusTotal ve hablar con ella (communicating_files), a 12 de septiembre— y ahí se acaba: no es una muestra, es la población entera. Los 71 son malware, todos de la familia Mirai, 65 con la cadena .cling, cero benignos. A 145, en toda su historia conocida en VirusTotal, solo le ha hablado el bicho. visto

Y aquí toca ser honesto en vez de fácil. Pasé la misma consulta a los STUN oscuros de la lista, y no salen limpios: IRIDEOS y antisip rondan el 50% de .cling. Es un efecto real —VirusTotal sobre-representa el malware en servicios con poco tráfico legítimo, así que la oscuridad, por sí sola, ya ensucia—, y quien predica contrastar no puede callárselo. Y hay que decirlo entero, porque el porcentaje por sí solo no separa nada: alguno de los doce baja muchísimo —el de SIPNET conserva apenas un 1 % de tráfico benigno—. Lo que aísla a 145 no es cuánto malware le habla: es de qué está hecha su población. A los doce les llega de todo —PDFs, ejecutables de Windows, Android, comprimidos—, cuatro o cinco tipos distintos cada uno. A 145 le hablan dos: binarios ELF y guiones de shell. Exactamente lo que reparte un cargador, y nada más. Ese extremo no lo alcanza ninguno de los otros doce, ni los oscuros. visto deducido

De propina: cuando la miré, en verano, esa misma caja tenía junto al :3478 un panel kittenx en el :8443 y un :443 que solo contestaba según el SNI. visto El aparato de un operador, no el de una telco. deducido

El certificado de VK: por qué NO lo uso como pruebaUna lectura previa mía se apoyaba en que ese :8443 presenta un certificado O=VK CN=www.vk, y lo leí como «suplanta a VK». Me corrijo: es el certificado real de VK, y aparece en miles de hosts (unos 2.800) porque es una técnica de proxy —tomar prestado el TLS de un sitio grande y legítimo para que el tráfico parezca ir a VK y burlar la inspección (estilo REALITY/VLESS)—. O sea: 145 es, además, un nodo que usa esa técnica. Encaja con que sea infra de proxy, pero no prueba nada por sí solo — es uno de miles. Lo dejo como lo que es: coherente, no probatorio. leído

04El reloj ajeno lo confirma

La exclusividad ya cierra cuál es. Lo que lo remacha es el tiempo — y no mi reloj, sino el que deja el propio operador al ir cambiando de piel. Cruzando las muestras públicas de esta familia por fecha, la biografía de su centro de mando sale sola:

  1. 2025C2 por dominio de DNS dinámico (boymoder.ddns.net), con la config cifrada. El modelo clásico: un nombre que resuelve a su servidor.
  2. jul 2026C2 en una sola IP a pelo, incrustada en el binario (94.154.43.158). Parece el paso más torpe de los tres… hasta que miras dónde vive: un /24 que ha cambiado de ASN cinco veces en quince meses, y en uno de esos saltos quien la soltó es justo quien da tránsito a quien la recogió. visto No era una dirección fácil de tumbar: era una que cambia de país sin moverse. deducido
  3. ago 2026C2 disfrazado de STUN: el buzón 145 escondido entre doce servidores legítimos. La muestra que cayó en mi cebo.

¿Y desde cuándo es 145 el buzón? Su :3478 se lo ve por Shodan por primera vez el 2 de septiembre, víspera de mi captura — pero eso es cuándo lo escaneó Shodan, no cuándo nació: un escáner pasa cuando le toca, no cuando el servicio arranca. El dato bueno está en las muestras. Cogí la más antigua de la oleada —del 21 de agosto— y miré en VirusTotal a qué direcciones contacta: las trece, con 145 incluida — la misma lista, exacta, que la muestra que cayó en mi cebo dos semanas después. visto

Eso descarta la lectura fácil: 145 no se coló a mitad de campaña ni Cling lo pilló al vuelo de un STUN público — estuvo en la lista desde el primer día conocido. Y encaja con el reloj de las mudanzas: es un operador huyendo hacia adelante de las retiradas —de un nombre que se puede suspender (2025), a una IP a pelo que se puede bloquear (julio), a esconderse entre tráfico que nadie bloquea porque parece una videollamada (agosto)—. Cada mudanza, más difícil de cazar que la anterior. Y aquí conviene no leer de más: que estuviera ahí desde el principio descarta el accidente, pero no prueba la intención — una lista copiada y compilada dentro también saldría fija. deducido

05Lo que no puedo demostrar

Aquí toca frenar, porque es donde más fácil sería pasarse. Tengo tres cosas apuntando al mismo sitio —que uno de los trece tiene que ser el buzón (el registro solo va a ellos); que las otras doce sí tienen coartada; y que lo que le habla a 145 no se parece a lo que le habla a nadie más—. Es mucho. Pero no es una confesión.

La prueba que me falta, y por qué me faltaLo único que zanjaría esto del todo sería ver a 145 emitir una orden hacia un bot — capturarlo con las manos, no deducirlo. No lo tengo. Un servidor STUN legítimo y un buzón que habla STUN se ven idénticos hasta que uno de los dos manda un comando, y en el tiempo que observé el tráfico, ninguno de los trece lo hizo. Así que lo honesto es decirlo tal cual: 145 es el buzón con alta confianza —por exclusividad y por el reloj—, pero no lo grabé hablando. deducido

Y un matiz que ya adelanté al comparar (§03) y que aquí pesa: la exclusividad, medida a lo bruto, es un gradiente, no un interruptor — los STUN oscuros de la lista también salen medio infestados de Cling, porque VirusTotal ensucia lo poco transitado. Lo que aísla a 145 no es «tiene malware», es el extremo: cero tráfico legítimo y una población hecha de dos únicos tipos de fichero, ahí donde hasta el más oscuro de los doce recibe de todo. Y aun ese extremo no lo canto solo: lo que cierra el caso es juntarlo con el bulletproof, la ausencia de identidad VoIP y el reloj. Ninguna de las otras doce reúne el conjunto.

06No es un genio solitario: el disfraz es de 2026

La primera vez que ves un C2 hablando STUN piensas que alguien muy listo se lo ha inventado. A medias: STUN se está colando por todo el ecosistema del IoT en 2026, cada familia para lo suyo, y eso está documentado. Lo que quizá sí sea invento de Cling es un detalle más fino; llego a él al final.

  • MossadProxy (ecosistema Aisuru, una botnet de DDoS) mete un stun.kamru.ru propio en un slot de config aparte de los STUN públicos — Deepfield lo sospecha del operador, aunque hoy ya no resuelve. Su C2 de verdad va por otro lado: dominios registrados en REG.RU, con el tráfico de mando cifrado con ChaCha20. Pero el gesto es el de Cling: un servidor propio camuflado entre los legítimos. leído
  • La propia Aisuru —la mayor botnet de DDoS de IoT del momento— llevaba meses virando de tumbar servidores a vender proxies residenciales (Krebs, octubre de 2025); y Kimwolf, su variante Android, hace ya las dos cosas a la vez. STUN asoma en unas para comprobar conectividad, en otras para NAT traversal: el uso cambia, la herramienta se repite. leído
  • En muestras de esas familias que revisé por mi cuenta, el patrón se confirma: la tapadera —STUN público de Google/Cloudflare— se comparte; el servidor propio lo pone cada una. visto

O sea: Cling no inventó usar STUN, ni es un bicho raro — se sumó a una corriente de fondo, media escena del IoT mudándose del ataque al alquiler de conexiones. Lo que quizá sí sea suyo es el remate: meter la orden dentro del transaction ID, para que el mando no solo viaje por un puerto de videollamada, sino que tenga la forma exacta de una. Eso no lo he visto documentado en las otras familias; puede que sea su firma. deducido

Epílogo del barrioEl 20 de marzo de 2026, EE. UU. incautó la infraestructura de C2 de Aisuru, Kimwolf, JackSkid y Mossad —las mayores botnets de IoT del momento—, a la vez que Canadá y Alemania actuaban contra quienes las operaban. Pero fue una interrupción, no un final: cuatro meses después, Censys veía la infraestructura conocida de Aisuru más que doblada, y Kimwolf fragmentado en más de veinte botnets que competían entre sí. La escena a la que Cling se parece no solo está en el punto de mira de las autoridades — es que, cuando le pegan, rebrota más grande. Huir hacia adelante no es solo la biografía de este operador: es la del barrio entero. leído

07El barrio, y la familia

El barrio. La caja de 145 no aloja precisamente empresas de telefonía. En ese mismo alojamiento a prueba de balas conviven dominios de phishing y estafa —neyorkk.org y zalusodahi.org ahora mismo; y hasta hace unos meses también xenplith.com y layerzro.ru, un typosquat de cripto—. Es el vecindario que uno esperaría de un buzón de operador, y el que no esperaría de un stun.1und1.de. visto

La familia. MalwareBazaar etiqueta a Cling como Ngioweb — el motor de NSOCKS, un servicio de proxy residencial que Lumen/Black Lotus Labs desmanteló en noviembre de 2024. Encaja con lo que vimos por dentro: dar acceso y salida, no atacar. leído

Un asterisco honesto sobre la etiquetaUn STUN propio del operador aparece descrito en el ecosistema Aisuru (el stun.kamru.ru de MossadProxy), no en el Ngioweb «clásico», y sus catálogos de exploits no solapan del todo. Así que la etiqueta de MalwareBazaar podría ser de brocha ancha: puede que sea Ngioweb evolucionado, o un primo adyacente a Aisuru que comparte el mismo generador de loaders — encaja con el esqueleto de botnet de ataque que encontramos por dentro, con las armas quitadas y un túnel atornillado. Lo que sí es seguro es la función —proxy, no DDoS— y el comportamiento. El apellido exacto, lo dejo con su asterisco. deducido

08Indicadores (IOCs)

TipoValor
Buzón del operador (ago-2026)145.249.115.184 — AS215540 (bulletproof) · :3478 STUN de disfraz · monocultivo: los 71 ficheros que VT le ve hablar con ella (communicating_files, la lista entera, a 12-sep) son malware — todos de familia Mirai, 65 con .cling, cero benignos, y de dos únicos tipos: ELF y guiones de shell · :8443 panel kittenx (visto en verano de 2026)
C2 anterior (jul-2026)94.154.43.158 — IP única incrustada, en un /24 que salta de ASN cada pocos meses; en julio y hoy, AS219502 (Storm)
C2 anterior (2025)boymoder.ddns.net — DNS dinámico
Barrio (mismo host)phishing/estafa vigentes: neyorkk.org · zalusodahi.org · históricos: xenplith.com (visto ahí por última vez en may-2026) · layerzro.ru (mar-2026)
Técnica (ecosistema)C2 disfrazado de STUN: 13 servidores a la vez con transaction ID a cero + baliza (etiqueta + 13×2 B) cada 5 s. El uso de STUN es de todo el ecosistema Aisuru (p. ej. stun.kamru.ru en MossadProxy); la orden dentro del transaction ID, posiblemente propia de Cling
Las doce NO son indicadoresLos otros doce servidores STUN (Google, IONOS, Andrews & Arnold, antisip, LeaseWeb, Finarea, velia, IRIDEOS, SIPNET…) son legítimos. Van como contexto, nunca como IOC malicioso: bloquearlos sería castigar a la víctima del disfraz.

Continuará — el cebo sigue encendido, y el disfraz STUN, cada vez más de moda. 🍯

Comentarios