UAT-7810 строит ORB-сети и атакует маршрутизаторы Ruckus

Целенаправленная киберугроза, получившая идентификатор UAT-7810, продолжает методично выстраивать сети Operational Relay Box (ORB). Эти сети становятся плацдармом для вторичных атакующих групп, обеспечивая им скрытный доступ к скомпрометированной инфраструктуре. Новое исследование Cisco Talos раскрывает свежие инструменты в арсенале злоумышленника, включая ранее не задокументированный backdoor и усовершенствованные техники закрепления.

Зоопарк «поводков»: LONGLEASH, DOGLEASH и другие

Эксперты Cisco Talos фиксируют стремительную эволюцию malware-арсенала UAT-7810. Помимо уже известного SHORTLEASH, получившего обновление, в атаках замечены сразу три новых семейства вредоносного ПО. Все они нацелены на скрытное управление скомпрометированными узлами и построены вокруг концепции асинхронных коммуникаций.

  • LONGLEASH — флагманский backdoor с расширенной поддержкой командных серверов (C2) и улучшенными сетевыми возможностями. Он полностью построен на асинхронном фреймворке, что повышает эффективность и скрытность обмена данными.
  • DOGLEASH — пассивный backdoor, манипулирующий правилами iptables для управления TCP-коммуникациями. Получая закодированные данные от C2, он выполняет команды атакующего, создавая постоянный теневой канал в систему после успешной компрометации.
  • JARLEASH — Java-имплант, предоставляющий атакующему административный контроль. В его функционал входят управление файловой системой и реализация серверных функций для протоколов FTP и SFTP.
  • Обновленный SHORTLEASH продолжает использоваться параллельно с новыми инструментами, подтверждая модульный подход UAT-7810.

Стратегические связи и уникальный почерк

UAT-7810 характеризуется как субъект, действующий в интересах Китая, и демонстрирует пересечения с другими группировками, в частности с UAT-5918. Расследование Cisco Talos выявило общую инфраструктуру и частично совпадающий инструментарий, что указывает на элементы стратегической координации. Тем не менее в Talos подчеркивают: это различные операционные единицы, каждая из которых преследует собственные уникальные цели.

Фокус на уязвимости: точка входа через Ruckus и не только

Ключевая тактика UAT-7810 — эксплуатация незакрытых уязвимостей. Основной удар приходится на беспроводные маршрутизаторы Ruckus, а также на устройства, содержащие известные CVE. Среди эксплуатируемых проблем фигурирует, в частности, CVE-2025-2492. Ставка на легкодоступные бреши позволяет группе быстро создавать опорные пункты, не прибегая к сложным цепочкам эксплойтов.

Инфраструктура и непрерывное развитие

Для доставки вредоносной нагрузки UAT-7810 развернула новые серверы, обслуживающие сразу несколько аппаратных платформ — ARM, MIPS и x64. Выявленные IP-адреса задействованы не только в раздаче имплантов: они связаны с попытками эксплуатации разнородных устройств, что свидетельствует о масштабе кампании, выходящей далеко за пределы построения ORB-сетей.

Отдельного внимания заслуживает бинарный файл LEASHTEST. Сам по себе он не является вредоносным, однако его развертывание на скомпрометированных MIPS-устройствах недвусмысленно указывает на продолжающийся цикл разработки и тестирования. Такой осторожный, итеративный подход демонстрирует, что UAT-7810 не только расширяет географию атак, но и тщательно отлаживает собственные технологии перед полномасштабным внедрением.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: