UAT-7810 строит ORB-сети и атакует маршрутизаторы Ruckus
Целенаправленная киберугроза, получившая идентификатор UAT-7810, продолжает методично выстраивать сети Operational Relay Box (ORB). Эти сети становятся плацдармом для вторичных атакующих групп, обеспечивая им скрытный доступ к скомпрометированной инфраструктуре. Новое исследование Cisco Talos раскрывает свежие инструменты в арсенале злоумышленника, включая ранее не задокументированный backdoor и усовершенствованные техники закрепления.
Зоопарк «поводков»: LONGLEASH, DOGLEASH и другие
Эксперты Cisco Talos фиксируют стремительную эволюцию malware-арсенала UAT-7810. Помимо уже известного SHORTLEASH, получившего обновление, в атаках замечены сразу три новых семейства вредоносного ПО. Все они нацелены на скрытное управление скомпрометированными узлами и построены вокруг концепции асинхронных коммуникаций.
- LONGLEASH — флагманский backdoor с расширенной поддержкой командных серверов (C2) и улучшенными сетевыми возможностями. Он полностью построен на асинхронном фреймворке, что повышает эффективность и скрытность обмена данными.
- DOGLEASH — пассивный backdoor, манипулирующий правилами iptables для управления TCP-коммуникациями. Получая закодированные данные от C2, он выполняет команды атакующего, создавая постоянный теневой канал в систему после успешной компрометации.
- JARLEASH — Java-имплант, предоставляющий атакующему административный контроль. В его функционал входят управление файловой системой и реализация серверных функций для протоколов FTP и SFTP.
- Обновленный SHORTLEASH продолжает использоваться параллельно с новыми инструментами, подтверждая модульный подход UAT-7810.
Стратегические связи и уникальный почерк
UAT-7810 характеризуется как субъект, действующий в интересах Китая, и демонстрирует пересечения с другими группировками, в частности с UAT-5918. Расследование Cisco Talos выявило общую инфраструктуру и частично совпадающий инструментарий, что указывает на элементы стратегической координации. Тем не менее в Talos подчеркивают: это различные операционные единицы, каждая из которых преследует собственные уникальные цели.
Фокус на уязвимости: точка входа через Ruckus и не только
Ключевая тактика UAT-7810 — эксплуатация незакрытых уязвимостей. Основной удар приходится на беспроводные маршрутизаторы Ruckus, а также на устройства, содержащие известные CVE. Среди эксплуатируемых проблем фигурирует, в частности, CVE-2025-2492. Ставка на легкодоступные бреши позволяет группе быстро создавать опорные пункты, не прибегая к сложным цепочкам эксплойтов.
Инфраструктура и непрерывное развитие
Для доставки вредоносной нагрузки UAT-7810 развернула новые серверы, обслуживающие сразу несколько аппаратных платформ — ARM, MIPS и x64. Выявленные IP-адреса задействованы не только в раздаче имплантов: они связаны с попытками эксплуатации разнородных устройств, что свидетельствует о масштабе кампании, выходящей далеко за пределы построения ORB-сетей.
Отдельного внимания заслуживает бинарный файл LEASHTEST. Сам по себе он не является вредоносным, однако его развертывание на скомпрометированных MIPS-устройствах недвусмысленно указывает на продолжающийся цикл разработки и тестирования. Такой осторожный, итеративный подход демонстрирует, что UAT-7810 не только расширяет географию атак, но и тщательно отлаживает собственные технологии перед полномасштабным внедрением.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



