A UAT-7810 néven nyilvántartott, Kínához köthető támadócsoport folyamatosan csiszolja egyedi kártevőjét, hogy internet felől elérhető hálózati eszközök feltörésével tovább bővítse az Operational Relay Box (ORB) hálózatát.
A Cisco Talos kutatói szerint a UAT-7810 egy fejlett, tartós fenyegetést (apt) jelentő csoport, amely a LapDogs nevű ORB-hálózat fenntartásáért és terjesztéséért felel. Ezt a hálózatot 2025 júniusában azonosították először.
„A UAT-7810 feladata nagy valószínűséggel az, hogy olyan Operational Relay Box (ORB) hálózatokat építsen ki, amelyeket aztán más, velük együttműködő támadócsoportok felhasználhatnak saját, nagy értékű célpontok elleni támadásaikhoz” – írták a kutatók, Jungsoo An, Asheer Malhotra, Vanja Svajcer és Brandon White elemzésükben.
Az infrastruktúrát saját támadásaiban kihasználó, szintén Kínához köthető csoport a UAT-5918. Ezt a csoportot legalább 2023 óta kötik tajvani kritikus infrastruktúrák elleni kibertámadásokhoz, amelyek célja a tartós hozzáférés kiépítése az áldozatok rendszereihez.
A legfrissebb eredmények szerint a UAT-7810 továbbfejlesztette a ShortLeash nevű, egyedi kártevőjét, és elkészítette annak újabb, LONGLEASH kódnevű változatát. Emellett két eddig nem dokumentált eszközt is bevetnek:
- DOGLEASH – passzív backdoor, amely tetszőleges shellcode futtatására képes egy kompromittált Linux eszközön
- LEASHTEST – ELF bináris, amelyet bizonyos funkciók tesztelésére használnak MIPS-alapú beágyazott eszközökön, például szál, gyermekfolyamat vagy aszinkron időzítő létrehozására
„A UAT-7810 legalább négy új szervert használt különböző, kisebb módosításokkal ellátott DOGLEASH variánsok tárolására, hogy ezeket a kompromittált célpontok ellen bevesse” – tették hozzá a kutatók. „Egy további, Java-alapú (JAR csomag) backdoort is azonosítottunk, amelyet ‘JARLEASH’ néven követünk. Ezt a UAT-7810 legalább az egyik, három azonosított szerver közül adminisztrációs célokra telepítette, többek között fájlkezelésre, FTP, SFTP és Netcat használatára.”
A csoport támadási láncai ismert sebezhetőségeket használnak ki nem frissített Ruckus vezeték nélküli routerekben, például a CVE-2020-22653, CVE-2020-22658 és CVE-2023-25717 hibákat. Az idei év elején megfigyelt kampányok az ASUS AiCloud routereket is célba vették, amelyek érintettek a CVE-2025-2492 sebezhetőségben. Mindez arra utal, hogy a támadók tovább akarják szélesíteni az ORB-hálózatot.
A ShortLeash egy olyan backdoor, amely képes külső szerverrel kommunikálni, web szervert futtatni, és egyszerre C2 (command-and-control) szerverként és kliensként működni. Utódja, a LONGLEASH további funkciókat kapott, ami aktív fejlesztési ciklusra utal. Az újabb funkciók közül néhány:
- Végrehajtó komponens, amely lehetővé teszi a proxyként való működést HTTP, DNS, SOCKS, TCP, ICMP és UDP protokollokkal, kezeli a más szerverekhez tartozó hálózati kapcsolatokat, hitelesíti a klienseket, és eltávolítja az implantátumot, valamint minden nyomát a szerverről, ha bármilyen manipulációt észlel
- Köztes C2 szerverként működik, amely a fő C2-től érkező parancsokat és adatokat továbbítja a többi, vele összekapcsolt rendszer felé
„A LEASHTEST fejlesztése és használata azt mutatja, hogy bár már elkészítették a LONGLEASH-t, egy teljes értékű backdoor frameworköt, a UAT-7810 továbbra is aktívan teszteli a funkciókat MIPS platformokon, és valószínűleg még nem teljesen biztos abban, hogyan viselkedik a kártevő MIPS-alapú eszközökön” – közölte a Talos.

