UAT-7810 използва заразени мрежови устройства като оперативна инфраструктура за прикриване на действията на китайски APT групи
Китайската кибершпионска група UAT-7810 активно развива своята инфраструктура от компрометирани устройства тип Operational Relay Box (ORB), като използва основно уязвими интернет-достъпни мрежови устройства, включително непачнати рутери на Ruckus. Нов анализ на Cisco Talos показва, че групата разширява инструментариума си с нови версии на зловреден софтуер, предназначени да превръщат заразени устройства в скрити комуникационни точки за други китайски кибероперации.
ORB инфраструктурите се превръщат във все по-важен елемент от съвременните операции на напреднали заплахи, тъй като позволяват на нападателите да прикриват реалния произход на атаките и да затрудняват проследяването им.
Какво представляват Operational Relay Box мрежите
Operational Relay Box (ORB) представлява мрежа от компрометирани устройства, които се използват като посредници между атакуващите и крайната цел.
Вместо нападателят да се свързва директно със системата на жертвата, трафикът преминава през множество заразени устройства в различни региони. Така атаката изглежда като идваща от легитимна локална инфраструктура.
Този подход:
- затруднява откриването на реалния източник;
- усложнява анализа на атаките;
- позволява по-добро прикриване на държавно подкрепени операции;
- намалява риска за основната инфраструктура на нападателя.
Подобни мрежи вече са документирани от изследователи на Google Mandiant, които предупреждават, че ORB инфраструктурите се използват от различни китайски групи за кибершпионаж.
UAT-7810 изгражда инфраструктура за други китайски APT групи
Според Cisco Talos UAT-7810 не се фокусира единствено върху самостоятелни атаки, а изгражда инфраструктура, която може да бъде използвана и от други китайски свързани с държавата заплахи.
Сред групите, свързвани с подобни операции, е UAT-5918.
Използването на ORB мрежи показва промяна в начина, по който действащите от типа APT групи изграждат своите кампании. Вместо да разчитат само на собствени сървъри и домейни, те все по-често използват разпределени мрежи от заразени устройства, които изглеждат като обикновени потребителски или корпоративни системи.
Основна цел – уязвими мрежови устройства
Cisco Talos установява, че UAT-7810 използва предимно вече известни уязвимости, за които съществуват корекции, но много устройства остават непачнати.
Сред използваните уязвимости са:
- CVE-2020-22653 в рутери Ruckus;
- CVE-2020-22658 в рутери Ruckus;
- CVE-2023-25717 в рутери Ruckus;
- CVE-2025-2492 в ASUS AiCloud устройства.
Този модел показва добре познат проблем в екосистемата на мрежовото оборудване – много устройства остават с остарял фърмуер години след публикуването на критични поправки.
За нападателите това създава огромен набор от лесни цели, които могат да бъдат превърнати в част от глобална прикриваща инфраструктура.
LONGLEASH – ново поколение на основния бекдор
Най-значимото откритие в анализа на Cisco Talos е новият зловреден софтуер LONGLEASH.
Той представлява развитие на по-ранния бекдор SHORTLEASH, документиран през 2025 г. от SecurityScorecard.
Докато предишната версия поддържаше основни функции за командване и контрол (C2), управление на мрежови тунели и работа като C2 клиент или сървър, LONGLEASH значително разширява възможностите си.
Новата версия включва:
- обратна командна обвивка (reverse shell);
- проксиране на трафик чрез HTTP, DNS, SOCKS, TCP, ICMP и UDP;
- пренасочване на мрежови комуникации;
- SMTP клиентски и сървърни функции;
- поддръжка на TLS и PKI механизми;
- автоматично самопремахване при откриване на подозрителна активност;
- възможност да действа като междинен C2 сървър между заразени устройства.
Тези функции превръщат LONGLEASH в много по-гъвкав инструмент за изграждане и управление на скрити мрежи.
Допълнителни инструменти в арсенала на UAT-7810
Освен LONGLEASH изследователите са открили още няколко инструмента.
DOGLEASH – Linux бекдор за контрол на устройства
DOGLEASH е лек Linux бекдор, който се разпространява чрез уеб шел скриптове.
След инсталиране той:
- отваря TCP порт за връзка;
- използва предварително зададена парола за автентикация;
- позволява изпълнение на команди;
- предоставя достъп до файлове;
- позволява промяна на съдържание;
- събира информация за операционната система;
- може да изпълнява код директно в паметта.
JARLEASH – административен инструмент
JARLEASH е базиран на Java инструмент за управление, който предоставя:
- уеб базирано управление на файлове;
- FTP функционалност;
- SFTP поддръжка;
- Netcat сървърни възможности.
Това го прави подходящ за управление на вече компрометирани системи.
LEASHTEST – инструмент за проверка на IoT устройства
LEASHTEST е помощен инструмент, който вероятно се използва за проверка дали MIPS базирани IoT устройства могат да изпълняват необходимите функции за работа на зловредния код.
Според изследователите той вероятно подпомага развитието и разширяването на поддръжката на LONGLEASH за различни хардуерни платформи.
Еволюция към по-устойчиви кибероперации
Анализът на Cisco Talos показва, че UAT-7810 продължава активно да модернизира своята инфраструктура, като заменя или разширява възможностите на SHORTLEASH с по-мощния LONGLEASH.
Развитието на този инструментариум показва тенденция, която се наблюдава все по-често при държавно подкрепени групи – изграждане на дългосрочни, устойчиви и трудно проследими мрежи, вместо извършване на единични атаки.
Какво означава това за организациите
Макар атаките на UAT-7810 да са насочени основно към изграждане на инфраструктура за напреднали заплахи, рискът за организации и доставчици на услуги е значителен.
Компрометираните рутери и IoT устройства могат да бъдат използвани като:
- скрити точки за атака;
- комуникационни проксита;
- платформи за последващи операции;
- входна точка към корпоративни мрежи.
Защитата изисква постоянен контрол върху мрежовото оборудване, своевременно обновяване на фърмуера, премахване на неизползвани услуги и мониторинг на необичайни комуникации.









