UAT-7810 разширява мрежа за прикриване на кибератаки чрез компрометирани рутери

UAT-7810 използва заразени мрежови устройства като оперативна инфраструктура за прикриване на действията на китайски APT групи

Китайската кибершпионска група UAT-7810 активно развива своята инфраструктура от компрометирани устройства тип Operational Relay Box (ORB), като използва основно уязвими интернет-достъпни мрежови устройства, включително непачнати рутери на Ruckus. Нов анализ на Cisco Talos показва, че групата разширява инструментариума си с нови версии на зловреден софтуер, предназначени да превръщат заразени устройства в скрити комуникационни точки за други китайски кибероперации.

ORB инфраструктурите се превръщат във все по-важен елемент от съвременните операции на напреднали заплахи, тъй като позволяват на нападателите да прикриват реалния произход на атаките и да затрудняват проследяването им.

Какво представляват Operational Relay Box мрежите

Operational Relay Box (ORB) представлява мрежа от компрометирани устройства, които се използват като посредници между атакуващите и крайната цел.

Вместо нападателят да се свързва директно със системата на жертвата, трафикът преминава през множество заразени устройства в различни региони. Така атаката изглежда като идваща от легитимна локална инфраструктура.

Този подход:

  • затруднява откриването на реалния източник;
  • усложнява анализа на атаките;
  • позволява по-добро прикриване на държавно подкрепени операции;
  • намалява риска за основната инфраструктура на нападателя.

Подобни мрежи вече са документирани от изследователи на Google Mandiant, които предупреждават, че ORB инфраструктурите се използват от различни китайски групи за кибершпионаж.

UAT-7810 изгражда инфраструктура за други китайски APT групи

Според Cisco Talos UAT-7810 не се фокусира единствено върху самостоятелни атаки, а изгражда инфраструктура, която може да бъде използвана и от други китайски свързани с държавата заплахи.

Сред групите, свързвани с подобни операции, е UAT-5918.

Използването на ORB мрежи показва промяна в начина, по който действащите от типа APT групи изграждат своите кампании. Вместо да разчитат само на собствени сървъри и домейни, те все по-често използват разпределени мрежи от заразени устройства, които изглеждат като обикновени потребителски или корпоративни системи.

Основна цел – уязвими мрежови устройства

Cisco Talos установява, че UAT-7810 използва предимно вече известни уязвимости, за които съществуват корекции, но много устройства остават непачнати.

Сред използваните уязвимости са:

  • CVE-2020-22653 в рутери Ruckus;
  • CVE-2020-22658 в рутери Ruckus;
  • CVE-2023-25717 в рутери Ruckus;
  • CVE-2025-2492 в ASUS AiCloud устройства.

Този модел показва добре познат проблем в екосистемата на мрежовото оборудване – много устройства остават с остарял фърмуер години след публикуването на критични поправки.

За нападателите това създава огромен набор от лесни цели, които могат да бъдат превърнати в част от глобална прикриваща инфраструктура.

LONGLEASH – ново поколение на основния бекдор

Най-значимото откритие в анализа на Cisco Talos е новият зловреден софтуер LONGLEASH.

Той представлява развитие на по-ранния бекдор SHORTLEASH, документиран през 2025 г. от SecurityScorecard.

Докато предишната версия поддържаше основни функции за командване и контрол (C2), управление на мрежови тунели и работа като C2 клиент или сървър, LONGLEASH значително разширява възможностите си.

Новата версия включва:

  • обратна командна обвивка (reverse shell);
  • проксиране на трафик чрез HTTP, DNS, SOCKS, TCP, ICMP и UDP;
  • пренасочване на мрежови комуникации;
  • SMTP клиентски и сървърни функции;
  • поддръжка на TLS и PKI механизми;
  • автоматично самопремахване при откриване на подозрителна активност;
  • възможност да действа като междинен C2 сървър между заразени устройства.

Тези функции превръщат LONGLEASH в много по-гъвкав инструмент за изграждане и управление на скрити мрежи.

Допълнителни инструменти в арсенала на UAT-7810

Освен LONGLEASH изследователите са открили още няколко инструмента.

DOGLEASH – Linux бекдор за контрол на устройства

DOGLEASH е лек Linux бекдор, който се разпространява чрез уеб шел скриптове.

След инсталиране той:

  • отваря TCP порт за връзка;
  • използва предварително зададена парола за автентикация;
  • позволява изпълнение на команди;
  • предоставя достъп до файлове;
  • позволява промяна на съдържание;
  • събира информация за операционната система;
  • може да изпълнява код директно в паметта.

JARLEASH – административен инструмент

JARLEASH е базиран на Java инструмент за управление, който предоставя:

  • уеб базирано управление на файлове;
  • FTP функционалност;
  • SFTP поддръжка;
  • Netcat сървърни възможности.

Това го прави подходящ за управление на вече компрометирани системи.

LEASHTEST – инструмент за проверка на IoT устройства

LEASHTEST е помощен инструмент, който вероятно се използва за проверка дали MIPS базирани IoT устройства могат да изпълняват необходимите функции за работа на зловредния код.

Според изследователите той вероятно подпомага развитието и разширяването на поддръжката на LONGLEASH за различни хардуерни платформи.

Еволюция към по-устойчиви кибероперации

Анализът на Cisco Talos показва, че UAT-7810 продължава активно да модернизира своята инфраструктура, като заменя или разширява възможностите на SHORTLEASH с по-мощния LONGLEASH.

Развитието на този инструментариум показва тенденция, която се наблюдава все по-често при държавно подкрепени групи – изграждане на дългосрочни, устойчиви и трудно проследими мрежи, вместо извършване на единични атаки.

Какво означава това за организациите

Макар атаките на UAT-7810 да са насочени основно към изграждане на инфраструктура за напреднали заплахи, рискът за организации и доставчици на услуги е значителен.

Компрометираните рутери и IoT устройства могат да бъдат използвани като:

  • скрити точки за атака;
  • комуникационни проксита;
  • платформи за последващи операции;
  • входна точка към корпоративни мрежи.

Защитата изисква постоянен контрол върху мрежовото оборудване, своевременно обновяване на фърмуера, премахване на неизползвани услуги и мониторинг на необичайни комуникации.

e-security.bg

Подобни

Атака злоупотребява с механизма за обновяване на ViPNet
20.07.2026
Cyberattack_b
Kиберпрестъпници използват фалшив софтуер за разпространение на Starland RAT
17.07.2026
malware-via-canva-1080x600
Spirals криптира мрежа за по-малко от 24 часа след проникването
17.07.2026
Ransomware
OkoBot - нова зловредна платформа атакува криптопортфейли
17.07.2026
hellocreatio-ai-generated-8183045_640
ClickLock - нов macOS инфостийлър
17.07.2026
Business office building and machine learning system
Зловредни npm пакети на AsyncAPI заразиха хиляди разработчици
16.07.2026
npm

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
Измамническите сайтове в България: как да ги разпознаем, проверим и защитим себе си
6.10.2025
bulgaria3
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy