Китайски хакери, проследявани под името UAT-7810, активно развиват своя зловреден софтуер, за да разширят мрежата си от тип Operational Relay Box (ORB). Това става чрез компрометиране на мрежови устройства с достъп до интернет, предимно непачвани рутери Ruckus.

Според изследователи от Cisco Talos, мрежата ORB служи като защитена транзитна инфраструктура за други усъвършенствани постоянни заплахи (APTs), свързани с Китай, включително UAT-5918.

Този тип инфраструктура, документирана по-рано от Google Mandiant, позволява на атакуващите да пренасочват мрежовия си трафик през регионални устройства. По този начин той изглежда така, сякаш произхожда от легитимна локална инфраструктура, което помага за избягване на засичането и затруднява определянето на извършителя.

Анализаторите от Talos са идентифицирали нов зловреден софтуер в кампанията, включително LONGLEASH (нова версия на предишно документирания бекдор SHORTLEASH), DOGLEASH (бекдор за Linux), JARLEASH (административен инструмент) и LEASHTEST (помощна програма за тестване).

Изследователите съобщават, че UAT-7810 експлоатира основно известни уязвимости (n-day) за получаване на първоначален достъп, включително CVE-2020-22653, CVE-2020-22658 и CVE-2023-25717 в рутери Ruckus, както и CVE-2025-2492 в рутери ASUS AiCloud.

Новооткритият зловреден софтуер LONGLEASH е подобрена версия на SHORTLEASH, документиран за първи път от SecurityScorecard през 2025 г., и значително разширява възможностите му. Той надгражда предишната версия, която поддържаше C2 комуникации, хостване на уеб сървър, управление на мрежови тунели и работа като C2 сървър и клиент.

В допълнение към тях, изследователите от Talos сега наблюдават и следните възможности:

  • HTTP, DNS, SOCKS, TCP, ICMP и UDP проксиране с пренасочване на трафика
  • SMTP клиент/сървър функционалност
  • Самопремахване при откриване на подмяна или друга подозрителна дейност
  • Възможност за работа като междинен C2 сървър, препращащ команди и данни между заразените възли

Освен LONGLEASH, изследователите откриха и DOGLEASH — лек Linux бекдор, внедряван чрез скриптове за уеб шел. При стартиране той отваря порт за слушане на TCP връзки и удостоверява входящите заявки с твърдо кодирана парола. Инструментът поддържа изпълнение на шел команди, достъп и промяна на файлове, извличане на информация за ОС и изпълнение на произволен код директно в паметта на хоста.

JARLEASH е базиран на Java административен инструмент, който предоставя уеб-базирано управление на файлове и включва FTP, SFTP и Netcat сървърна функционалност. Накрая, атакуващите са разработили и LEASHTEST, който се използва за проверка дали MIPS IoT устройство може да изпълнява функции, свързани с работата на зловредния софтуер, вероятно за подобряване на MIPS поддръжката на LONGLEASH.

Cisco Talos заключва, че UAT-7810 продължава да разширява своята ORB инфраструктура, като активно заменя или допълва SHORTLEASH с по-мощния LONGLEASH, разширявайки същевременно инструментариума си с нов зловреден софтуер.