UAT-7810, хакерска група, свързана с Китай, разширява глобална мрежа от компрометирани интернет устройства, като експлоатира уязвимости в сигурността на безжични рутери Ruckus и внедрява нов специализиран зловреден софтуер.
Тази дейност захранва това, което изследователите наричат мрежа от операционни релейни кутии (Operational Relay Box - ORB) – верига от компрометирани устройства, използвани за прикриване на реалния произход на кибератаките.
Тази тактика позволява на атакуващите да пренасочват трафика си през обикновени домашни и бизнес рутери, което кара зловредната дейност да се слива с нормалния интернет трафик.
Усилията на групата не са нови. Изследователите по сигурността първоначално сигнализираха за тази ORB мрежа, известна като LapDogs, през 2025 г., но оттогава инфраструктурата продължава да расте.
UAT-7810 изглежда се специализира в изграждането и поддържането на тези релейни мрежи, така че други хакерски групи да могат да ги използват за стартиране на атаки срещу ценни мишени. Това разделение на труда затруднява защитниците да проследят едно проникване обратно до неговия действителен източник.
Анализатори от Cisco Talos заявиха в доклад, споделен с Cyber Security News (CSN), че активно проследяват инфраструктурата и зловредния софтуер, свързани с UAT-7810, описвайки групата като усъвършенствана постоянна заплаха (APT), отговорна за поддържането на мрежата LapDogs.Talos също така установи, че UAT-7810 споделя някои инструменти с друга свързана с Китай група, UAT-5918, въпреки че двете се проследяват като отделни участници със собствени цели.
Атакуващите разчитат в голяма степен на непачванати рутери Ruckus за получаване на първоначален достъп, като експлоатират известни, но неотстранени уязвимости, вместо да откриват нови.
Този подход показва, че остарелият фърмуер остава един от най-лесните пътища за навлизане в домашна или офис мрежа. Веднъж влезли вътре, групата разгръща разширяващ се набор от инструменти от персонализирани задни врати (backdoors), предназначени да поддържат контрол над компрометираните устройства в дългосрочен план.
Китайски хакери експлоатират рутери RuckusВ центъра на тази кампания е задна врата, наречена SHORTLEASH, която според Talos бива заменена от модернизирана версия, наречена LONGLEASH, която добавя много повече възможности.
LONGLEASH може да действа като прокси, да работи като собствен уеб сървър, да управлява криптирани тунели и дори да функционира като междинен команден сървър, който предава инструкции към други заразени устройства.
Софтуерът заема код от библиотеки с отворен код и използва идентификатор на браузъра Chrome, за да маскира мрежовия си трафик като нормално сърфиране в мрежата.
Talos разкри и два невиждани досега инструмента, DOGLEASH и JARLEASH, заедно с малка тестова програма, наречена LEASHTEST.
- DOGLEASH е олекотена задна врата, която слуша тихо на заразени Linux устройства и чака специфични команди, като например стартиране на shell код или четене на файлове.
- JARLEASH, написан на Java, предоставя на атакуващите конзола за управление на файлове и инструменти за трансфер на файлове, а конфигурационният му файл съдържа коментари, написани на опростен китайски език.
Безжичните рутери Ruckus се превърнаха в предпочитана цел, тъй като много устройства в реална експлоатация все още работят с остарял софтуер, се казва в доклада.
Talos идентифицира три известни уязвимости, които UAT-7810 е експлоатирала, за да проникне в тези устройства от 2025 г. насам.
След като бъде компрометиран, даден рутер може безшумно да бъде присъединен към ORB мрежата и използван за препредаване на трафик в продължение на месеци, без собственикът да забележи.
Групата също така проявява интерес към разширяване извън рутерите, като един сървър, свързан с кампанията, е бил използван за насочване към ASUS AiCloud устройства по-рано тази година.
Това предполага, че UAT-7810 не се ограничава до един доставчик или тип устройство, докато разширява своята релейна инфраструктура.
Своевременното прилагане на актуализации на фърмуера на рутера и подмяната на хардуер с изтекъл жизнен цикъл са лесни, но ефективни стъпки, които могат да затворят тази входна точка.
Организациите и обикновените потребители се насърчават да проверят дали техните рутери все още получават актуализации за сигурност от производителя.
Сегментирането на домашните и офис мрежите, така че компрометираният рутер да не може лесно да достигне до други устройства, добавя още едно ниво на защита.
Тъй като тези атаки разчитат на тих, дългосрочен достъп, а не на незабавни щети, редовното наблюдение на мрежовия трафик за необичайни връзки също е полезно.