Một tác nhân đe dọa liên quan đến Trung Quốc được theo dõi dưới cái tên UAT-7810 đang tích cực cải tiến mã độc tùy chỉnh của mình để mở rộng mạng lưới Operational Relay Box (ORB) bằng cách xâm nhập vào các thiết bị mạng có kết nối Internet.
Theo những phát hiện từ Cisco Talos, UAT-7810 là một nhóm tấn công có chủ đích (APT) chịu trách nhiệm duy trì và phát triển LapDogs, một mạng lưới ORB lần đầu tiên được đưa ra ánh sáng vào tháng 6 năm 2025.
"UAT-7810 rất có thể được giao nhiệm vụ thiết lập các mạng lưới Operational Relay Box (ORB) để sau đó các tác nhân đe dọa thứ cấp liên kết có thể tận dụng nhằm thực hiện các cuộc tấn công độc hại của riêng chúng chống lại các mục tiêu giá trị cao," các nhà nghiên cứu Jungsoo An, Asheer Malhotra, Vanja Svajcer và Brandon White cho biết.
Một trong những tác nhân đe dọa có liên hệ với Trung Quốc đã tận dụng cơ sở hạ tầng này trong các cuộc tấn công của mình là UAT-5918. Nhóm này có liên quan đến các cuộc tấn công mạng nhắm vào các thực thể hạ tầng trọng yếu tại Đài Loan kể từ ít nhất là năm 2023, với mục tiêu thiết lập quyền truy cập bền vững bên trong môi trường của nạn nhân.
Sự xuất hiện của LONGLEASH và bộ công cụ mới
Các phát hiện mới nhất chỉ ra rằng UAT-7810 đã tiếp tục phát triển mã độc tùy chỉnh của mình có tên ShortLeash với một phiên bản mới hơn mang mã hiệu LONGLEASH. Ngoài ra, nhóm này còn sử dụng hai công cụ khác chưa từng được báo cáo trước đây:
- DOGLEASH: Một backdoor thụ động có khả năng thực thi shellcode tùy ý trên thiết bị Linux bị xâm nhập.
- LEASHTEST: Một tệp nhị phân ELF được sử dụng để kiểm tra một số chức năng nhất định, chẳng hạn như tạo thread, child process hoặc async timer trên các thiết bị nhúng dựa trên kiến trúc MIPS.
"UAT-7810 đã sử dụng ít nhất bốn máy chủ mới để lưu trữ nhiều biến thể của DOGLEASH nhằm triển khai chống lại các mục tiêu bị xâm nhập," các nhà nghiên cứu bổ sung. "Một backdoor bổ sung dựa trên Java (gói JAR) mà chúng tôi theo dõi dưới tên 'JARLEASH' cũng được UAT-7810 triển khai trên ít nhất một trong ba máy chủ cho các mục đích quản trị, bao gồm quản lý tệp, FTP, SFTP và Netcat."
Mở rộng mục tiêu tấn công router Ruckus và ASUS
Các chuỗi tấn công của nhóm này được biết đến với việc vũ khí hóa các lỗ hổng đã biết trên các bộ định tuyến không dây Ruckus chưa được vá, chẳng hạn như CVE-2020-22653, CVE-2020-22658 và CVE-2023-25717. Các chiến dịch được quan sát vào đầu năm nay cũng nhắm mục tiêu vào các bộ định tuyến ASUS AiCloud dễ bị tấn công bởi CVE-2025-2492, cho thấy nỗ lực mở rộng mạng lưới ORB.
Phân tích khả năng của mã độc LONGLEASH
ShortLeash tích hợp một backdoor có khả năng liên lạc với máy chủ bên ngoài, lưu trữ web server, đồng thời đóng vai trò là máy chủ và máy khách điều khiển (C2). Phiên bản kế nhiệm của nó, LONGLEASH, được trang bị thêm nhiều chức năng mới:
- Một thành phần thực thi cho phép các chức năng proxy sử dụng giao thức HTTP, DNS, SOCKS, TCP, ICMP và UDP; quản lý kết nối mạng đến các máy chủ khác; ủy quyền cho máy khách và tự động xóa bỏ implant cùng mọi dấu vết nếu phát hiện nỗ lực can thiệp.
- Đóng vai trò là máy chủ C2 trung gian để chuyển tiếp các lệnh và dữ liệu từ máy chủ C2 chính đến các nút ngang hàng khác.
"Việc phát triển và sử dụng LEASHTEST cho thấy mặc dù đã có LONGLEASH, một khung backdoor hoàn chỉnh, UAT-7810 vẫn đang tích cực thử nghiệm chức năng trên các nền tảng MIPS và có thể chưa hoàn toàn tin tưởng vào hành vi của nó trên các thiết bị này," Talos nhận định.