Mit China verbundene Gruppe UAT-7810 erweitert ORB-Netzwerk mit neuer LONGLEASH-Malware

Laut Cisco Talos baut die mit China verbundene Bedrohungsgruppe UAT-7810 ihre Infrastruktur aus Operational Relay Boxes (ORB) weiter aus, indem sie internetfähige Netzwerkgeräte kompromittiert. Dabei...

Laut Cisco Talos baut die mit China verbundene Bedrohungsgruppe UAT-7810 ihre Infrastruktur aus Operational Relay Boxes (ORB) weiter aus, indem sie internetfähige Netzwerkgeräte kompromittiert. Dabei scheinen ungepatchte Ruckus-Router häufige Ziele zu sein. Die Gruppe nutzt dieses Relay-Netzwerk, um schädlichen Datenverkehr über geografisch verteilte Geräte zu leiten. Dadurch wird die tatsächliche Quelle ihrer Aktivitäten verschleiert und eine Zuordnung erschwert.

Den Forschern zufolge stützt sich die Kampagne auf bekannte Schwachstellen, um Zugriff zu erlangen, darunter Sicherheitslücken in Ruckus- und ASUS-Routern. Nach dem Eindringen setzen die Betreiber eine Reihe individuell entwickelter Tools ein, die den Zugriff aufrechterhalten, den Datenverkehr verwalten und eine umfassendere Infrastruktur unterstützen, die von anderen mit China verbundenen Advanced-Persistent-Threat-Gruppen genutzt wird.

LONGLEASH ersetzt und erweitert frühere Tools

Die bemerkenswerteste Entwicklung ist LONGLEASH, eine neu identifizierte Malware, die offenbar auf SHORTLEASH aufbaut, einer zuvor im Zusammenhang mit ähnlichen Aktivitäten dokumentierten Backdoor. Laut Talos bietet die neue Version deutlich mehr Funktionen als das frühere Toolset.

Neben der Command-and-Control-Kommunikation und dem Hosting von Webservern kann LONGLEASH Reverse Shells öffnen, Datenverkehr über mehrere Protokolle proxyen und in der Steuerungskette sowohl als Server als auch als Client fungieren. Außerdem unterstützt die Malware SMTP-Operationen sowie TLS- und PKI-Funktionen und enthält eine Logik zur Selbstlöschung, mit der sie sich entfernen soll, wenn Manipulationen erkannt werden.

Weitere Tools der Kampagne

  • DOGLEASH ist eine schlanke Linux-Backdoor, die über Webshell-Skripte bereitgestellt wird. Sie lauscht an einem TCP-Port, prüft eingehende Anfragen anhand eines integrierten Passworts und kann Befehle ausführen, auf Dateien zugreifen, Systeminformationen sammeln und Code direkt im Speicher ausführen.
  • JARLEASH ist ein Java-basiertes Administrationsprogramm, das eine webbasierte Dateiverwaltung bietet und als FTP-, SFTP- oder Netcat-Server fungieren kann.
  • LEASHTEST scheint ein Validierungstool zu sein, mit dem geprüft wird, ob MIPS-basierte IoT-Geräte die für die Malware erforderlichen Funktionen unterstützen können. Dies deutet auf eine fortgesetzte Weiterentwicklung von LONGLEASH für diese Umgebung hin.

Laut Cisco Talos zeigen die Erkenntnisse, dass UAT-7810 sein ORB-Netzwerk nicht nur aufrechterhält, sondern ältere Komponenten auch durch leistungsfähigere Malware ersetzt. Die Aktivitäten verdeutlichen, dass kompromittierte Edge-Geräte weiterhin attraktive Bausteine für verdeckte Infrastrukturen sind, die bei Spionage und anderen fortgeschrittenen Operationen eingesetzt werden.