Se observa que UAT-7810, vinculado a China, amplía la infraestructura ORB con el nuevo malware LONGLEASH

Cisco Talos afirma que un grupo de amenazas alineado con China, rastreado como UAT-7810, continúa ampliando una red de Cajas de Retransmisión Operativa (ORB) al comprometer equipos de red expuestos a...

Cisco Talos afirma que un grupo de amenazas alineado con China, rastreado como UAT-7810, continúa ampliando una red de Cajas de Retransmisión Operativa (ORB) al comprometer equipos de red expuestos a Internet y desplegar malware personalizado actualizado. La actividad parece orientada a expandir la infraestructura de retransmisión del grupo, que otros actores de amenazas pueden reutilizar para llevar a cabo operaciones sigilosas.

Talos vinculó anteriormente a UAT-7810 con el mantenimiento de LapDogs, una red ORB identificada por primera vez en 2025. Los informes más recientes sugieren que el grupo ha dejado atrás las herramientas anteriores y ahora utiliza una nueva familia de puertas traseras denominada LONGLEASH, junto con varios implantes adicionales que no se habían documentado públicamente.

Nuevas herramientas en la campaña

Los investigadores afirman que se ha observado a UAT-7810 utilizando al menos cuatro herramientas relacionadas:

  • LONGLEASH, un sucesor más avanzado del malware ShortLeash
  • DOGLEASH, una puerta trasera pasiva para dispositivos Linux que puede ejecutar shellcode proporcionado por el atacante
  • LEASHTEST, una muestra ELF utilizada para probar funciones en sistemas embebidos basados en MIPS
  • JARLEASH, una puerta trasera Java utilizada para tareas de administración, como la gestión de archivos y el acceso remoto a comandos

Según Talos, LONGLEASH incorpora funciones de proxy y retransmisión en varios protocolos, incluidos HTTP, DNS, SOCKS, TCP, ICMP y UDP. También puede actuar como intermediario entre la infraestructura de mando y control y otros nodos de la red, ayudando a que el tráfico se mezcle con la actividad normal de Internet. El malware también está diseñado para eliminarse si detecta manipulación.

Enfoque en routers y dispositivos embebidos

Las cadenas de intrusión se basan en vulnerabilidades conocidas de equipos de red expuestos, incluidos fallos en routers inalámbricos Ruckus y, más recientemente, en routers ASUS AiCloud. Este patrón sugiere que el grupo intenta ampliar su red de retransmisión al dirigirse a dispositivos que suelen estar poco supervisados y rara vez reciben parches.

Talos indicó que el uso de LEASHTEST demuestra que UAT-7810 todavía está validando el comportamiento en plataformas MIPS, al tiempo que desarrolla un marco de puerta trasera más completo. Los hallazgos apuntan a un ciclo de desarrollo activo y a un ecosistema ORB que continúa ampliándose para que lo utilicen operadores asociados.