El grupo vinculado a China UAT-7810 amplía la red ORB con el nuevo malware LONGLEASH
Cisco Talos afirma que un grupo de amenazas vinculado a China, identificado como UAT-7810, continúa ampliando su infraestructura de Cajas de Retransmisión Operativa (ORB) al comprometer dispositivos d...
Cisco Talos afirma que un grupo de amenazas vinculado a China, identificado como UAT-7810, continúa ampliando su infraestructura de Cajas de Retransmisión Operativa (ORB) al comprometer dispositivos de red expuestos a Internet, y que los routers Ruckus sin parches parecen ser un objetivo frecuente. El grupo utiliza esta red de retransmisión para encaminar tráfico malicioso a través de dispositivos distribuidos geográficamente, lo que ayuda a ocultar el origen real de sus operaciones y dificulta la atribución.
Según los investigadores, la campaña aprovecha vulnerabilidades conocidas para obtener acceso, incluidos fallos que afectan a routers Ruckus y ASUS. Una vez dentro, los operadores despliegan un conjunto de herramientas personalizadas diseñadas para mantener el acceso, gestionar el tráfico y respaldar una infraestructura más amplia utilizada por otros grupos de amenazas persistentes avanzadas alineados con China.
LONGLEASH sustituye y amplía las herramientas anteriores
El desarrollo más destacado es LONGLEASH, una cepa de malware identificada recientemente que parece basarse en SHORTLEASH, una puerta trasera documentada anteriormente en actividades relacionadas. Talos afirma que la nueva versión añade una funcionalidad considerable con respecto al conjunto de herramientas anterior.
Además de las comunicaciones de mando y control y el alojamiento de servidores web, LONGLEASH puede abrir shells inversas, actuar como proxy del tráfico a través de varios protocolos y funcionar como servidor y cliente en la cadena de control. También incluye compatibilidad con operaciones SMTP, funciones de TLS y PKI, y una lógica de autodestrucción destinada a eliminarlo si detecta manipulación.
Otras herramientas de la campaña
- DOGLEASH es una puerta trasera ligera para Linux distribuida mediante scripts de shell web. Escucha en un puerto TCP, comprueba las solicitudes entrantes con una contraseña incorporada y puede ejecutar comandos, acceder a archivos, recopilar información del sistema y ejecutar código directamente en la memoria.
- JARLEASH es una utilidad de administración basada en Java que ofrece gestión de archivos web y puede funcionar como servidor FTP, SFTP o Netcat.
- LEASHTEST parece ser una herramienta de validación utilizada para comprobar si los dispositivos IoT basados en MIPS pueden admitir las funciones necesarias para el malware, lo que sugiere un desarrollo continuo de LONGLEASH para ese entorno.
Cisco Talos afirma que los hallazgos demuestran que UAT-7810 no solo mantiene su red ORB, sino que también sustituye componentes antiguos por malware más capaz. La actividad pone de relieve que los dispositivos perimetrales comprometidos siguen siendo elementos atractivos para construir infraestructuras encubiertas utilizadas en labores de espionaje y otras operaciones avanzadas.
