Le groupe UAT-7810 lié à la Chine développe son infrastructure ORB avec le nouveau malware LONGLEASH

Cisco Talos indique qu’un groupe de menaces aligné sur la Chine, suivi sous le nom d’UAT-7810, continue de développer un réseau de boîtiers relais opérationnels (ORB) en compromettant des équipements...

Cisco Talos indique qu’un groupe de menaces aligné sur la Chine, suivi sous le nom d’UAT-7810, continue de développer un réseau de boîtiers relais opérationnels (ORB) en compromettant des équipements réseau exposés sur Internet et en déployant des logiciels malveillants personnalisés mis à jour. Cette activité semble viser à étendre l’infrastructure de relais du groupe, qui peut être réutilisée par d’autres acteurs malveillants pour mener des opérations discrètes.

Talos avait précédemment établi un lien entre UAT-7810 et la maintenance de LapDogs, un réseau ORB identifié pour la première fois en 2025. Les dernières informations indiquent que le groupe a dépassé ses outils précédents et utilise désormais une nouvelle famille de portes dérobées appelée LONGLEASH, ainsi que plusieurs implants supplémentaires qui n’avaient encore jamais été documentés publiquement.

De nouveaux outils dans la campagne

Les chercheurs indiquent qu’UAT-7810 a été observé en train d’utiliser au moins quatre outils associés :

  • LONGLEASH, un successeur plus performant du précédent logiciel malveillant ShortLeash
  • DOGLEASH, une porte dérobée passive destinée aux appareils Linux, capable d’exécuter du shellcode fourni par les attaquants
  • LEASHTEST, un échantillon ELF utilisé pour tester des fonctions sur des systèmes embarqués basés sur MIPS
  • JARLEASH, une porte dérobée Java utilisée pour des tâches d’administration telles que la gestion des fichiers et l’accès à distance en ligne de commande

Selon Talos, LONGLEASH ajoute des fonctions de proxy et de relais sur plusieurs protocoles, notamment HTTP, DNS, SOCKS, TCP, ICMP et UDP. Il peut également servir d’intermédiaire entre l’infrastructure de commande et de contrôle et d’autres nœuds du réseau, ce qui aide le trafic à se fondre dans l’activité Internet normale. Le logiciel malveillant est aussi conçu pour s’effacer s’il détecte une tentative de manipulation.

Les routeurs et appareils embarqués dans le viseur

Les chaînes d’intrusion s’appuient sur des vulnérabilités connues présentes dans des équipements réseau exposés, notamment des failles affectant des routeurs sans fil Ruckus et, plus récemment, des routeurs ASUS AiCloud. Ce schéma laisse penser que le groupe cherche à élargir son réseau de relais en ciblant des appareils qui font souvent l’objet d’une surveillance limitée et sont rarement corrigés.

Talos précise que l’utilisation de LEASHTEST indique qu’UAT-7810 continue de valider le comportement de ses outils sur les plateformes MIPS, tout en développant un framework de porte dérobée plus complet. Ces résultats témoignent d’un cycle de développement actif et d’un écosystème ORB toujours en expansion, destiné à être utilisé par des opérateurs associés.