Le groupe lié à la Chine UAT-7810 étend son réseau ORB avec le nouveau malware LONGLEASH

Cisco Talos indique qu’un groupe de menaces lié à la Chine, identifié sous le nom d’UAT-7810, continue d’étendre son infrastructure Operational Relay Box (ORB) en compromettant des équipements réseau...

Cisco Talos indique qu’un groupe de menaces lié à la Chine, identifié sous le nom d’UAT-7810, continue d’étendre son infrastructure Operational Relay Box (ORB) en compromettant des équipements réseau exposés à Internet, les routeurs Ruckus non corrigés semblant être une cible fréquente. Le groupe utilise ce réseau de relais pour acheminer du trafic malveillant via des appareils répartis géographiquement, ce qui contribue à masquer la véritable source de ses opérations et complique l’attribution.

Selon les chercheurs, la campagne s’appuie sur des vulnérabilités connues pour obtenir un accès, notamment des failles affectant les routeurs Ruckus et ASUS. Une fois à l’intérieur, les opérateurs déploient un ensemble d’outils personnalisés conçus pour maintenir l’accès, gérer le trafic et prendre en charge une infrastructure plus vaste utilisée par d’autres groupes de menaces persistantes avancées alignés sur la Chine.

LONGLEASH remplace et étend les outils précédents

L’évolution la plus notable est LONGLEASH, une nouvelle souche de malware qui semble s’appuyer sur SHORTLEASH, une porte dérobée précédemment documentée dans le cadre d’activités connexes. Talos indique que cette nouvelle version ajoute des fonctionnalités importantes par rapport à l’ancienne gamme d’outils.

En plus des communications avec le serveur de commande et de contrôle et de l’hébergement de serveurs web, LONGLEASH peut ouvrir des shells inversés, relayer du trafic via plusieurs protocoles et agir à la fois comme serveur et comme client dans la chaîne de contrôle. Il prend également en charge les opérations SMTP ainsi que des fonctionnalités TLS et PKI, et intègre une logique d’autosuppression destinée à le supprimer en cas de détection d’une tentative de modification.

Autres outils utilisés dans la campagne

  • DOGLEASH est une porte dérobée Linux légère distribuée via des scripts web shell. Elle écoute sur un port TCP, vérifie les requêtes entrantes au moyen d’un mot de passe intégré et peut exécuter des commandes, accéder à des fichiers, recueillir des informations sur le système et exécuter du code directement en mémoire.
  • JARLEASH est un utilitaire d’administration basé sur Java qui propose une gestion de fichiers web et peut fonctionner comme serveur FTP, SFTP ou Netcat.
  • LEASHTEST semble être un outil de validation utilisé pour vérifier si les appareils IoT basés sur MIPS peuvent prendre en charge les fonctions nécessaires au malware, ce qui suggère que le développement de LONGLEASH se poursuit pour cet environnement.

Cisco Talos indique que ces découvertes montrent qu’UAT-7810 ne se contente pas de maintenir son réseau ORB, mais remplace également ses anciens composants par des malwares plus performants. Cette activité souligne que les appareils périphériques compromis restent des éléments de base attractifs pour les infrastructures furtives utilisées à des fins d’espionnage et dans le cadre d’autres opérations avancées.