Il gruppo UAT-7810 legato alla Cina amplia la rete ORB con il nuovo malware LONGLEASH
Cisco Talos riferisce che il gruppo di minacce legato alla Cina identificato come UAT-7810 continua ad ampliare la propria infrastruttura Operational Relay Box (ORB) compromettendo apparati di rete es...
Cisco Talos riferisce che il gruppo di minacce legato alla Cina identificato come UAT-7810 continua ad ampliare la propria infrastruttura Operational Relay Box (ORB) compromettendo apparati di rete esposti a Internet, con i router Ruckus privi di patch che sembrano essere un obiettivo frequente. Il gruppo utilizza questa rete di relay per instradare il traffico dannoso attraverso dispositivi distribuiti geograficamente, contribuendo a nascondere la reale origine delle operazioni e rendendo più difficile l’attribuzione.
Secondo i ricercatori, la campagna sfrutta vulnerabilità note per ottenere l’accesso, comprese falle che interessano i router Ruckus e ASUS. Una volta all’interno, gli operatori distribuiscono una serie di strumenti personalizzati progettati per mantenere l’accesso, gestire il traffico e supportare un’infrastruttura più ampia utilizzata da altri gruppi di minacce persistenti avanzate allineati con la Cina.
LONGLEASH sostituisce ed estende gli strumenti precedenti
Lo sviluppo più rilevante è LONGLEASH, una nuova variante di malware identificata di recente che sembra basarsi su SHORTLEASH, una backdoor precedentemente documentata in attività correlate. Talos afferma che la nuova versione aggiunge funzionalità sostanziali rispetto al set di strumenti precedente.
Oltre alle comunicazioni di comando e controllo e all’hosting di server web, LONGLEASH può aprire shell inverse, fare da proxy per il traffico attraverso più protocolli e agire sia come server sia come client nella catena di controllo. Include inoltre il supporto per le operazioni SMTP, funzionalità TLS e PKI e una logica di autoeliminazione progettata per rimuoversi se viene rilevata una manomissione.
Altri strumenti della campagna
- DOGLEASH è una backdoor Linux leggera distribuita tramite script web shell. Rimane in ascolto su una porta TCP, verifica le richieste in ingresso confrontandole con una password integrata e può eseguire comandi, accedere ai file, raccogliere informazioni sul sistema ed eseguire codice direttamente in memoria.
- JARLEASH è un’utilità di amministrazione basata su Java che offre la gestione dei file tramite web e può funzionare come server FTP, SFTP o Netcat.
- LEASHTEST sembra essere uno strumento di convalida utilizzato per verificare se i dispositivi IoT basati su MIPS supportano le funzioni necessarie al malware, suggerendo un continuo sviluppo di LONGLEASH per questo ambiente.
Cisco Talos afferma che i risultati mostrano come UAT-7810 non si limiti a mantenere la propria rete ORB, ma stia anche sostituendo i componenti più vecchi con malware più avanzati. L’attività evidenzia come i dispositivi edge compromessi continuino a rappresentare elementi costitutivi interessanti per infrastrutture furtive utilizzate nello spionaggio e in altre operazioni avanzate.
