Группа UAT-7810, которую связывают с китайскими хакерами, расширяет свою ORB-инфраструктуру через взлом интернет-доступных роутеров, в первую очередь не обновленных устройств Ruckus. Новый вредонос LONGLEASH в этой схеме важен не сам по себе: он помогает прятать чужие атаки за «легитимным» локальным трафиком, а для российских ИБ-команд и сетевых администраторов это еще одно напоминание, что забытый на периметре роутер давно стал полноценной точкой входа.
О кампании сообщает BleepingComputer со ссылкой на исследование Cisco Talos. По данным аналитиков, UAT-7810 не просто поддерживает сеть Operational Relay Box, или ORB, а активно наращивает ее, заражая сетевые устройства с внешним доступом. Такая инфраструктура нужна не для шумных атак на конечные компании, а как промежуточный слой: через нее другие китайские APT-группы, включая UAT-5918, могут проксировать свой трафик через устройства в нужных регионах. Для защитников это плохая новость по двум причинам сразу. Во-первых, сетевой след выглядит так, будто активность идет из обычной локальной инфраструктуры. Во-вторых, атрибуция становится заметно грязнее: один актер строит «транспорт», другой использует его для операций.
Ключевая новинка в этой истории — вредонос LONGLEASH, новая версия ранее известного SHORTLEASH. Если прежний вариант уже умел общаться с C2, поднимать веб-сервер, управлять сетевыми туннелями и работать как сервер или клиент командной инфраструктуры, то новая сборка стала заметно взрослее. Talos зафиксировала поддержку reverse shell, проксирование по HTTP, DNS, SOCKS, TCP, ICMP и UDP с перенаправлением трафика, функции SMTP-клиента и сервера, поддержку TLS и PKI, а также режим самоуничтожения при признаках вмешательства или подозрительной активности. Отдельно исследователи выделяют способность LONGLEASH выступать промежуточным C2-узлом, пересылая команды и данные между зараженными хостами. Проще говоря, это уже не просто «закладка» на устройстве, а строительный блок для распределенной и достаточно гибкой анонимизирующей сети.
Не менее показательно, как именно UAT-7810 получает первичный доступ. Никакой магии нулевого дня здесь не потребовалось: группа опирается на известные n-day-уязвимости. В отчете Talos перечислены CVE-2020-22653, CVE-2020-22658 и CVE-2023-25717 в роутерах Ruckus, а также CVE-2025-2492 в ASUS AiCloud. Это неприятный, но давно знакомый сюжет: нападающим не нужно быть гениями exploit development, если на периметре годами живут устройства без патчей. Для бизнеса вывод не слишком изящный, зато честный: проблема не только в том, что вендоры выпускают уязвимые продукты, а в том, что сетевое железо у многих компаний до сих пор выпадает из нормального цикла управления обновлениями. Серверы и рабочие станции еще как-то инвентаризуют, а роутеры, точки доступа и прочие edge-устройства слишком часто остаются в зоне «если интернет работает, лучше не трогать».
Talos обнаружила и другие инструменты в наборе группы. DOGLEASH описывается как легковесный Linux-бэкдор, который разворачивается через web shell-скрипты. После запуска он открывает TCP-порт для входящих соединений, проверяет запросы по зашитому в код паролю и поддерживает выполнение shell-команд, доступ к файлам и их изменение, сбор сведений об ОС, а также исполнение произвольного кода прямо в памяти хоста. JARLEASH — уже Java-инструмент для администрирования с веб-интерфейсом управления файлами и функциями FTP-, SFTP- и Netcat-сервера. Наконец, LEASHTEST используется как тестовая утилита: с ее помощью атакующие проверяют, способен ли MIPS-базированный IoT-девайс выполнять нужные им функции, вероятно, чтобы лучше отладить поддержку LONGLEASH для этой архитектуры. Сам состав инструментария многое говорит о зрелости операции: здесь есть и бэкдоры, и админка, и вспомогательная диагностика, то есть не разовая кампания, а вполне инженерный конвейер.
Контекст у истории тоже важный. Сами ORB-сети не новость: подобную модель раньше уже описывала Google Mandiant. Но свежий отчет показывает, что идея не просто жива, а развивается в сторону большей модульности и устойчивости. Это особенно важно для компаний, которые по привычке фокусируют мониторинг на ноутбуках сотрудников, серверах, облаке и почте, а сетевые устройства держат отдельным миром. Между тем роутер, который стал relay-узлом, опасен не только как точка компрометации конкретной площадки. Он может использоваться как транзитный узел для операций против третьих сторон, а значит, организация рискует оказаться и жертвой, и невольным участником чужой атаки. Для провайдеров, крупных распределенных сетей, телеком-команд и компаний с большим парком филиального оборудования это уже вопрос не теории, а архитектуры защиты.
Для разработчиков и продуктовых команд тут тоже есть практический вывод, хотя новость на первый взгляд про «чужие роутеры». Когда злоумышленники строят ORB-сеть на нестабильно администрируемых edge-устройствах, они получают удобную среду для проксирования трафика, доставки полезной нагрузки и маскировки географии операций. Это осложняет корреляцию событий, ломает простые geo-based правила и повышает ценность более глубоких сетевых сигналов: аномалий в поведении устройств, отклонений в DNS, нетипичных туннелей и признаков lateral movement, которые не завязаны только на IP-репутацию. Для бизнеса это означает старую, но почему-то все еще спорную мысль: инвентаризация периметра, контроль прошивок, отключение ненужного внешнего доступа и базовая гигиена сетевого оборудования стоят дешевле, чем разбор полетов после того, как ваш роутер стал частью чьей-то международной прокси-сети.
Главный вопрос теперь не в том, появятся ли новые варианты вредоноса LONGLEASH, а в том, сколько еще сетевых устройств остаются удобной серой зоной между классическим IT и полноценной ИБ. Пока атакующим хватает известных CVE и забытых обновлений, ORB-инфраструктуры будут расти не за счет технических чудес, а за счет вполне земной дисциплины, которой на периметре по-прежнему не хватает.