Исследователи Cisco Talos опубликовали детальный анализ деятельности группы UAT-7810, которая специализируется на создании и поддержании сети ретрансляционных узлов под названием Operational Relay Box (ORB). Эта инфраструктура предоставляется другим продвинутым угрозам для проведения атак на высокоприоритетные цели. Согласно данным компании, UAT-7810 с высокой степенью уверенности относится к числу китайских APT-акторов - её инфраструктура используется, в частности, группой UAT-5918, и между ними наблюдается пересечение инструментария. При этом Talos подчёркивает, что эти две группы действуют независимо и преследуют собственные задачи.
Описание
В ходе мониторинга специалисты выявили, что UAT-7810 активно развивает собственное вредоносное программное обеспечение. Ранее известный бэкдор SHORTLEASH получил новую версию, которую Talos отслеживает под именем LONGLEASH. Кроме того, в арсенале группы обнаружены два ранее неизвестных семейства: DOGLEASH - бэкдор на языке C, работающий на устройствах под управлением Linux, и JARLEASH - бэкдор на Java, используемый для администрирования. Также найден тестовый бинарный файл LEASHTEST, предназначенный для проверки базовой функциональности на MIPS-устройствах.
Группа UAT-7810 эксплуатирует известные уязвимости в маршрутизаторах Ruckus, которые не были своевременно обновлены. В числе используемых CVE - CVE-2020-22653, CVE-2020-22658 и CVE-2023-25717. Кроме того, Talos зафиксировала применение уязвимости CVE-2025-2492 в маршрутизаторах ASUS AiCloud, что указывает на попытки расширить ORB-сеть за счёт оборудования этого производителя. Злоумышленники используют четыре новых сервера для размещения полезной нагрузки. Три из них имеют IP-адреса 194.233.92[.]26, 217.15.160[.]247 и 217.15.164[.]147. Четвёртый сервер с адресом 95.182.100[.]231 расположен в Гонконге и был обнаружен в ходе криминалистического анализа скомпрометированных сетевых устройств.
На серверах размещаются разные варианты DOGLEASH, а также вспомогательные скрипты оболочки. Один из адресов - 217.15.164[.]147 - использовался и для эксплуатации уязвимости в ASUS AiCloud. На двух адресах (194.233.92[.]26 и 217.15.164[.]147) работал TLS-сервер на порту 99 с характерным сертификатом, в поле subject которого указано "C=exploit, ST=exploit, L=exploit, O=exploit, OU=exploit, CN=exploit".
Подробный анализ нового бэкдора LONGLEASH показал, что он построен на той же кодовой базе, что и SHORTLEASH, и внутри проекты называют "ff-agent". Версия для процессоров MIPS использует асинхронную версию библиотеки Boost.Asio для уменьшения задержек и повышения производительности сети. Внутреннее имя проекта - "nz1.0". LONGLEASH включает модули Base, Executor и Core. Base отвечает за логирование и утилиты, в том числе кодирование Base58 и Base64. Executor обеспечивает обратную оболочку к командному серверу, прокси-серверы для HTTP, DNS, SOCKS, TCP, ICMP и UDP, перенаправление пакетов по TCP, UDP и HTTP, а также SMTP-сервер и клиент. Он же управляет соединениями с другими серверами, включая TLS и инфраструктуру открытых ключей, авторизацию клиентов, маршрутизацию сообщений через прокси-сеть и настройку сетевых туннелей. При обнаружении подозрительного подключения или вмешательства исполнитель удаляет имплант и все следы с сервера. Модуль Core отвечает за базовую авторизацию, идентификацию узлов, обработку protobuf-сообщений, SHA-хеши и управление задачами. В трафике имплант маскируется под браузер Chrome 122, используя строку User-Agent "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 ...". LONGLEASH также может выступать в роли промежуточного командного сервера, получая команды от основного C2 и передавая их нижестоящим узлам.
DOGLEASH - это пассивный бэкдор, который после компрометации устройства загружается через скрипт оболочки. Скрипт добавляет правила iptables для разрешения TCP-трафика на определённый порт, после чего DOGLEASH привязывается к этому порту и ожидает входящие запросы. Полученные данные декодируются с помощью жёстко заданного пароля. В зависимости от кода команды (например, 0x2268, 0x2267 - выполнение команды через /bin/sh -c; 0x2266 - чтение файла; 0x2271 - переименование файла для создания резервной копии; 0x2273, 0x2274 - закрытие сокета; 0x3450 - получение информации об операционной системе) создаётся новый поток и выполняется соответствующее действие. Для остальных кодов предусмотрено выполнение кода непосредственно в памяти.
JARLEASH - бэкдор на Java, который группа развёртывает как на своей инфраструктуре, так и на скомпрометированных системах, где доступна Java. Он предоставляет веб-интерфейс для управления файлами, FTP- и SFTP-серверы, а также возможность запуска netcat-сервера на указанном IP и порту. Конфигурационный файл содержит комментарии на упрощённом китайском языке, что подтверждает китайское происхождение операторов.
LEASHTEST - тестовый бинарный файл, не являющийся вредоносным сам по себе, но его присутствие на устройстве указывает на вероятную компрометацию. Он проверяет базовые функции на платформе MIPS: создание потока и его присоединение, привязку и прослушивание порта для TCP-акцептора, создание дочернего процесса, асинхронного таймера, вывод строки "Hello World!" и обработку исключений. Разработка такого теста свидетельствует, что, несмотря на наличие полноценного фреймворка LONGLEASH, группа всё ещё тестирует функциональность на MIPS-устройствах и, вероятно, не до конца уверена в стабильности своего кода на этом оборудовании.
Данные Cisco Talos позволяют сделать вывод, что UAT-7810 продолжает наращивать свой арсенал и инфраструктуру, ориентируясь на компрометацию сетевого оборудования и создание устойчивых каналов для атак других APT-групп. Развитие инструментов, включая появление версий для разных архитектур и расширение списка эксплуатируемых уязвимостей, указывает на системный подход к обеспечению доступа к высокоприоритетным целям. Организациям рекомендуется своевременно обновлять прошивки маршрутизаторов и другого сетевого оборудования, а также контролировать подозрительный трафик на нестандартных портах и наличие несанкционированных сертификатов.
Индикаторы компрометации
IPv4
- 194.233.92.26
- 217.15.160.247
- 217.15.164.147
- 95.182.100.231
URL
- http://194.233.92.26:2222/
- http://194.233.92.26:8088/
- http://217.15.160.247:2222/
- http://217.15.160.247:8088/
- http://217.15.160.247:99/
- http://217.15.164.147:2222/
- http://217.15.164.147:8088/
- http://217.15.164.147:99/
- http://95.182.100.231:2222/
SHA256
- 0352f3e338261d98895df4c7b7a76b296485b2290c72bce56603351d167d0601
- 03926e3da998f32ad898b640bd15cf145768f9e849e6f18d81350234254c424e
- 08701ed7975bf4f5688c2724d27ab497764200ad6f4dc53d3cc03b170378ced0
- 0a8555a71868749be8c905ed53296ce335af50a9262772b5e154ad3f9c35c2e4
- 0a8cae96e25e85c612b0736fe886f9b124ad70ec425bc2ec1a8a4135b25436ba
- 0af4c52a1d13e4132a1843ce7727abcf0ddd4d1ca6a4b17cdf599ec3f355c241
- 13acadb3541e75af50e02d5be56c2238b93d8f154ce5514be1558e6ee59a1432
- 1660536f448b8b9f086ce9ea3ce4e9deefc59a76711ea53ee6d8f08fc8c1bb99
- 16971f9706d70ac4925651c7c8719b9d77aff63e4c0a618129efc32c2c46b989
- 1b5649b479fd625de5c8120873644b5eb669cc89cd504582c18e0ae350fd8823
- 20fcba222f74dd68aaeb1f0ad30cdf702a828ee164a182b30d05d600c35b72d9
- 29686c933cec1e274467e2dae264625ae6f754824bb7f550bc9c3131f625562c
- 29c7fccc6ef8cbfe4da9a169c7c74bacaea1fb515a1fddef91ab1b1522f76e4c
- 2e0e43776e2e1a37d882a1b2ebb7d337ee88950177e43831dae645a367824feb
- 2ebc1b6cf543e2cb3f22d9a5b54b6676bb71dde98df7532f8791297734e44fdd
- 3169a6dbcce684e2c5a2f166996b58ffa673df6e58b8edf2bdf3e66271c8c69e
- 323c3a91be60ebc3e06e942bad04899a15911cea23269e43d07829164b2ce5d4
- 324d95024fc8da5c92b5a1f4825aed5a2a91c9ca8fb6aa52abb332a4c9cf4257
- 33c10b77e1da9f0679023d55fb3057879d15609db9c1d46ee5c3ff1240a3d052
- 3878dd5c8eba1e5b53ab2e07e7b5482e95a3fd3e98268bcd7861318bc9902376
- 3b89d183eb014e29d9d0d4e45fc2b784a7fcfcf31dd48fd3bde30f8d956383d1
- 3d296af7f29c0425655bd1cc0be48fe4aba52ee6760a89e805ca2589f4ef4d77
- 3fcaa3038e365b6ab0b121e2cd319c56b74e37381943a0da0e8dce407087cdb8
- 4130f49fa81a699a667cafdbd6d1f6e781edd686c947eb8ae27134f6dc2c43d7
- 425bf771c8c9f740b1ae9803dcb4fd45af4d6a6f171fcc72fc7d511095ca82ce
- 52b871429833e1dee348263844efb531f6a3fcd321f88dc8a876caaee912cedd
- 534a4a5bff2609a2d6e088cb87465c08c2d69c6aaa7d2ffcbcd491274b8505f1
- 53ac2b231c23d41234e55b1f7ed89f86234f785adbbe820959655d7b019d7df9
- 57bdab2ba4b05ec0338c06632599393d5b14227f31a43fe950ea8fdd47428715
- 5c3f190571645c4641dcff2c07a4c3ab9acad06aa9607350a385729d8d6139f1
- 5db2ce9acd50f96d566e8d139f6490abf2bbf7a9293b876eeb4598fd2c37c515
- 5dbfa033676b5caacfae902734ce462cd871181eefbe299250ca8ac7e139719e
- 5e225ea2648a8cba0fd94ec7fd8ce5315f5d0cc2922bafc9db3c8c41280e917c
- 5eab4c61baa67ae2838a36c2e6ff0476a8f2117b96a7027b830c8cb46ce78efc
- 5faea1650cac0f3ffd2dc1fb220182095a46e34158967d37c2a942e85e2ca97b
- 604b53f87d6c070bf387e80c70a6df8d272fa3fc143148d41f13e59d52ab1f13
- 62d4ec87ed21f0d15cb769b0b2a5577cab41fc2cdb1e7e796c5bdff09264dd9a
- 6366d59b573d50fd23ff650923c4a8c1c918518a02d0a56f12c23533c45f439d
- 65feba2c971c214e71303ad2e0fbf62b45ebcaa784cbf3d0dab62786cb4c0469
- 68445a37a9943a267a8b2100fba2678353d6ec88844505ccbba659e586c7a105
- 6917c0f9eafefe42e33e791b75a7e503ff8b081bc10a98449e4076787dfc6c16
- 6cda1e81667f869940401f05a55c8dea94dbdf3ceffb93b5f320a6462cfea44d
- 6dbd507ca7cecea861f9cf704b3c5c37f5bd5392886a8c2562088892b7703fa5
- 745538dea8ed9aec4466e67a9d0aecf9e7026ff16a792d1d6f306e8b67d3f34c
- 755fcee1337a252203002ecfdf673a08cfadeda8d738bef2d518a08e0626aa4f
- 76d9e2a2ff313f5b91cc67aab1127122baee1c3efbae1087e58a25bc5f1eb065
- 8459ff264a2c81c68a34c4ee6bc109d141ad28b96037d34ff112322a4c853739
- 880425fee707e9f42e0b8d60119ed639b1ad506ea29877d126bdebce379cd229
- 89f0a67bc595ab8bce02c2f95f9292ad06e1868207e809c76bd16f0cab800c06
- 8c104da0e66ef6384663309aaf8fb49f549f2785d835eec620b265f8aa11d9f0
- 912adea5339c73cb4a777a3e9f98bf3cb08da6622c9dd3b4cc9b083cb03d10a2
- 9a927c37a31b80975c5c5467f112b61478c9493c046281046443525358a5acb0
- 9b9e0e5a1eb469b8d20dc23351e08ff5d5731e1cedce0ddee9bbd00a76217f13
- 9d52cb4febf3342c34dcc8198dcaf453458be3699ab47dc08616aa7f18daa7fa
- ac8eae94d27122f4751bc96d9ea52d30000b7ca37569a2291b2710824ca3396f
- b5969636eec376ad6c3ece2202b1722219955638e09b6f96d4cfc0598d3b1890
- b8d247fd1fb85d24a17afeec3815906dfbcdc5359647910b4a153900ec999a0f
- b9fe48bda9a6c8787981a24f8bbc723a6f6aa80cab5fa53481937382f3c6ce85
- bafba443170e54ef7fd431ce7f1b5e202719f3fd022e4ef70788904f574d2cdf
- bf70c6f3a8e913f526ec57eeec50e1306f7b34b037915b7a1cf2968cc46acc58
- c494c878e28284539419612616d964ab9224cbe27e57f42293d91d02d684e3db
- c7c9bfa9ffcd8fb6a2afe656f510c406ddc58ebff48ce1d0fd3fad951b46a36e
- c92541f273eeb576d39235d0a5c6f18f2574b132a1022598edfa38065783ab98
- d1f963b88672f3676a7da1580262ba0d4f367cc57a94b551754c20f77a670c43
- d4861088161fc72b9922abf933b4ea664a807105ec1eab4a173253aa60bfe6d7
- d5cf7315186a78ab6a7475c338bdf101bc6461930aaa7a012a02cf93f347c207
- d81201d0fc19977e51104438a5b9cba861f4da20cea3ae9183edf16ab11d98f8
- d871d76171504597bbda387689e12e7a5e354c360ff135f4df231cec68c761af
- d973ad5a80c3d7468a9c392db4166857ed32b5d61cd6755766ba8922156dada3
- dc4f25b2247cfdd6fc96848db30a178baa4419a4c854e86e315b465836102d14
- dd0fc1a88180fde8367bec7086f99294f36b8332f12994293139ed532d2ebbac
- e5d2de8ae98579bfb940290f60e59a502b3065345aaf765456387989c0488b20
- e799d72929d7ccc7f6b6109742b8cc482838303207efc989543b6e1ca6d16e9c
- f235d2e044c2f7814e6bbcd835b9fd9f10f227dacfb9396185ec2013e7df4db4
- f3fbf4481f30fd840f35568746f54be49eb92b2c9ac95597a7760abb171cb54b
- f5a57dfae488d9dfe260b32460a1d947fb5af58ceaf2fb0139bc08b4bb79a966