Ο κινεζικής προέλευσης απειλητικός παράγοντας UAT-7810 εντείνει τις δραστηριότητές του, αναπτύσσοντας νέο εξελιγμένο malware με στόχο την επέκταση του δικτύου Operational Relay Box (ORB) που διαχειρίζεται. Σύμφωνα με νέα ευρήματα της Cisco Talos, η UAΤ-7810 έχει αναβαθμίσει το οπλοστάσιό της με ένα νέο εργαλείο που φέρει την κωδική ονομασία LONGLEASH, διάδοχο του παλαιότερου ShortLeash. Η ομάδα στοχεύει κυρίως δικτυακές συσκευές που είναι εκτεθειμένες στο διαδίκτυο, εκμεταλλευόμενη γνωστές αδυναμίες σε routers και άλλο εξοπλισμό δικτύωσης.

Η UAT-7810 είναι μια ομάδα Advanced Persistent Threat (APT) που συνδέεται με την Κίνα και είναι υπεύθυνη για τη δημιουργία και διαχείριση του LapDogs, ενός ORB network που ήρθε στο φως τον Ιούνιο του 2025. Σύμφωνα με τους ερευνητές Jungsoo An, Asheer Malhotra, Vanja Svajcer και Brandon White, η UAT-7810 έχει πιθανότατα ως αποστολή τη δημιουργία ORB networks που στη συνέχεια αξιοποιούνται από δευτερεύοντες απειλητικούς παράγοντες για επιθέσεις εναντίον στόχων υψηλής αξίας. Ένας τέτοιος παράγοντας είναι ο UAT-5918, ο οποίος έχει συνδεθεί με κυβερνοεπιθέσεις εναντίον κρίσιμων υποδομών στην Ταϊβάν από το 2023 τουλάχιστον (με στόχο την εγκαθίδρυση μόνιμης πρόσβασης στα περιβάλλοντα των θυμάτων).
Δείτε επίσης: Οι Κινέζοι hackers UAT-8302 στοχεύουν κυβερνήσεις με custom malware
UAT-7810: Νέο LONGLEASH malware και επέκταση του ORB δικτύου
Το νέο LONGLEASH αποτελεί εξελιγμένη έκδοση του ShortLeash και ενσωματώνει πρόσθετες λειτουργίες που υποδηλώνουν ενεργό κύκλο ανάπτυξης. Το ShortLeash διέθετε ήδη δυνατότητες επικοινωνίας με εξωτερικό server, φιλοξενίας web server και λειτουργίας ως command-and-control (C2) server και client ταυτόχρονα. Το LONGLEASH προσθέτει ένα executor component που επιτρέπει λειτουργίες proxying μέσω πρωτοκόλλων HTTP, DNS, SOCKS, TCP, ICMP και UDP, διαχειρίζεται συνδέσεις δικτύου, εξουσιοδοτεί clients και αφαιρεί το implant μαζί με όλα τα ίχνη του από τον server (αν εντοπιστεί οποιαδήποτε απόπειρα παραβίασης).
Πέρα από το LONGLEASH, η UAT-7810 έχει αναπτύξει δύο ακόμη εργαλεία που δεν είχαν αναφερθεί μέχρι σήμερα. Το πρώτο είναι το DOGLEASH, ένα παθητικό backdoor ικανό να εκτελεί αυθαίρετο shellcode σε παραβιασμένες συσκευές Linux. Το δεύτερο είναι το LEASHTEST, ένα ELF binary που χρησιμοποιείται για δοκιμή συγκεκριμένων λειτουργιών σε συσκευές βασισμένες σε αρχιτεκτονική MIPS. Η ύπαρξη του LEASHTEST υποδηλώνει ότι, παρά την ανάπτυξη του πλήρους LONGLEASH, η ομάδα εξακολουθεί να δοκιμάζει λειτουργίες σε MIPS πλατφόρμες και ενδέχεται να μην είναι πλήρως σίγουρη για τη συμπεριφορά του malware σε αυτές τις συσκευές.
Επιπλέον, η Cisco Talos εντόπισε ένα Java-based backdoor με την ονομασία JARLEASH, το οποίο αναπτύχθηκε από την UAT-7810 σε τουλάχιστον έναν από τους τρεις servers για σκοπούς διαχείρισης, συμπεριλαμβανομένης της διαχείρισης αρχείων, FTP, SFTP και Netcat. Η UAT-7810 χρησιμοποίησε τουλάχιστον τέσσερις νέους servers για να φιλοξενήσει παραλλαγές του DOGLEASH και να τις αναπτύξει εναντίον παραβιασμένων στόχων, γεγονός που αποδεικνύει την επιχειρησιακή ωριμότητα της ομάδας.
Δείτε επίσης: Gaslight: Νέο macOS Malware με Prompt Injection κατά AI Εργαλείων

UAT-7810: Εκμετάλλευση ευπαθειών σε Ruckus και ASUS routers
Οι αλυσίδες επίθεσης της UAT-7810 βασίζονται στην εκμετάλλευση γνωστών ευπαθειών σε μη ενημερωμένες συσκευές δικτύωσης. Συγκεκριμένα, η ομάδα έχει στοχεύσει Ruckus wireless routers εκμεταλλευόμενη τις ευπάθειες CVE-2020-22653, CVE-2020-22658 και CVE-2023-25717. Πιο πρόσφατα, κάποιες επιθέσεις στόχευσαν ASUS AiCloud Routers που είναι ευάλωτοι στην CVE-2025-2492, υποδηλώνοντας πιθανές προσπάθειες διεύρυνσης του ORB network σε νέες κατηγορίες συσκευών. Η επιλογή αυτών των στόχων δεν είναι τυχαία: οι συσκευές δικτύωσης που βρίσκονται στην περίμετρο των οργανισμών αποτελούν ιδανικά σημεία εισόδου, καθώς συχνά δεν παρακολουθούνται με την ίδια αυστηρότητα όπως τα τερματικά χρηστών.
Το ORB network που διαχειρίζεται η UAT-7810 λειτουργεί ως υποδομή αναμετάδοσης για άλλους APT παράγοντες κινεζικής προέλευσης. Το LONGLEASH ενεργεί ως ενδιάμεσος C2 server, αναμεταδίδοντας εντολές και δεδομένα από τον κύριο C2 στους peers του. Αυτή η αρχιτεκτονική καθιστά εξαιρετικά δύσκολη την απόδοση επιθέσεων και την ανίχνευση της πραγματικής υποδομής των επιτιθέμενων, καθώς το traffic φαίνεται να προέρχεται από νόμιμες παραβιασμένες συσκευές και όχι από servers που ελέγχονται άμεσα από τους επιτιθέμενους.
Δείτε επίσης: SharkLoader: Νέο malware μεταμφιέζεται σε ενημερώσεις Cisco και Google
Για την προστασία από απειλές τύπου UAT-7810, οι οργανισμοί θα πρέπει να εφαρμόζουν άμεσα ενημερώσεις ασφαλείας σε όλες τις συσκευές δικτύωσης, ιδιαίτερα σε Ruckus και ASUS routers. Η παρακολούθηση του network traffic για μη φυσιολογικά μοτίβα επικοινωνίας μέσω πρωτοκόλλων όπως ICMP και DNS είναι επίσης κρίσιμη. Επιπλέον, η τμηματοποίηση δικτύου και η αυστηρή πολιτική πρόσβασης σε συσκευές περιμέτρου μπορούν να περιορίσουν σημαντικά την έκθεση. Σύμφωνα με το The Hacker News, η δραστηριότητα της UAT-7810 αποτελεί χαρακτηριστικό παράδειγμα της εξελισσόμενης κινεζικής κυβερνοκατασκοπείας που στοχεύει κρίσιμες υποδομές παγκοσμίως.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
