El actor chino UAT-7810 amplía su red ORB con el nuevo malware LONGLEASH

Un actor de amenazas chino identificado como UAT-7810 está refinando activamente su malware a medida para expandir su red de cajas de retransmisión operativas (ORB) mediante la intrusión en dispositivos de red expuestos a Internet.

Según los hallazgos de Cisco Talos, UAT-7810 es un actor de amenazas persistentes avanzadas (APT) responsable de mantener y proliferar LapDogs, una red ORB que salió a la luz en junio de 2025. Los investigadores Jungsoo An, Asheer Malhotra, Vanja Svajcer y Brandon White señalaron que UAT-7810 probablemente tiene la tarea de establecer redes ORB que luego pueden ser aprovechadas por actores de amenazas secundarios para realizar sus propios ataques maliciosos contra objetivos de alto valor.

Uno de esos actores vinculados a China que ha utilizado esta infraestructura en sus propios ataques es UAT-5918, relacionado con ciberataques contra entidades de infraestructuras críticas en Taiwán desde al menos 2023, con el objetivo de establecer acceso persistente en los entornos de las víctimas.

Los últimos hallazgos indican que UAT-7810 ha continuado desarrollando su malware personalizado, denominado ShortLeash, con una nueva versión cuyo nombre en clave es LONGLEASH. También se han identificado otras dos herramientas no reportadas anteriormente: DOGLEASH, una puerta trasera pasiva que puede ejecutar shellcode arbitrario en un dispositivo Linux comprometido; y LEASHTEST, un binario ELF utilizado para probar funcionalidades como la creación de hilos, procesos hijos o temporizadores asíncronos en dispositivos embebidos basados en MIPS.

Los investigadores añadieron que UAT-7810 utilizó al menos cuatro nuevos servidores para alojar diversas variantes menores de DOGLEASH y desplegarlas contra objetivos comprometidos. Además, se implementó una puerta trasera basada en Java (paquete JAR) denominada JARLEASH en al menos uno de los tres servidores con fines administrativos, incluyendo gestión de archivos, FTP, SFTP y Netcat.

Las cadenas de ataque del grupo aprovechan vulnerabilidades conocidas en routers inalámbricos Ruckus sin parchear, como CVE-2020-22653, CVE-2020-22658 y CVE-2023-25717. Campañas observadas a principios de este año también han señalado routers ASUS AiCloud susceptibles a CVE-2025-2492, lo que indica posibles intentos de ampliar la red ORB.

ShortLeash incorpora una puerta trasera capaz de contactar con un servidor externo, alojar un servidor web y actuar tanto como servidor como cliente de mando y control (C2). Su sucesor, LONGLEASH, incluye funcionalidades adicionales, apuntando a un ciclo de desarrollo activo. Algunas de las nuevas características incluyen un componente ejecutor que permite funciones de proxy mediante protocolos HTTP, DNS, SOCKS, TCP, ICMP y UDP, gestiona conexiones de red a otros servidores, autoriza clientes y elimina el implante y todos los rastros del servidor si se detecta cualquier intento de manipulación; además, actúa como servidor C2 intermedio para retransmitir comandos y datos desde el C2 principal y reenviarlos a sus pares.

Talos señaló que el desarrollo y uso de LEASHTEST indica que, aunque UAT-7810 ha desarrollado LONGLEASH, un marco de puerta trasera completo, aún está probando activamente funcionalidades en plataformas MIPS y puede no estar completamente seguro de su comportamiento en dispositivos MIPS.

Cybersecurity
Cybersecurity

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *