Chinese hackers die bekendstaan als 'UAT-7810' ontwikkelen actief nieuwe malware om hun Operational Relay Box (ORB) netwerk uit te breiden. Dit netwerk bestaat uit geïnfecteerde internetgerichte netwerkapparaten, voornamelijk onveilige Ruckus-routers zonder patches. Onderzoekers van Cisco Talos melden dat het ORB-netwerk dient als een beveiligde relay-infrastructuur voor andere geavanceerde bedreigingen (APT's) die aan China gelinkt zijn, waaronder UAT-5918.

Deze infrastructuur, eerder beschreven door Google Mandiant, stelt aanvallers in staat om hun netwerkverkeer via regionale apparaten te proxyen. Hierdoor lijkt het verkeer afkomstig van legitieme lokale infrastructuur, wat detectie bemoeilijkt en attributie lastiger maakt. Cisco Talos identificeerde in deze campagne nieuwe malwarevarianten, waaronder LONGLEASH, een geavanceerde opvolger van de eerder gedocumenteerde SHORTLEASH backdoor, naast DOGLEASH, een Linux backdoor, JARLEASH, een administratief hulpmiddel, en LEASHTEST, een testtool.

UAT-7810 maakt vooral gebruik van bekende (n-day) kwetsbaarheden om initiële toegang te verkrijgen. Dit betreft onder andere CVE-2020-22653, CVE-2020-22658 en CVE-2023-25717 in Ruckus-routers, evenals CVE-2025-2492 in ASUS AiCloud-routers. De nieuwe LONGLEASH malware breidt de functionaliteiten van SHORTLEASH aanzienlijk uit. Naast command-and-control communicatie, webserverhosting en netwerk tunnelbeheer, ondersteunt LONGLEASH nu ook reverse shell, proxying via HTTP, DNS, SOCKS, TCP, ICMP en UDP met verkeersomleiding, SMTP client/server functionaliteit, TLS en PKI ondersteuning, zelfverwijdering bij detectie van manipulatie en kan het fungeren als een tussenliggende C2-server die commando's en data doorstuurt tussen geïnfecteerde apparaten.

Naast LONGLEASH ontdekten de onderzoekers DOGLEASH, een lichte Linux backdoor die via webshellscripts wordt verspreid en TCP-poorten opent voor geauthenticeerde commando-uitvoering. JARLEASH is een Java-gebaseerd beheertool met webgebaseerd bestandsbeheer en FTP, SFTP en Netcat serverfunctionaliteit. LEASHTEST wordt gebruikt om te testen of MIPS IoT-apparaten malwarefunctionaliteiten kunnen uitvoeren, wat waarschijnlijk helpt bij het verfijnen van LONGLEASH’s ondersteuning voor MIPS-architectuur.

Cisco Talos concludeert dat UAT-7810 zijn ORB-infrastructuur blijft uitbreiden door SHORTLEASH te vervangen of aan te vullen met het krachtigere LONGLEASH en zijn toolkit te verbreden met nieuwe malware. Een volledige lijst van indicators of compromise (IoC’s) en de nieuwste tools is opgenomen in het rapport van Cisco Talos. Organisaties wordt geadviseerd om hun beveiligingslagen grondig te testen, bijvoorbeeld met breach en attack simulaties, om detectie van dergelijke bedreigingen te verbeteren en te voorkomen dat aanvallen onopgemerkt blijven, zoals ook wordt toegelicht in de whitepaper over het testen van beveiligingslagen.