- Регистрация
- 29.05.26
- Сообщения
- 268
- Реакции
- 108

Китайские хакеры, использующие вредоносную программу «UAT-7810», активно совершенствуют свое ПО для расширения сети оперативных ретрансляционных блоков (ORB), взламывая сетевые устройства, подключенные к интернету, в первую очередь, незащищенные маршрутизаторы Ruckus.
По данным исследователей Cisco Talos, сеть ORB служит защищенной ретрансляционной инфраструктурой для других продвинутых целевых угроз (APT), связанных с Китаем, включая UAT-5918.
Этот тип инфраструктуры, ранее описанный Для просмотра ссылки Войди
Аналитики Talos выявили в ходе кампании новые вредоносные программы, в том числе LONGLEASH, новую версию ранее описанного бэкдора SHORTLEASH, DOGLEASH, бэкдор для Linux, JARLEASH, инструмент администрирования, и LEASHTEST, утилиту для тестирования.
Исследователи сообщают, что UAT-7810 в основном использует известные (n-дневные) уязвимости для получения первоначального доступа, включая CVE-2020-22653, CVE-2020-22658 и Для просмотра ссылки Войди
Вредоносная программа LONGLEASH
Недавно обнаруженная вредоносная программа LONGLEASH является улучшенной версией SHORTLEASH, впервые описанной Для просмотра ссылки Войди
Вредоносная программа основана на предыдущей версии, которая поддерживала связь по принципу управления и контроля (C2), размещение веб-серверов, управление сетевыми туннелями и работу как в качестве сервера C2, так и в качестве клиента C2.
В дополнение к этому, исследователи Talos теперь также обнаружили следующие возможности:
- Обратная оболочка
- Проксирование HTTP, DNS, SOCKS, TCP, ICMP и UDP с перенаправлением трафика.
- Функциональность SMTP-клиента/сервера
- Поддержка TLS и PKI
- Функция самоудаления при обнаружении попыток взлома или другой подозрительной активности.
- Возможность выступать в качестве промежуточного сервера управления и контроля (C2), пересылая команды и данные между зараженными узлами.
ПОВОДОК ДЛЯ СОБАК, БАНКНЫЙ ПОВОДОК и ТЕСТ НА ПОВОДОК
Помимо LONGLEASH, исследователи также обнаружили DOGLEASH, легковесный бэкдор для Linux, развертываемый с помощью скриптов веб-оболочки.
При запуске программа открывает прослушивающий TCP-порт и аутентифицирует входящие запросы с помощью жестко закодированного пароля, поддерживая выполнение команд оболочки, доступ к файлам и их изменение, получение информации об операционной системе и выполнение произвольного кода непосредственно в памяти хоста.
JARLEASH — это административный инструмент на основе Java, предоставляющий веб-интерфейс для управления файлами и включающий функциональность FTP, SFTP и сервера Netcat.
Наконец, злоумышленники разработали LEASHTEST, который можно использовать для проверки способности IoT-устройства с процессором MIPS выполнять функции, связанные с работой вредоносного ПО, что, вероятно, поможет улучшить поддержку MIPS в LONGLEASH.
Компания Cisco Talos пришла к выводу, что UAT-7810 продолжает расширять свою инфраструктуру ORB, активно заменяя или расширяя SHORTLEASH более функциональной версией LONGLEASH, а также пополняя свой инструментарий новыми вредоносными программами.
Полный список индикаторов компрометации (IoC), связанных с активностью UAT-7810 и новейшим набором инструментов, доступен в конце отчета Cisco Talos.
Для просмотра ссылки Войди
Последнее редактирование: