Технологии Киберпреступность Китайские хакеры разработали вредоносное ПО LONGLEASH для расширения сети ORB.

Procurator

Experienced
Local User
Регистрация
29.05.26
Сообщения
268
Реакции
108
China.jpg


Китайские хакеры, использующие вредоносную программу «UAT-7810», активно совершенствуют свое ПО для расширения сети оперативных ретрансляционных блоков (ORB), взламывая сетевые устройства, подключенные к интернету, в первую очередь, незащищенные маршрутизаторы Ruckus.


По данным исследователей Cisco Talos, сеть ORB служит защищенной ретрансляционной инфраструктурой для других продвинутых целевых угроз (APT), связанных с Китаем, включая UAT-5918.


Этот тип инфраструктуры, ранее описанный Для просмотра ссылки Войди или Зарегистрируйся , позволяет злоумышленникам перенаправлять свой сетевой трафик через региональные устройства, создавая видимость того, что он исходит из легитимной локальной инфраструктуры, чтобы избежать обнаружения и затруднить установление авторства.

Аналитики Talos выявили в ходе кампании новые вредоносные программы, в том числе LONGLEASH, новую версию ранее описанного бэкдора SHORTLEASH, DOGLEASH, бэкдор для Linux, JARLEASH, инструмент администрирования, и LEASHTEST, утилиту для тестирования.


Исследователи сообщают, что UAT-7810 в основном использует известные (n-дневные) уязвимости для получения первоначального доступа, включая CVE-2020-22653, CVE-2020-22658 и Для просмотра ссылки Войди или Зарегистрируйся в маршрутизаторах Ruckus, а также Для просмотра ссылки Войди или Зарегистрируйся в маршрутизаторах ASUS AiCloud.


Вредоносная программа LONGLEASH​


Недавно обнаруженная вредоносная программа LONGLEASH является улучшенной версией SHORTLEASH, впервые описанной Для просмотра ссылки Войди или Зарегистрируйся в 2025 году, и значительно расширяет свои возможности.


Вредоносная программа основана на предыдущей версии, которая поддерживала связь по принципу управления и контроля (C2), размещение веб-серверов, управление сетевыми туннелями и работу как в качестве сервера C2, так и в качестве клиента C2.


В дополнение к этому, исследователи Talos теперь также обнаружили следующие возможности:


  • Обратная оболочка
  • Проксирование HTTP, DNS, SOCKS, TCP, ICMP и UDP с перенаправлением трафика.
  • Функциональность SMTP-клиента/сервера
  • Поддержка TLS и PKI
  • Функция самоудаления при обнаружении попыток взлома или другой подозрительной активности.
  • Возможность выступать в качестве промежуточного сервера управления и контроля (C2), пересылая команды и данные между зараженными узлами.

ПОВОДОК ДЛЯ СОБАК, БАНКНЫЙ ПОВОДОК и ТЕСТ НА ПОВОДОК​


Помимо LONGLEASH, исследователи также обнаружили DOGLEASH, легковесный бэкдор для Linux, развертываемый с помощью скриптов веб-оболочки.


При запуске программа открывает прослушивающий TCP-порт и аутентифицирует входящие запросы с помощью жестко закодированного пароля, поддерживая выполнение команд оболочки, доступ к файлам и их изменение, получение информации об операционной системе и выполнение произвольного кода непосредственно в памяти хоста.


JARLEASH — это административный инструмент на основе Java, предоставляющий веб-интерфейс для управления файлами и включающий функциональность FTP, SFTP и сервера Netcat.


Наконец, злоумышленники разработали LEASHTEST, который можно использовать для проверки способности IoT-устройства с процессором MIPS выполнять функции, связанные с работой вредоносного ПО, что, вероятно, поможет улучшить поддержку MIPS в LONGLEASH.


Компания Cisco Talos пришла к выводу, что UAT-7810 продолжает расширять свою инфраструктуру ORB, активно заменяя или расширяя SHORTLEASH более функциональной версией LONGLEASH, а также пополняя свой инструментарий новыми вредоносными программами.


Полный список индикаторов компрометации (IoC), связанных с активностью UAT-7810 и новейшим набором инструментов, доступен в конце отчета Cisco Talos.

Для просмотра ссылки Войди или Зарегистрируйся
 
Последнее редактирование: