UAT-7810؛ گروه چینی که شبکههای رله عملیاتی میسازه
خلاصهٔ کاملتر
سیسکو تالوس (Cisco Talos) در یه گزارش اطلاعات تهدید اعلام کرده که داره زیرساخت و بدافزار مرتبط با یه گروه تهدید پیشرفته (APT) به اسم UAT-7810 رو ردیابی میکنه. به گفته تالوس، این گروه مسئول نگهداری و گسترش شبکه رله عملیاتی (Operational Relay Box یا ORB) به اسم LapDogs هست که اولین بار در ۲۰۲۵ افشا شد.
نقش اصلی UAT-7810 اینه که شبکههای ORB رو راهاندازی میکنه تا بعداً گروههای مهاجم ثانویه ازشون برای حمله به اهداف باارزش استفاده کنن. ایده ORB اینه که ترافیک حمله از دستگاههای واسطِ بهخطرافتاده عبور کنه تا منشأ واقعی مهاجم قایم بمونه. تالوس با اطمینان بالا ارزیابی میکنه که UAT-7810 یه گروه مرتبط با چینه، چون زیرساختش رو در اختیار APTهای چینی دیگه مثل UAT-5918 میذاره.
طبق یافتههای تازه، این گروه همچنان بدافزار سفارشی خودش به اسم SHORTLEASH رو توسعه میده و یه نسخه جدیدتر که تالوس اون رو LONGLEASH مینامه، از قبل روی زیرساخت تحتکنترل مهاجم میزبانی شده.
تالوس دو ابزار ناشناخته دیگه هم توی زرادخانه این گروه پیدا کرده: DOGLEASH، یه بکدور که میتونه کد دلخواه رو روی دستگاه لینوکسی بهخطرافتاده اجرا کنه، و LEASHTEST، یه فایل اجرایی لینوکس (ELF) که برای تست عملکرد ابتدایی روی دستگاههای تعبیهشده مبتنی بر MIPS به کار میره. یه بکدور مبتنی بر جاوا (بسته JAR) هم به اسم JARLEASH روی حداقل یکی از سرورها برای کارهای مدیریتی مثل مدیریت فایل، FTP و SFTP مستقر شده.
طبق گزارش، UAT-7810 عمدتاً از آسیبپذیریهای شناختهشده (n-day) توی دستگاههای وصلهنشده مثل تجهیزات بیسیم Ruckus بهره میبره تا به اهداف نفوذ کنه. این یادآوری خوبیه که بهروز نگهداشتن دستگاههای شبکه و تعبیهشده چقدر توی جلوگیری از اینجور حملهها مهمه.
نکات کلیدی:
- UAT-7810 یه گروه APT احتمالاً مرتبط با چینه که شبکههای رله عملیاتی (ORB) میسازه
- این شبکهها به مهاجمهای دیگه اجازه میدن منشأ حملهشون رو قایم کنن
- بدافزار SHORTLEASH و نسخه جدیدترش LONGLEASH در حال توسعهست
- دو خانواده جدید کشف شد: بکدور DOGLEASH و بکدور جاوایی JARLEASH
- نفوذ عمدتاً از راه آسیبپذیریهای شناختهشده در دستگاههای وصلهنشده انجام میشه




