UAT 7810 verwandelt Router in ORB ein Netzwerk von Relaisknoten, die Angriffe verstärken

Autor: Veröffentlicht 4 min de lectura 129 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Cisco Talos hat eine signifikante Entwicklung in den Werkzeugen eines chinesischen Schauspielers als UAT-7810 deren Funktion zu sein scheint, ein Netzwerk von "Operational Relay Boxes" (ORB) zu bauen und zu pflegen - eine bewusste Infrastruktur, die als Entlastungs- und Verbergungspunkte für sekundäre Betreiber, die gezielte Angriffe durchführen, dienen soll. Diese Taktik wandelt Netzwerkgeräte, die dem Internet ausgesetzt sind, in Knoten um, die durch mehrere Gruppen wiederverwendbar sind, was das operative Risiko einer Organisation erhöht, die von unpatched edge equipment abhängt.

Das Auffällige ist nicht nur die Beharrlichkeit des Schauspielers, sondern die Investition in einen kontinuierlichen Entwicklungszyklus: ShortLeash, seine ursprüngliche Hintertür, hat LONGLEASH, eine Plattform mit erweiterten Proxy- und Relaisfunktionen, die in der Lage sind, auf mehreren Protokollen (HTTP, DNS, SOCKS, TCP, ICMP, UDP) zu arbeiten, ermöglicht, wenn Sie Manipulationen erkennen. Gleichzeitig wurden Hilfstools wie DOGLEASH (ein passiver Backdoor-Laufwerks-Shellcode in Linux), LEASHTEST (ein ELF binär für MIPS-Plattformtests) und JARLEASH (ein Java Backdoor für Datei- und Servicemanagement) beobachtet. Diese Stücke zeigen gemeinsam einen systematischen Ansatz, um den Zugang zu Netzwerk-Link-Türen und eingebetteten Geräten zu kompromittieren und zu stabilisieren.

UAT 7810 verwandelt Router in ORB ein Netzwerk von Relaisknoten, die Angriffe verstärken
Bild generiert mit IA.

Die technischen Implikationen sind klar: Die Umwandlung von Routern und geprägten Boxen in anonyme "Jumps" verstärkt die Auswirkungen jedes Schauspielers, der Zugang zu diesen Knoten hat. Eine ORB erleichtert nicht nur den Austausch von Befehlen und die Exfiltration von Daten, sondern erschwert auch Zuschreibung und Eindämmung, weil bösartiger Verkehr von legitimen Dritten stammen kann, die zuvor kompromittiert wurden. Darüber hinaus zeigen die Aufmerksamkeit auf MIPS-Plattformen und ELF-Binaries, dass die Autoren versuchen, das Netzwerk zu pflegen und zu erweitern, indem sie Teams angreifen, die viele Organisationen in ihrem Sicherheits-Inventar vergessen.

Die von UAT-7810 betriebenen Vektoren sind nicht experimentell: Forscher haben Kampagnen mit bekannten Schwachstellen in Ruckus Routern und anderen Geräten, darunter CVE-2020-22653 und CVE-2023-25717, verknüpft. Dies verstärkt eine unbequeme Wahrheit für Verteidiger: Angreifer nutzen weiterhin Fehler, die vor Jahren in Teams veröffentlicht wurden, die dem Internet ausgesetzt bleiben oder die keine Updates für Lieferanten obsoleszenzpolitik erhalten. Technische Informationen zu diesen Schwachstellen finden Sie auf öffentlichen Basen wie NVD: CVE-2020-22653 und CVE-2023-25717. Für weitere Zusammenhänge und Analysen zu Infrastrukturkampagnen kann der Leser die Publikationen von Cisco Talos auf seinem offiziellen Blog überprüfen: Cisco Talos Blog.

Aus Sicht der nationalen Risiken und der kritischen Infrastruktur ist die Wiederverwendung von ORB durch sekundäre Akteure mit verschiedenen Motivationen ernst: Gruppen, die an Sabotage, Spionage oder Unterbrechung interessiert sind, können diese Knoten mieten oder wiederverwenden, um sensible Ziele mit weniger Wahrscheinlichkeit der Erkennung zu erreichen. Die Nutzung dieser Infrastruktur durch andere Akteure, die mit Angriffen auf kritische Infrastruktureinrichtungen verbunden sind, wurde bereits dokumentiert und schlägt ein kriminelles und möglicherweise gesponsertes Ökosystem vor, das auf dieser technischen Basis betrieben wird.

Für Netzwerkorganisationen und Verwalter ist die erste Verteidigungslinie dringend und konkret: identifizieren und parken exponierte Geräte, insbesondere Router und eingebettete Systeme, die Internet-Administration-Schnittstellen bereitstellen. Wenn ein Patch nicht durch die obsoleszenz der Ausrüstung zur Verfügung steht, sollte das Gerät aus der öffentlichen Exposition oder Kompensation, wie IP-Zugriffskontrollen, Edge-Level-Filter und VPNs für das Remote-Management, entfernt werden. Darüber hinaus ist es von entscheidender Bedeutung, Inventaren zu überprüfen, eingebettete MIPS oder Linux-Geräte zu erkennen, die oft außerhalb traditioneller Patch-Management-Prozesse sind.

Die Erkennung erfordert spezifische Ansätze: die Überwachung von ungewöhnlichen ausgehenden Verbindungen, insbesondere Proxy-Verkehr durch atypische Protokolle (z.B. ICMP-Tunnel oder DNS über ungewöhnliche Muster), die Erfassung und Analyse des Zugriffs auf Webdienste, die auf Edge-Geräten gehostet werden, und die Überwachung der Entstehung unberechtigter Prozesse oder JARS. Sicherheitsausrüstung sollte die Netzverkehrstelemetrie mit Geräteprotokollen und Intrusionserkennungssystemen integrieren, um Reliefverhalten und komand-charakteristische ORB-Antwort zu erfassen. Die Vorbereitung von Antwort-Spielbüchern, die Knotenisolation und forensische Rettung enthalten, ist ebenfalls eine Priorität.

UAT 7810 verwandelt Router in ORB ein Netzwerk von Relaisknoten, die Angriffe verstärken
Bild generiert mit IA.

Für öffentliche Infrastrukturanbieter und Betreiber besteht eine zusätzliche Verantwortung: zu kommunizieren, zu korrigieren und gegebenenfalls Geräte zu ersetzen, die keine Updates erhalten können. Anbieter sollten klare Anleitungen zur Minderung der Fernausbeutung bereitstellen und mit CERTs und der Community zusammenarbeiten, um Indikatoren und Minderungen zu verbreiten. Die kleineren Organisationen sollten ihre ISPs oder Netzwerkadministratoren anfordern, zu überprüfen, ob inländische Router oder OEM nicht verwendet werden, ohne dass die Sicherheitseinstellungen für die Remote-Administration erforderlich sind.

Schließlich schlägt die technische Entwicklung von Akteuren wie UAT- 7810 - ihre Fähigkeit, auf eingeschränkten Plattformen zu entwickeln, zu testen und mehrere Malware-Familien einzusetzen - eine anhaltende Bedrohung vor, die nicht mit einer zeitnahen Maßnahme verschwinden wird. Die Verteidigungsstrategie muss umfassend und dauerhaft sein: Asset Management, Patches, Netzwerksegmentierung, tiefgreifende Erkennung und Koordination mit Lieferanten und Behörden. Informationen über Bedrohungsinformationen und praktische Erfahrungen zu erhalten, ist, was die Wirksamkeit von ORB-Netzwerken verringern und kritische Organisationen und Dienste besser schützen wird.

Wenn Sie technische Beratung für Ihr Netzwerk benötigen oder eine spezifische Risikoanalyse für Ihre Edge-Geräte, eine frühzeitige Abstimmung mit Ihrem Sicherheitsteam, können Ihr Lieferant und die einfallenden Reaktionsteams des Landes den Unterschied zwischen einer effektiven Minderung und einer langfristigen Lücke machen.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.