Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Cisco Talos hat eine signifikante Entwicklung in den Werkzeugen eines chinesischen Schauspielers als UAT-7810 deren Funktion zu sein scheint, ein Netzwerk von "Operational Relay Boxes" (ORB) zu bauen und zu pflegen - eine bewusste Infrastruktur, die als Entlastungs- und Verbergungspunkte für sekundäre Betreiber, die gezielte Angriffe durchführen, dienen soll. Diese Taktik wandelt Netzwerkgeräte, die dem Internet ausgesetzt sind, in Knoten um, die durch mehrere Gruppen wiederverwendbar sind, was das operative Risiko einer Organisation erhöht, die von unpatched edge equipment abhängt.
Das Auffällige ist nicht nur die Beharrlichkeit des Schauspielers, sondern die Investition in einen kontinuierlichen Entwicklungszyklus: ShortLeash, seine ursprüngliche Hintertür, hat LONGLEASH, eine Plattform mit erweiterten Proxy- und Relaisfunktionen, die in der Lage sind, auf mehreren Protokollen (HTTP, DNS, SOCKS, TCP, ICMP, UDP) zu arbeiten, ermöglicht, wenn Sie Manipulationen erkennen. Gleichzeitig wurden Hilfstools wie DOGLEASH (ein passiver Backdoor-Laufwerks-Shellcode in Linux), LEASHTEST (ein ELF binär für MIPS-Plattformtests) und JARLEASH (ein Java Backdoor für Datei- und Servicemanagement) beobachtet. Diese Stücke zeigen gemeinsam einen systematischen Ansatz, um den Zugang zu Netzwerk-Link-Türen und eingebetteten Geräten zu kompromittieren und zu stabilisieren.

Die technischen Implikationen sind klar: Die Umwandlung von Routern und geprägten Boxen in anonyme "Jumps" verstärkt die Auswirkungen jedes Schauspielers, der Zugang zu diesen Knoten hat. Eine ORB erleichtert nicht nur den Austausch von Befehlen und die Exfiltration von Daten, sondern erschwert auch Zuschreibung und Eindämmung, weil bösartiger Verkehr von legitimen Dritten stammen kann, die zuvor kompromittiert wurden. Darüber hinaus zeigen die Aufmerksamkeit auf MIPS-Plattformen und ELF-Binaries, dass die Autoren versuchen, das Netzwerk zu pflegen und zu erweitern, indem sie Teams angreifen, die viele Organisationen in ihrem Sicherheits-Inventar vergessen.
Die von UAT-7810 betriebenen Vektoren sind nicht experimentell: Forscher haben Kampagnen mit bekannten Schwachstellen in Ruckus Routern und anderen Geräten, darunter CVE-2020-22653 und CVE-2023-25717, verknüpft. Dies verstärkt eine unbequeme Wahrheit für Verteidiger: Angreifer nutzen weiterhin Fehler, die vor Jahren in Teams veröffentlicht wurden, die dem Internet ausgesetzt bleiben oder die keine Updates für Lieferanten obsoleszenzpolitik erhalten. Technische Informationen zu diesen Schwachstellen finden Sie auf öffentlichen Basen wie NVD: CVE-2020-22653 und CVE-2023-25717. Für weitere Zusammenhänge und Analysen zu Infrastrukturkampagnen kann der Leser die Publikationen von Cisco Talos auf seinem offiziellen Blog überprüfen: Cisco Talos Blog.
Aus Sicht der nationalen Risiken und der kritischen Infrastruktur ist die Wiederverwendung von ORB durch sekundäre Akteure mit verschiedenen Motivationen ernst: Gruppen, die an Sabotage, Spionage oder Unterbrechung interessiert sind, können diese Knoten mieten oder wiederverwenden, um sensible Ziele mit weniger Wahrscheinlichkeit der Erkennung zu erreichen. Die Nutzung dieser Infrastruktur durch andere Akteure, die mit Angriffen auf kritische Infrastruktureinrichtungen verbunden sind, wurde bereits dokumentiert und schlägt ein kriminelles und möglicherweise gesponsertes Ökosystem vor, das auf dieser technischen Basis betrieben wird.
Für Netzwerkorganisationen und Verwalter ist die erste Verteidigungslinie dringend und konkret: identifizieren und parken exponierte Geräte, insbesondere Router und eingebettete Systeme, die Internet-Administration-Schnittstellen bereitstellen. Wenn ein Patch nicht durch die obsoleszenz der Ausrüstung zur Verfügung steht, sollte das Gerät aus der öffentlichen Exposition oder Kompensation, wie IP-Zugriffskontrollen, Edge-Level-Filter und VPNs für das Remote-Management, entfernt werden. Darüber hinaus ist es von entscheidender Bedeutung, Inventaren zu überprüfen, eingebettete MIPS oder Linux-Geräte zu erkennen, die oft außerhalb traditioneller Patch-Management-Prozesse sind.
Die Erkennung erfordert spezifische Ansätze: die Überwachung von ungewöhnlichen ausgehenden Verbindungen, insbesondere Proxy-Verkehr durch atypische Protokolle (z.B. ICMP-Tunnel oder DNS über ungewöhnliche Muster), die Erfassung und Analyse des Zugriffs auf Webdienste, die auf Edge-Geräten gehostet werden, und die Überwachung der Entstehung unberechtigter Prozesse oder JARS. Sicherheitsausrüstung sollte die Netzverkehrstelemetrie mit Geräteprotokollen und Intrusionserkennungssystemen integrieren, um Reliefverhalten und komand-charakteristische ORB-Antwort zu erfassen. Die Vorbereitung von Antwort-Spielbüchern, die Knotenisolation und forensische Rettung enthalten, ist ebenfalls eine Priorität.

Für öffentliche Infrastrukturanbieter und Betreiber besteht eine zusätzliche Verantwortung: zu kommunizieren, zu korrigieren und gegebenenfalls Geräte zu ersetzen, die keine Updates erhalten können. Anbieter sollten klare Anleitungen zur Minderung der Fernausbeutung bereitstellen und mit CERTs und der Community zusammenarbeiten, um Indikatoren und Minderungen zu verbreiten. Die kleineren Organisationen sollten ihre ISPs oder Netzwerkadministratoren anfordern, zu überprüfen, ob inländische Router oder OEM nicht verwendet werden, ohne dass die Sicherheitseinstellungen für die Remote-Administration erforderlich sind.
Schließlich schlägt die technische Entwicklung von Akteuren wie UAT- 7810 - ihre Fähigkeit, auf eingeschränkten Plattformen zu entwickeln, zu testen und mehrere Malware-Familien einzusetzen - eine anhaltende Bedrohung vor, die nicht mit einer zeitnahen Maßnahme verschwinden wird. Die Verteidigungsstrategie muss umfassend und dauerhaft sein: Asset Management, Patches, Netzwerksegmentierung, tiefgreifende Erkennung und Koordination mit Lieferanten und Behörden. Informationen über Bedrohungsinformationen und praktische Erfahrungen zu erhalten, ist, was die Wirksamkeit von ORB-Netzwerken verringern und kritische Organisationen und Dienste besser schützen wird.
Wenn Sie technische Beratung für Ihr Netzwerk benötigen oder eine spezifische Risikoanalyse für Ihre Edge-Geräte, eine frühzeitige Abstimmung mit Ihrem Sicherheitsteam, können Ihr Lieferant und die einfallenden Reaktionsteams des Landes den Unterschied zwischen einer effektiven Minderung und einer langfristigen Lücke machen.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

Anonymous MousKIT Phishing-Plattform identifiziert, um Activation Lock auf iPhone und iPad zu entfernen
Cybersecurity-Forscher haben eine Phishing-Plattform als Service dokumentiert, um den Schutz des Schutzes zu beseitigen Aktivierungssperre von gestohlenen iPhones und iPads, kom...

Vereinigte Staaten US verhängt Sanktionen gegen iranische Netzwerke, die mit MOIS und Mabna in der wirtschaftlichen Outcast-Operation verbunden sind
Die US-amerikanische Schatzkammer hat eine neue Runde von Finanzsanktionen gegen Netzwerke im Zusammenhang mit dem Iran in einer Kampagne gestartet, die die US-Behörden als koor...

NemoClaw-Betriebskette zeigt Olama unauthenticated Zugriff und ändert Chat-Vorlagen
Was passiert ist (bestätigte Fakten): Oasis Security-Forscher haben einen Bericht veröffentlicht, in dem eine Kette von Ausbeutung gegen die NemoClaw-Konfiguration beschrieben w...

CISA fügt CVE-2026-21962 zu KEV durch Remote-Betrieb in Oracle HTTP Server und WebLogic hinzu
Die United States Agency for Cybersecurity and Infrastructure (CISA) hat in ihrem Katalog Known Exploited Vulnerabilities (KEV) den kritischen Ausfall als CVE-2026-21962, qualif...

IA in der Codegenerierung beschleunigt OSS-Abhängigkeiten und erzeugt Sicherheitsvermittlerschulden
Ein kürzlich von ActiveState organisiertes Seminar und eine Umfrage von 300 Sicherheits- und Entwicklungsleitern in Unternehmen in verschiedenen Sektoren bestätigt etwas, das vi...

Sie identifizieren WordlistLoader und SynkLoader, Zwischenlader, die mit Zugriff Broker für
Cybersecurity-Forscher haben zwei neue Malware-Familien identifiziert - genannt WordlistLoader und SynkLoader - als Zwischenstufen verwendet, um spätere Belastungen zu implement...

TikTok wird 400 Millionen für COPPA zahlen; 100 M wird wegen Nichtigerklärung des Dekrets Musical. ly
Das US-Justizministerium. Vereinigte Staaten angekündigt Zahlung $400 Millionen von TikTok eine 2024 Klage zu lösen, die die Plattform - im Besitz von ByteDance - beschuldigt, d...