Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Cisco Talos a révélé une évolution significative dans les outils d'un acteur chinois TU-7810 dont la fonction semble être de construire et d'entretenir un réseau de "boîtes de relais opérationnelles" (ORB) - une infrastructure délibérée servant de points de secours et de dissimulation pour les opérateurs secondaires effectuant des attaques ciblées. Cette tactique convertit les dispositifs réseau exposés à Internet en nœuds réutilisables par plusieurs groupes, ce qui augmente le risque opérationnel de toute organisation qui dépend de l'équipement de bord non embarqué.
La chose frappante n'est pas seulement la persistance de l'acteur, mais l'investissement dans un cycle de développement continu: ShortLeash, son backdoor original, a cédé la place à LONGLEASH, une plate-forme avec des fonctions de proxy et de relais élargis, capable de fonctionner sur plusieurs protocoles (HTTP, DNS, SOCKS, TCP, ICMP, UDP), autorisant les clients et auto-détruisant si vous détectez la manipulation. Dans le même temps, des outils auxiliaires tels que DOGLEASH (un shellcode passif dans Linux), LEASHTEST (un binaire ELF pour les tests de plate-forme MIPS) et JARLEASH (un backdoor Java pour la gestion de fichiers et de services) ont été observés. Ces pièces montrent une approche systématique pour compromettre et stabiliser l'accès aux portes de liaison réseau et aux dispositifs embarqués.

Les implications techniques sont claires : transformer les routeurs et les boîtes gaufrées en « sauts » anonymes amplifie l'impact de tout acteur ayant accès à ces nœuds. Un ORB facilite non seulement le remplacement des commandes et l'exfiltration des données, mais complique aussi l'attribution et le confinement, car le trafic malveillant peut sembler provenir de tiers légitimes qui ont été préalablement compromis. De plus, l'attention portée aux plateformes MIPS et aux binaires ELF montre que les auteurs cherchent à maintenir et à élargir le réseau en attaquant les équipes que de nombreuses organisations oublient dans leur inventaire de sécurité.
Les vecteurs exploités par UAT-7810 ne sont pas expérimentaux : les chercheurs ont lié des campagnes à des vulnérabilités connues dans les routeurs Ruckus et d'autres dispositifs, dont CVE-2020-22653 et CVE-2023-25717, entre autres. Cela renforce une vérité inconfortable pour les défenseurs : les agresseurs continuent d'exploiter les échecs publiés il y a des années dans des équipes qui restent exposées à Internet ou qui ne reçoivent pas de mises à jour pour les politiques d'obsolescence des fournisseurs. Des informations techniques sur ces vulnérabilités peuvent être trouvées sur des bases publiques telles que NVD : CVE-2020-22653 et CVE-2023-25717. Pour plus de contexte et d'analyse sur les campagnes d'infrastructure, le lecteur peut consulter les publications de Cisco Talos sur son blog officiel : Blog Cisco Talos.
Du point de vue des risques nationaux et de l'infrastructure critique, la réutilisation de l'ORB par des acteurs secondaires ayant des motivations diverses est grave: les groupes intéressés par le sabotage, l'espionnage ou l'interruption peuvent louer ou réutiliser ces nœuds pour atteindre des objectifs sensibles avec moins de probabilité de détection. L'utilisation de cette infrastructure par d'autres acteurs liés aux attaques contre des entités chargées de l'infrastructure critique a déjà été documentée, ce qui suggère qu'un écosystème criminel et éventuellement parrainé fonctionne sur cette base technique.
Pour les organisations de réseau et les administrateurs, la première ligne de défense est urgente et concrète : identifier et se garer les dispositifs exposés, en particulier les routeurs et les systèmes embarqués qui fournissent des interfaces d'administration Internet. Si un patch n'est pas disponible par l'obsolescence de l'équipement, l'appareil doit être retiré de l'exposition publique ou de la compensation appliquée tels que les contrôles d'accès IP, les filtres de niveau de bord et les VPN pour la gestion à distance. En outre, il est crucial de vérifier les inventaires pour détecter les équipements MIPS ou Linux intégrés qui sont souvent en dehors des processus traditionnels de gestion des patchs.
La détection nécessite des approches spécifiques : surveiller les connexions sortantes inhabituelles, en particulier le trafic proxy au moyen de protocoles atypiques (p. ex. tunnelage ICMP ou DNS sur des modèles inhabituels), enregistrer et analyser l'accès aux services Web hébergés sur des périphériques de bord, et surveiller l'émergence de processus non autorisés ou JARS. L'équipement de sécurité devrait intégrer la télémétrie du trafic réseau avec les registres des appareils et les systèmes de détection d'intrusion pour attraper le comportement de secours et le comand--caractéristiques ORB réponse. La préparation de cahiers d'intervention comprenant l'isolement des noeuds et le sauvetage médico-légal est également une priorité.

Pour les fournisseurs et exploitants d'infrastructures publiques, il leur incombe également de communiquer, de corriger et, le cas échéant, de remplacer les équipements qui ne peuvent être mis à jour. Les fournisseurs devraient fournir des guides clairs pour atténuer l'exploitation à distance et collaborer avec les CERT et la collectivité pour distribuer les indicateurs et les mesures d'atténuation. Les petites organisations devraient demander à leurs FSI ou administrateurs de réseau de vérifier que les routeurs nationaux ou les OEM ne sont pas utilisés sans les paramètres de sécurité nécessaires à l'administration à distance.
Enfin, l'évolution technique d'acteurs comme UAT- 7810 - leur capacité à développer, tester sur des plateformes restreintes et déployer plusieurs familles de malwares - suggère une menace soutenue qui ne disparaîtra pas avec une mesure opportune. La stratégie de défense doit être globale et persistante.: gestion des actifs, patchs, segmentation du réseau, détection approfondie et coordination avec les fournisseurs et les autorités. Le fait d'être informé au moyen de sources de renseignements sur les menaces et d'appliquer des leçons pratiques permettra de réduire l'efficacité des réseaux de BPR et de mieux protéger les organisations et les services essentiels.
Si vous avez besoin de conseils techniques appliqués à votre réseau ou d'une analyse de risque spécifique pour vos appareils de bord, une coordination précoce avec votre équipe de sécurité, votre fournisseur et les équipes d'intervention en cas d'incident du pays peut faire la différence entre une atténuation efficace et un écart à long terme.
Autres
Plus de nouvelles sur le même sujet.

Anonymous MousKIT plateforme de phishing identifiée pour supprimer Activation Lock sur iPhone et iPad
Les chercheurs en cybersécurité ont documenté une plateforme d'hameçonnage comme un service visant à éliminer la protection des Verrouillage d'activation des iPhones volés et de...

Les États-Unis imposent des sanctions contre les réseaux iraniens liés au MOIS et au Mabna dans le cadre de l'opération de prévision économique
Le ministère du Trésor américain a lancé une nouvelle série de sanctions financières contre les réseaux liés à l'Iran, dans une campagne que les autorités américaines décrivent ...

La chaîne d'exploitation NemoClaw expose Olama à accès non authentifié et modifie les modèles de chat
Ce qui s'est passé (faits confirmés): Oasis Security des chercheurs ont publié un rapport décrivant une chaîne d'exploitation contre la configuration de NemoClaw qui permet à un...

CISA ajoute CVE-2026-21962 à KEV par opération à distance dans Oracle HTTP Server et WebLogic
La United States Agency for Cybersecurity and Infrastructure (CISA) a inclus dans son catalogue Les vulnérabilités exploitées connues (KEV) la défaillance critique constatée com...

IA dans la génération de code accélère les dépendances OSS et génère la dette de médiation de sécurité
Un récent séminaire organisé par ActiveState et une enquête auprès de 300 leaders de la sécurité et du développement dans des entreprises de différents secteurs confirment quelq...

Ils identifient WordlistLoader et SynkLoader, chargeurs intermédiaires liés à des courtiers d'accès pour
Les chercheurs en cybersécurité ont identifié deux nouvelles familles de malware - appelées WordlistLoader et SynkLoader - utilisées comme étapes intermédiaires pour déployer de...

TikTok paiera 400 millions pour COPPA; 100 M sous réserve de l'annulation du décret Musical. et
Le ministère de la Justice des États-Unis. États-Unis d ' Amérique 400 millions par TikTok pour résoudre un procès de 2024 qui accusait la plate-forme - détenue par ByteDance - ...