El grupo de hackers chinos conocido como 'UAT-7810' está mejorando activamente su malware para expandir su red de cajas de retransmisión operativa (ORB, por sus siglas en inglés), comprometiendo dispositivos de red con acceso a internet, principalmente routers Ruckus sin parchear.
Según los investigadores de Cisco Talos, la red ORB sirve como infraestructura de retransmisión segura para otras amenazas persistentes avanzadas (APT) alineadas con China, incluyendo UAT-5918. Este tipo de infraestructura, documentada previamente por Google Mandiant, permite a los actores de amenazas redirigir su tráfico de red a través de dispositivos regionales, haciendo que parezca originarse desde infraestructura local legítima para evadir la detección y complicar la atribución.
Los analistas de Talos han identificado nuevo malware en la campaña, incluyendo LONGLEASH, una nueva versión del backdoor SHORTLEASH previamente documentado; DOGLEASH, un backdoor para Linux; JARLEASH, una herramienta administrativa; y LEASHTEST, un utilitario de prueba.
Los investigadores informan que UAT-7810 explota principalmente vulnerabilidades conocidas (n-day) para obtener acceso inicial, incluyendo CVE-2020-22653, CVE-2020-22658 y CVE-2023-25717 en routers Ruckus, así como CVE-2025-2492 en routers ASUS AiCloud.
Malware LONGLEASH
El recién descubierto LONGLEASH es una versión mejorada de SHORTLEASH, documentado por primera vez por SecurityScorecard en 2025, que amplía significativamente sus capacidades. Además de las capacidades previas (comunicaciones C2, hospedaje de servidores web, gestión de túneles de red y operación como servidor y cliente C2), ahora incluye: shell inverso, proxy HTTP/DNS/SOCKS/TCP/ICMP/UDP con redirección de tráfico, funcionalidad de cliente/servidor SMTP, soporte TLS y PKI, autoeliminación al detectar manipulación, y capacidad de actuar como servidor C2 intermedio.
DOGLEASH, JARLEASH y LEASHTEST
DOGLEASH es un backdoor ligero para Linux desplegado mediante scripts web shell. Al ejecutarse, abre un puerto TCP de escucha y autentica las solicitudes entrantes con una contraseña fija, permitiendo ejecución de comandos shell, acceso y modificación de archivos, obtención de información del sistema y ejecución de código arbitrario directamente en la memoria del host. JARLEASH es una herramienta administrativa basada en Java que ofrece gestión de archivos web e incluye funcionalidad de servidor FTP, SFTP y Netcat. LEASHTEST verifica si un dispositivo IoT MIPS puede realizar funciones relacionadas con operaciones de malware, probablemente para refinar el soporte MIPS de LONGLEASH.
Cisco Talos concluye que UAT-7810 continúa expandiendo su infraestructura ORB, reemplazando o extendiendo activamente SHORTLEASH con el más capaz LONGLEASH, mientras amplía su conjunto de herramientas con nuevo malware. Una lista completa de indicadores de compromiso (IoC) vinculados a la actividad de UAT-7810 y su conjunto de herramientas más reciente está disponible al final del informe de Cisco Talos.