Siber Güvenlik

Çin Bağlantılı UAT-7810, Yeni LONGLEASH Kötü Amaçlı Yazılımıyla ORB Ağını Genişletiyor

Çin Bağlantılı UAT-7810, Yeni LONGLEASH Kötü Amaçlı Yazılımıyla ORB Ağını Genişletiyor
Deniz, Kum, Güneş... ve İngilizce

UAT-7810 kod adıyla izlenen Çin bağlantılı bir tehdit aktörü, internet bağlantılı ağ cihazlarına sızarak Operasyonel Aktarma Kutusu (ORB) ağını genişletmek için özel yazılımlarını aktif olarak geliştiriyor.

Cisco Talos'un bulgularına göre UAT-7810, ilk kez Haziran 2025'te ortaya çıkan LapDogs adlı ORB ağını sürdüren ve yayan gelişmiş kalıcı tehdit (APT) aktörü.

Araştırmacılar Jungsoo An, Asheer Malhotra, Vanja Svajcer ve Brandon White, "UAT-7810 büyük olasılıkla Operasyonel Aktarma Kutusu (ORB) ağları kurmakla görevlendirilmiş durumda. Bu ağlar daha sonra ilişkili ikincil tehdit aktörleri tarafından yüksek değerli hedeflere karşı kendi kötü amaçlı saldırılarını gerçekleştirmek için kullanılabiliyor" dedi.

Bu altyapıyı kendi saldırılarında kullanan Çin bağlantılı tehdit aktörlerinden biri de UAT-5918. Bu grup, en az 2023'ten bu yana Tayvan'daki kritik altyapı kuruluşlarını hedef alan siber saldırılarla ilişkilendiriliyor ve kurban ortamlarında kalıcı erişim sağlamayı amaçlıyor.

Son bulgular, UAT-7810'un ShortLeash adlı özel kötü amaçlı yazılımını geliştirmeye devam ettiğini ve LONGLEASH kod adlı yeni bir sürüm çıkardığını gösteriyor. Tehdit aktörü ayrıca daha önce rapor edilmemiş iki araç daha kullanıyor:

  • DOGLEASH: Linux cihazlarda rastgele shellcode çalıştırabilen pasif bir arka kapı
  • LEASHTEST: MIPS tabanlı gömülü cihazlarda iş parçacığı oluşturma, alt süreç başlatma veya zaman uyumsuz zamanlayıcı gibi belirli işlevleri test etmek için kullanılan bir ELF ikili dosyası

Araştırmacılar, "UAT-7810, hedef alınan sistemlere karşı DOGLEASH'in çeşitli küçük varyasyonlarını dağıtmak için en az dört yeni sunucu kullandı. Ayrıca, yönetim amaçlı olarak (dosya yönetimi, FTP, SFTP ve Netcat dahil) üç sunucudan en az birinde 'JARLEASH' olarak izlediğimiz Java tabanlı (JAR paketi) bir arka kapı da dağıtıldı" ifadelerini kullandı.

Saldırı zincirlerinde, bilgisayar korsanı ekibinin yamalanmamış Ruckus kablosuz yönlendiricilerindeki bilinen güvenlik açıklarını silah olarak kullandığı biliniyor. Bu açıklar arasında CVE-2020-22653, CVE-2020-22658 ve CVE-2023-25717 bulunuyor. Bu yılın başlarında gözlemlenen kampanyalarda ayrıca CVE-2025-2492 güvenlik açığına sahip ASUS AiCloud yönlendiricileri de hedef alındı. Bu durum, ORB ağını genişletme girişimlerine işaret ediyor.

Malta'da Eğlen, İngilizce Öğren

Kaynak: The Hacker News