UAT-7810 da China expande rede ORB oculta através da IoT

2026-07-08 13:56
Favoritos

De acordo com pt.wedoany.com-Um agente de ameaças chinês, identificado como UAT-7810, está expandindo continuamente seu conjunto de ferramentas maliciosas para ampliar uma rede de agentes de retransmissão (ORB) construída a partir de roteadores e dispositivos IoT comprometidos. Um relatório de pesquisa divulgado pela Cisco Talos em 7 de julho de 2026 aponta que o grupo evoluiu do backdoor SHORTLEASH, anteriormente descoberto, para a variante mais potente LONGLEASH, além de adicionar DOGLEASH, JARLEASH e uma ferramenta de teste chamada LEASHTEST.

UAT-7810 da China expande rede ORB oculta através da IoT

A rede ORB é descrita como uma mistura entre uma estrutura de VPN tradicional e uma botnet, tendo sido amplamente documentada por entidades como Team Cymru e Mandiant. Os atacantes roteiam o tráfego através de dispositivos aparentemente normais dentro da região para ocultar a verdadeira origem das atividades. Pesquisas da Mandiant indicam que, pelo menos desde 2024, agentes APT associados à China têm recorrido cada vez mais a essas redes de proxy distribuídas, utilizando servidores virtuais privados, dispositivos IoT e roteadores SOHO comprometidos para ocultar caminhos de comando e controle. A Cisco Talos destaca que o UAT-7810 explora múltiplas vulnerabilidades conhecidas, incluindo CVE-2020-22653, CVE-2020-22658 e CVE-2023-25717 em roteadores Ruckus, além de CVE-2025-2492 em dispositivos AiCloud da ASUS. Todas são vulnerabilidades conhecidas, e não zero-day, evidenciando o problema crônico de dispositivos conectados à internet que permanecem sem correção por longos períodos.

O backdoor LONGLEASH, recentemente descoberto, expande significativamente as capacidades em relação ao SHORTLEASH original, documentado pela SecurityScorecard em 2025. O malware agora suporta shell reverso, proxy multiprotocolo via HTTP, DNS, SOCKS, TCP, ICMP e UDP, além de funcionalidades de cliente e servidor SMTP, com suporte a TLS e PKI. Ele pode se autoexcluir ao detectar adulteração ou atividade suspeita, gerenciar túneis e atuar como nó intermediário de comando e controle, encaminhando instruções e dados entre dispositivos infectados. A ferramenta opera dentro de um ecossistema mais amplo de espionagem, ajudando a criar uma estrutura em malha que permite que outros APTs associados à China, incluindo o UAT-5918, roteiem através dela.

DOGLEASH e JARLEASH demonstram a abordagem modular do UAT-7810. DOGLEASH é um backdoor Linux leve, implantado via script Web Shell, que abre uma porta TCP de escuta e autentica requisições recebidas com uma senha codificada, suportando execução de comandos Shell, acesso a arquivos e execução arbitrária de código na memória. JARLEASH é uma ferramenta de administração Java que oferece gerenciamento de arquivos baseado na Web, além de funcionalidades de servidor FTP, SFTP e Netcat. LEASHTEST, por sua vez, foca em verificar se dispositivos IoT baseados em MIPS conseguem executar funções relacionadas a operações de malware, indicando que os atacantes testam rotineiramente as limitações de hardware antes de implantar novas ferramentas em larga escala.

Analistas do setor há muito acompanham essa mudança tática. A comunidade do IEEE (Instituto de Engenheiros Eletricistas e Eletrônicos) já discutiu diversas vezes os riscos associados a dispositivos de borda não gerenciados, especialmente roteadores (domésticos) baratos e câmeras IP que ainda são vendidos com firmware desatualizado. A Gartner, em sua cobertura de operações de segurança, aponta que infraestruturas de comando distribuídas geralmente exigem que as organizações repensem como monitoram o tráfego leste-oeste em seus ambientes. O GAO (Escritório de Responsabilidade do Governo dos EUA), em sua revisão contínua da preparação de segurança cibernética federal, observa que agências às vezes têm dificuldade em manter inventários precisos de dispositivos conectados à rede, o que pode criar pontos cegos.

A análise da Cisco Talos enfatiza que o UAT-7810 depende fortemente de vulnerabilidades conhecidas. O cronograma de correção e o inventário de ativos determinam, de forma muito prática, o nível de exposição. As capacidades relatadas estão alinhadas com estruturas como o Framework de Segurança Cibernética do NIST (Instituto Nacional de Padrões e Tecnologia dos EUA) e a matriz MITRE ATT&CK. As redes ORB se enquadram em uma combinação de técnicas ATT&CK relacionadas a comando e controle, proxy e uso de infraestrutura comprometida.

A Cisco Talos conclui que o UAT-7810 está ativamente substituindo ou expandindo suas implantações antigas do SHORTLEASH pelo LONGLEASH, ao mesmo tempo que amplia o alcance geral ao comprometer dispositivos através de vulnerabilidades n-day. A avaliação do grupo reflete uma nova normalidade emergente: operadores de espionagem não investem apenas em ferramentas de invasão, mas também em infraestruturas persistentes projetadas para resistir a desmantelamentos.

Este boletim é uma compilação e reprodução de informações de parceiros estratégicos e da internet global, destinado apenas para troca de informações entre leitores. Em caso de infração ou outros problemas, por favor, informe-nos imediatamente, e este site fará as devidas modificações ou exclusões. A reprodução deste artigo é estritamente proibida sem autorização formal. E-mail: news@wedoany.com