Китайские хакеры расширяют ORB-сеть с помощью нового бэкдора LONGLEASH
Исследователи безопасности зафиксировали активность хакерской группировки, отслеживаемой под именем UAT-7810 и связываемой с Китаем. Злоумышленники развивают собственное вредоносное ПО LONGLEASH, предназначенное для расширения их операционной сети релейных узлов (Operational Relay Box, ORB).
Как устроена атака
Основной целью группировки становятся интернет-доступные сетевые устройства. В первую очередь атакующие используют непропатченные маршрутизаторы Ruckus, компрометируя их для включения в состав ORB-сети.
Сети ORB представляют собой инфраструктуру из скомпрометированных устройств, которую хакерские группы используют в качестве промежуточных узлов для маскировки источника атак и построения анонимных каналов связи при последующих операциях.
Развитие инструментария
По данным исследователей, UAT-7810 не останавливается на достигнутом и продолжает совершенствовать вредоносное ПО LONGLEASH, что говорит о планомерном и целенаправленном расширении подконтрольной инфраструктуры.
Использование уязвимых сетевых устройств в качестве плацдарма позволяет группировке наращивать масштаб ORB-сети без необходимости задействовать собственные ресурсы, а также усложняет атрибуцию последующих атак, проводимых через скомпрометированные узлы.
Эксперты рекомендуют администраторам сетевого оборудования, в частности владельцам маршрутизаторов Ruckus, своевременно устанавливать обновления безопасности, чтобы снизить риск включения устройств в подобные вредоносные сети.
Источник: Bleeping Computer
Комментарии
Войдите, чтобы комментировать.