中国APT组织UAT-7810推新后门LONGLEASH,扩张路由器僵尸网络
中国APT组织UAT-7810利用路由器漏洞部署新型恶意软件LONGLEASH,构建ORB僵尸网络。Cisco Talos披露其与UAT-5918协作攻击台湾关键基础设施,涉及Ruckus/ASUS设备。本文深度分析攻击链、恶意软件功能及缓解建议。
🎯 High APT组织
Cisco Talos报告发现中国背景APT组织UAT-7810正在利用已知漏洞入侵Ruckus、ASUS等网络设备,部署新型恶意软件LONGLEASH及其辅助工具,构建“作战中继箱”(ORB)网络,供其他APT组织(如UAT-5918)用于针对台湾关键基础设施的持续攻击。
来源:The Hacker News | 2026-07-08 | 原文链接
🔍 关键发现
- UAT-7810持续维护名为LapDogs的ORB网络,2025年6月首次曝光,现通过LONGLEASH恶意软件扩展规模
- LONGLEASH是ShortLeash的升级版,新增HTTP/DNS/SOCKS/TCP/ICMP/UDP代理功能,并能作为中间C2服务器转发命令
- 新增DOGLEASH(被动后门,执行任意shellcode)、JARLEASH(Java管理后门)及LEASHTEST(MIPS平台测试工具)
- 攻击链主要利用CVE-2020-22653、CVE-2020-22658、CVE-2023-25717(Ruckus路由器)及CVE-2025-2492(ASUS AiCloud路由器)
- 关联组织UAT-5918已利用该ORB网络自2023年起持续攻击台湾关键基础设施
⚔️ 攻击链分析
1. 扫描暴露在互联网上且未打补丁的Ruckus/ASUS路由器,利用已知漏洞获得初始访问;2. 部署LONGLEASH/DOGLEASH/JARLEASH等恶意软件,建立持久化后门;3. 受控设备加入ORB网络,成为中继节点;4. 上游APT组织(如UAT-5918)通过ORB网络中转C2通信,实施针对高价值目标的攻击。
🚩 失陷指标 (IOC)
Cisco Talos报告未公开具体IP/哈希,建议关注Talos官方Threat Advisory更新受影响设备厂商:Ruckus Wireless (CVE-2020-22653等)、ASUS AiCloud (CVE-2025-2492)
🛡️ 缓解建议
- ✅ 立即修补Ruckus无线路由器CVE-2020-22653、CVE-2020-22658、CVE-2023-25717及ASUS AiCloud CVE-2025-2492漏洞
- ✅ 限制路由器管理界面仅允许内网IP访问,禁用不必要的远程管理服务
- ✅ 在网络边界部署IDS/IPS并监控异常DNS、ICMP及SOCKS代理流量,侦测ORB通信特征
- ✅ 定期对网络设备固件进行安全审计,启用日志记录并集中分析
涉及漏洞:[]
⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。
🤖 常见问题解答(FAQ)
❓ UAT-7810与UAT-5918的具体协作模式是什么?
UAT-7810负责建立和维护ORB网络(LapDogs),UAT-5918则作为二级攻击者,使用该网络作为中继基础设施,针对台湾关键基础设施执行渗透和持久化操作。
❓ LONGLEASH相比ShortLeash新增了哪些关键能力?
LONGLEASH新增executor组件,支持HTTP/DNS/SOCKS/TCP/ICMP/UDP协议代理,可作为中间C2服务器转发命令,并具备自我清除及反篡改检测能力。
❓ 哪些具体路由器型号和漏洞被利用?
Ruckus无线路由器(CVE-2020-22653、CVE-2020-22658、CVE-2023-25717)和ASUS AiCloud路由器(CVE-2025-2492),均为未打补丁的旧版本固件。