Tin tặc Trung Quốc phát triển phần mềm độc hại LONGLEASH để mở rộng mạng lưới ORB

17:27 | 09/07/2026

Nhóm tin tặc Trung Quốc mang tên UAT-7810 đang tích cực phát triển phần mềm độc hại để mở rộng mạng lưới Operational Relay Box (ORB) bằng cách xâm nhập các thiết bị mạng kết nối Internet, chủ yếu là các thiết bị router Ruckus chưa được vá.

Theo các nhà nghiên cứu của Cisco Talos, mạng ORB đóng vai trò là cơ sở hạ tầng chuyển tiếp an toàn cho các nhóm APT khác có liên kết với Trung Quốc, bao gồm cả UAT-5918.

Loại hình cơ sở hạ tầng này đã được Google Mandiant ghi nhận trước đó, cho phép các tin tặc chuyển hướng lưu lượng mạng của chúng thông qua các thiết bị khu vực, khiến nó có vẻ như xuất phát từ cơ sở hạ tầng địa phương hợp pháp để tránh bị phát hiện và làm phức tạp việc xác định nguồn gốc.

Cisco Talos đã xác định được các phần mềm độc hại mới trong chiến dịch này, bao gồm: LONGLEASH, một phiên bản mới của backdoor SHORTLEASH; DOGLEASH, một backdoor trên Linux; JARLEASH, một công cụ quản trị và LEASHTEST, một tiện ích kiểm thử.

Các nhà nghiên cứu báo cáo rằng UAT-7810 chủ yếu khai thác các lỗ hổng đã biết (n-day) để giành quyền truy cập ban đầu, bao gồm CVE-2020-22653, CVE-2020-22658 và CVE-2023-25717 trong router Ruckus, cũng như CVE-2025-2492 trong router ASUS AiCloud.

Phần mềm độc hại LONGLEASH

LONGLEASH là phiên bản nâng cấp của SHORTLEASH, được SecurityScorecard phát hiện lần đầu vào năm 2025 với khả năng mở rộng đáng kể. Mã độc này được phát triển dựa trên phiên bản trước đó, với khả năng hỗ trợ liên lạc điều khiển và ra lệnh (C2), lưu trữ máy chủ web, quản lý đường hầm mạng và hoạt động như cả máy chủ C2 lẫn máy khách.

Trong quá trình phân tích, các nhà nghiên cứu còn phát hiện thêm những tính năng đặc biệt khác của LONGLEASH như: Reverse shell; proxy HTTP, DNS, SOCKS, TCP, ICMP và UDP với khả năng chuyển hướng lưu lượng truy cập; hỗ trợ TLS và PKI; tự động gỡ bỏ khi phát hiện hành vi can thiệp hoặc hoạt động đáng ngờ khác; có khả năng hoạt động như một máy chủ C2 trung gian, chuyển tiếp các lệnh và dữ liệu giữa các nút bị lây nhiễm…

DOGLEASH, JARLEASH và LEASHTEST

Ngoài LONGLEASH, các nhà nghiên cứu cũng phát hiện DOGLEASH, một phần mềm độc hại trên Linux được triển khai thông qua các script web shell. Khi khởi chạy, phần mềm độc hại này mở một cổng TCP lắng nghe và xác thực các yêu cầu đến bằng mật khẩu được mã hóa cứng, hỗ trợ thực thi lệnh shell, truy cập và sửa đổi tệp, truy xuất thông tin hệ điều hành và thực thi mã tùy ý trực tiếp trong bộ nhớ của máy chủ.

Trong khi đó, JARLEASH là một công cụ quản trị dựa trên Java, cung cấp khả năng quản lý tệp tin trên nền web và bao gồm chức năng máy chủ FTP, SFTP và Netcat.

Cuối cùng, các tác nhân đe dọa đã phát triển LEASHTEST, có thể được sử dụng để xác minh xem thiết bị IoT MIPS có thể thực hiện các chức năng liên quan đến hoạt động của phần mềm độc hại hay không.

Cisco Talos kết luận rằng UAT-7810 tiếp tục mở rộng cơ sở hạ tầng ORB của mình, chủ động thay thế hoặc mở rộng SHORTLEASH bằng LONGLEASH mạnh mẽ hơn, đồng thời phát triển bộ công cụ của chúng với các phần mềm độc hại mới.

Để biết thêm chi tiết, quý độc giả có thể truy cập danh sách các chỉ báo về sự xâm phạm (IoC) liên quan đến hoạt động của UAT-7810 và bộ công cụ mới nhất tại đây.

Để lại bình luận