كشفت وحدة أبحاث Cisco Talos عن نشاط متطور لمجموعة تهديد متقدمة مرتبطة بالصين تُعرف باسم UAT-7810، حيث تعمل على تطوير برمجيات خبيثة مخصّصة لتوسيع شبكة Operational Relay Box (ORB) عبر اختراق أجهزة الشبكات المكشوفة على الإنترنت. هذه الشبكة، التي تُعرف باسم LapDogs، ظهرت لأول مرة في يونيو 2025، وتُستخدم كبنية تحتية يمكن لمجموعات أخرى الاستفادة منها في شن هجمات ضد أهداف عالية القيمة.
أدوات جديدة في ترسانة UAT-7810
إلى جانب تطوير النسخة الجديدة من برمجية ShortLeash تحت اسم LONGLEASH، استخدمت المجموعة أدوات إضافية:
- DOGLEASH: باب خلفي سلبي قادر على تنفيذ شيفرات عشوائية على أجهزة لينكس المخترقة.
- LEASHTEST: ملف ELF يُستخدم لاختبار وظائف مثل إنشاء العمليات الفرعية والمؤقتات غير المتزامنة على أجهزة MIPS المدمجة.
- JARLEASH: باب خلفي مبني بلغة Java يُستخدم لإدارة الملفات والاتصالات عبر FTP وSFTP وNetcat.
خصائص LONGLEASH
النسخة الجديدة LONGLEASH تتميز بقدرات متقدمة، منها:
- مكوّن تنفيذي يسمح بالعمل كوكيل بروكسي عبر بروتوكولات HTTP، DNS، SOCKS، TCP، ICMP، UDP.
- إدارة الاتصالات مع خوادم أخرى وتفويض العملاء.
- إزالة البرمجية وآثارها في حال محاولة العبث بها.
- العمل كخادم وسيط (Intermediate C2) لنقل الأوامر والبيانات بين الخادم الأساسي والأقران.
أساليب الاختراق
الهجمات التي شنتها المجموعة استغلت ثغرات معروفة في أجهزة Ruckus Wireless Routers مثل:
- CVE-2020-22653
- CVE-2020-22658
- CVE-2023-25717
كما استهدفت حملات حديثة أجهزة ASUS AiCloud Routers المعرضة لثغرة CVE-2025-2492، ما يشير إلى سعي المجموعة لتوسيع شبكة ORB عبر نطاق أوسع من الأجهزة.
دلالات أمنية
تُظهر هذه التطورات أن UAT-7810 ليست مجرد مجموعة مستقلة، بل جزء من منظومة أوسع من التهديدات الصينية، حيث تُستخدم شبكات ORB كبنية تحتية مشتركة بين مجموعات مختلفة مثل UAT-5918 التي استهدفت البنية التحتية الحيوية في تايوان منذ 2023. كما أن استمرار تطوير أدوات مثل LEASHTEST يؤكد أن المجموعة لا تزال تختبر وظائفها على منصات MIPS، ما يعكس حذرها في ضمان فعالية البرمجيات على مختلف الأجهزة.





























