Das hier ist ein vollständig KI generierter Artikel.

Eine von Cisco Talos als „UAT-7810“ bezeichnete, China-zugeordnete Hackergruppe baut derzeit ein weltweites Proxy-Netzwerk auf, indem sie gezielt verwundbare, internet-exponierte Router kompromittiert. Kernstück der aktuellen Kampagne ist eine neue Malware-Familie rund um LONGLEASH, die vor allem ungepatchte Ruckus- und ASUS-Router in ein sogenanntes Operational Relay Box (ORB) Netzwerk einbindet und so als Tarnkappe für andere Angriffe dient.

Was ist das ORB-Netzwerk?

Das von UAT-7810 aufgebaute ORB-Netzwerk dient als mehrschichtige Relayinfrastruktur für andere, China-nahe Advanced-Persistent-Threat-Gruppen (APTs). Bereits von Google Mandiant beschrieben, verfolgt dieser Ansatz ein klares Ziel: Angreifer leiten ihren Datenverkehr über kompromittierte Geräte in den Zielregionen, sodass Verbindungen wie legitimer, lokaler Traffic aussehen. Das erschwert sowohl die Erkennung durch Sicherheitslösungen als auch die eindeutige Zuordnung zu bestimmten Akteuren.

UAT-7810 konzentriert sich dabei auf Router und andere Netzwerkgeräte, die direkt aus dem Internet erreichbar sind. Besonders im Fokus stehen Ruckus-Router mit bekannten, aber oft nicht geschlossenen Schwachstellen sowie ASUS-Router mit AiCloud-Funktionalität. Über diese Einstiegspunkte wird die ORB-Infrastruktur kontinuierlich erweitert und modernisiert.

Ausnutzung bekannter Schwachstellen

Die Gruppe setzt überwiegend auf sogenannte n-Day-Schwachstellen – also bereits bekannte und gepatchte Sicherheitslücken, für die in vielen Umgebungen jedoch noch kein Update eingespielt wurde. Laut Cisco Talos werden unter anderem folgende CVEs aktiv ausgenutzt:

  • CVE-2020-22653, CVE-2020-22658 und CVE-2023-25717 in Ruckus-Routern
  • CVE-2025-2492 in ASUS-Routern mit AiCloud

Über diese Lücken verschaffen sich die Angreifer initialen Zugriff, platzieren Webshells und installieren anschliessend spezialisierte Malware-Komponenten, die den kompromittierten Router dauerhaft in das ORB-Netzwerk einbinden.

LONGLEASH: Der Nachfolger von SHORTLEASH

LONGLEASH ist eine weiterentwickelte Variante der bereits 2025 dokumentierten SHORTLEASH-Backdoor. Während SHORTLEASH schon Funktionen wie Command-and-Control-Kommunikation, das Hosten eines Webservers, Tunnel-Management und den Betrieb als C2-Server und -Client bot, erweitert LONGLEASH dieses Spektrum deutlich.

Zu den von Cisco Talos beobachteten Fähigkeiten von LONGLEASH gehören unter anderem:

  • Reverse-Shell-Funktionalität für direkte Fernsteuerung
  • Proxying und Traffic-Weiterleitung über HTTP, DNS, SOCKS, TCP, ICMP und UDP
  • SMTP-Client- und Server-Funktionen
  • Unterstützung von TLS und Public-Key-Infrastrukturen (PKI)
  • Selbstentfernung bei Manipulationsversuchen oder verdächtigem Verhalten
  • Betrieb als intermediärer C2-Server, der Befehle und Daten zwischen infizierten Knoten weiterleitet

Damit eignet sich LONGLEASH ideal als flexibler Knoten in einem verschachtelten Proxy- und C2-Netzwerk. Die Malware kann sowohl als Endpunkt für Angreifer dienen als auch als Zwischenstation, über die weitere Systeme angesteuert werden.

DOGLEASH, JARLEASH und LEASHTEST: Das erweiterte Toolkit

Neben LONGLEASH hat Cisco Talos weitere Werkzeuge identifiziert, die UAT-7810 zur Pflege und Erweiterung der ORB-Infrastruktur einsetzt:

  • DOGLEASH: Ein schlanker Linux-Backdoor, der typischerweise über Webshell-Skripte auf das Zielsystem gebracht wird. Nach dem Start öffnet DOGLEASH einen TCP-Port, authentifiziert eingehende Verbindungen über ein hartkodiertes Passwort und ermöglicht das Ausführen von Shell-Befehlen, Dateizugriff und -änderung, das Auslesen von Systeminformationen sowie die Ausführung von Code direkt im Speicher.
  • JARLEASH: Ein Java-basiertes Administrationswerkzeug mit Weboberfläche, das Dateiverwaltung sowie FTP-, SFTP- und Netcat-Server-Funktionalität bereitstellt. Es dient offenbar der komfortablen Verwaltung kompromittierter Geräte.
  • LEASHTEST: Ein Testwerkzeug für MIPS-basierte IoT-Geräte, mit dem überprüft wird, ob bestimmte Funktionen, die für den Malware-Betrieb benötigt werden, auf der Zielplattform verfügbar sind. Dies dürfte vor allem dazu dienen, die MIPS-Unterstützung von LONGLEASH zu verfeinern.

Zusammengenommen bilden diese Komponenten ein modulares Toolkit, mit dem UAT-7810 sowohl neue Geräte evaluiert und kompromittiert als auch bestehende Knoten im ORB-Netzwerk verwaltet und aktualisiert.

Konsequenzen für Betreiber von Netzwerkgeräten

Für Betreiber von Routern und anderen Netzwerkgeräten, die direkt aus dem Internet erreichbar sind, unterstreicht der Fall LONGLEASH mehrere bekannte, aber oft vernachlässigte Grundregeln:

  • Firmware- und Sicherheitsupdates müssen zeitnah eingespielt werden, insbesondere bei Geräten mit exponierten Verwaltungsoberflächen.
  • Standardkonfigurationen und -passwörter sollten konsequent geändert und unnötige Dienste deaktiviert werden.
  • Remote-Management-Zugänge gehören – wenn überhaupt – hinter VPNs oder andere abgesicherte Zugangsmechanismen.
  • Log- und Netzwerküberwachung sollte auch auf ungewöhnliche ausgehende Verbindungen von eigentlich „unauffälligen“ Geräten wie Routern oder Access Points achten.

Da ORB-Infrastrukturen explizit darauf ausgelegt sind, Angriffe wie legitimen Traffic aussehen zu lassen, ist eine reine Signatur- oder IP-basierte Erkennung oft nicht ausreichend. Kontextbezogene Analysen und ein Augenmerk auf Anomalien im Verhalten von Netzwerkgeräten gewinnen dadurch weiter an Bedeutung.

Fazit

Mit LONGLEASH und den zugehörigen Werkzeugen DOGLEASH, JARLEASH und LEASHTEST baut UAT-7810 eine flexible, schwer zuzuordnende Proxy- und C2-Infrastruktur auf, die vor allem auf ungepatchte Router und IoT-Geräte setzt. Der Fall zeigt einmal mehr, dass vernachlässigte Netzwerk-Hardware ein attraktives Ziel für professionelle Angreifer ist – und dass konsequentes Patch-Management, gehärtete Konfigurationen und eine sorgfältige Überwachung aller Netzwerkkomponenten unverzichtbare Bausteine einer zeitgemässen Sicherheitsstrategie sind.

Quelle: https://www.bleepingcomputer.com/news/security/chinese-hackers-develop-longleash-malware-to-expand-orb-network/