ارتقای زیرساختهای مخرب در سایبرپیکیور ایرانهمسایه
گروهی هکری پیوند دادهشده به پیوند چین با نام UAT-7810، با ارتقای فعال بدافزارهای سفارشی خود، در حال گسترش شبکه جعبه رله عملیاتی (ORB) است. این مجموعه با نفوذ به دستگاههای شبکه متصل به اینترنت، زیرساختهای جدیدی برای عملیاتهای سایبری آینده میسازد.
یافتههای تیم تحلیل تهدیدات سیسکو تالوس نشان میدهد UAT-7810 یک بازیگر تهدید پیشرفته و پایدار (APT) است که مسئولیت نگهداری و گسترش شبکه LapDogs را برعهده دارد. این شبکه اولین بار در ژوئن 2025 شناسایی شد. پژوهشگران اعلام میکنند که هدف اصلی UAT-7810 ایجاد شبکههای رله عملیاتی است تا در نوبت بعد توسط بازیگران تهدید ثانویه برای حمله به اهداف باارزش استفاده شود. یکی از این گروهها، UAT-5918 است که از سال 2023 اقدام به نفوذ به نهادهای زیرساخت حیاتی در تایوان کرده است تا دسترسی پایدار در محیط قربانیان ایجاد کند.
زنجیره ابزارهای مخرب UAT-7810 در حال تکامل
آخرین شواهد حاکی از آن است که این گروه به توسعه بدافزار ShortLeash ادامه داده و نسخه جدیدتری به نام LONGLEASH را وارد میدان کرده است. در کنار این، دو ابزار جدید و گزارشنشده نیز شناسایی شدهاند:
- DOGLEASH: یک درب پشتی منفعب که امکان اجرای شلکدهای دلخواه را روی سیستمعاملهای لینوکس آسیبپذیر فراهم میکند.
- LEASHTEST: یک باینری ELF که برای تست عملکردهای خاصی مانند ایجاد رشته، فرآیند فرزند یا تایمر ناهمزمان روی دستگاههای تعبیهشده به معماری MIPS به کار میرود.
تحقیقات نشان میدهد UAT-7810 حداقل 4 سرور جدید را برای میزبانی انواع تغییرات DOGLEASH در نظر گرفته است. همچنین یک درب پشتی مبتنی بر جاوا با نام JARLEASH روی حداقل یکی از 3 سرور مستقر شده تا کارهای مدیریتی مانند مدیریت فایل، انتقال داده با FTP و SFTP و دسترسی از طریق Netcat را انجام دهد.
هدفگیری روترهای آسیبپذیر برای گسترش شبکه ORB
زنجیره حملات این گروه هکری بر بهرهبرداری از آسیبپذیریهای شناختهشده در تجهیزات شبکه بدون پچ تمرکز دارد. روترهای بیسیم Ruckus بارها در کانون توجه قرار گرفتهاند و آسیبپذیریهای ثبتشده در پایگاه CVE مانند CVE-2020-22653، CVE-2020-22658 و CVE-2023-25717 بارها برای نفوذ به آنها استفاده شده است. کمپینهای مشاهدهشده در اوایل سال جاری نیز روترهای ASUS AiCloud را به دلیل آسیبپذیری CVE-2025-2492 هدف قرار دادهاند که نشان میدهد تلاش برای گسترش شبکه ORB شدت گرفته است.

قابلیتهای پیشرفته LONGLEASH و چرخه توسعه فعال
بدافزار ShortLeash تاکنون توانسته با اتصال به سرورهای خارجی و اجرای نقش سرور وب، همزمان به عنوان کلاینت و سرور فرماندهی و کنترل (C2) عمل کند. جانشین آن یعنی LONGLEASH این قابلیتها را با معماری پیچیدهتر ارتقا داده است. ویژگیهای برجسته این بدافزار جدید عبارتند از:
- اجزای اجراکننده پیشرفته: امکان پروکسی کردن با پروتکلهای HTTP، DNS، SOCKS، TCP، ICMP و UDP، مدیریت اتصالات شبکه، احراز هویت کلاینتها و پاکسازی کامل ردپاها در صورت تشخیص هرگونه دستکاری.
- عملکرد به عنوان سرور رله میانی: انتقال و مدیریت دستورات و دادهها از سرور C2 اصلی به گرههای همتا برای پنهانسازی بیشتر ترافیک مخرب.
کارشناسان تالوس تأکید میکنند استفاده فعال از ابزار LEASHTEST نشان میدهد با وجود انتشار LONGLEASH به عنوان یک چارچوب درب پشتی کامل، گروه UAT-7810 هنوز به طور فعال عملکردها را روی پلتفرمهای MIPS آزمایش میکند. این موضوع حاکی از چرخه توسعه پیوسته و احتمال عدم اطمینان کامل از رفتار بدافزار روی معماریهای خاص دستگاههای تعبیهشده است.
نوسازی مداوم بدافزارها و هدفگیری دقیق تجهیزات شبکه، هشداری جدی برای مدیران زیرساخت است. در این میان، بهروزرسانی روزافزون پچهای امنیتی روترها و سختافزارهای متصل به اینترنت، مؤثرترین راه برای خنثیسازی تلاشهای این بازیگران تهدید و جلوگیری از تبدیل به بخشی از شبکههای رله سایبری محسوب میشود. انتظار میرود بازیگران تهدید در ماههای آینده از تکنیکهای انکاری پیشرفتهتری برای فرار از تشخیص موتورهای ضدبدافشر بهره ببرند.





