ارتقای زیرساخت‌های مخرب در سایبرپیکیور ایران‌همسایه

گروهی هکری پیوند داده‌شده به پیوند چین با نام UAT-7810، با ارتقای فعال بدافزارهای سفارشی خود، در حال گسترش شبکه جعبه رله عملیاتی (ORB) است. این مجموعه با نفوذ به دستگاه‌های شبکه متصل به اینترنت، زیرساخت‌های جدیدی برای عملیات‌های سایبری آینده می‌سازد.

یافته‌های تیم تحلیل تهدیدات سیسکو تالوس نشان می‌دهد UAT-7810 یک بازیگر تهدید پیشرفته و پایدار (APT) است که مسئولیت نگهداری و گسترش شبکه LapDogs را برعهده دارد. این شبکه اولین بار در ژوئن 2025 شناسایی شد. پژوهشگران اعلام می‌کنند که هدف اصلی UAT-7810 ایجاد شبکه‌های رله عملیاتی است تا در نوبت بعد توسط بازیگران تهدید ثانویه برای حمله به اهداف باارزش استفاده شود. یکی از این گروه‌ها، UAT-5918 است که از سال 2023 اقدام به نفوذ به نهادهای زیرساخت حیاتی در تایوان کرده است تا دسترسی پایدار در محیط قربانیان ایجاد کند.

زنجیره ابزارهای مخرب UAT-7810 در حال تکامل

آخرین شواهد حاکی از آن است که این گروه به توسعه بدافزار ShortLeash ادامه داده و نسخه جدیدتری به نام LONGLEASH را وارد میدان کرده است. در کنار این، دو ابزار جدید و گزارش‌نشده نیز شناسایی شده‌اند:

  • DOGLEASH: یک درب پشتی منفعب که امکان اجرای شلکدهای دلخواه را روی سیستم‌عامل‌های لینوکس آسیب‌پذیر فراهم می‌کند.
  • LEASHTEST: یک باینری ELF که برای تست عملکردهای خاصی مانند ایجاد رشته، فرآیند فرزند یا تایمر ناهمزمان روی دستگاه‌های تعبیه‌شده به معماری MIPS به کار می‌رود.

تحقیقات نشان می‌دهد UAT-7810 حداقل 4 سرور جدید را برای میزبانی انواع تغییرات DOGLEASH در نظر گرفته است. همچنین یک درب پشتی مبتنی بر جاوا با نام JARLEASH روی حداقل یکی از 3 سرور مستقر شده تا کارهای مدیریتی مانند مدیریت فایل، انتقال داده با FTP و SFTP و دسترسی از طریق Netcat را انجام دهد.

هدف‌گیری روترهای آسیب‌پذیر برای گسترش شبکه ORB

زنجیره حملات این گروه هکری بر بهره‌برداری از آسیب‌پذیری‌های شناخته‌شده در تجهیزات شبکه بدون پچ تمرکز دارد. روترهای بی‌سیم Ruckus بارها در کانون توجه قرار گرفته‌اند و آسیب‌پذیری‌های ثبت‌شده در پایگاه CVE مانند CVE-2020-22653، CVE-2020-22658 و CVE-2023-25717 بارها برای نفوذ به آن‌ها استفاده شده است. کمپین‌های مشاهده‌شده در اوایل سال جاری نیز روترهای ASUS AiCloud را به دلیل آسیب‌پذیری CVE-2025-2492 هدف قرار داده‌اند که نشان می‌دهد تلاش برای گسترش شبکه ORB شدت گرفته است.

تصویر مرتبط با شبکه‌های رله عملیاتی و تهدیدات سایبری

قابلیت‌های پیشرفته LONGLEASH و چرخه توسعه فعال

بدافزار ShortLeash تاکنون توانسته با اتصال به سرورهای خارجی و اجرای نقش سرور وب، همزمان به عنوان کلاینت و سرور فرماندهی و کنترل (C2) عمل کند. جانشین آن یعنی LONGLEASH این قابلیت‌ها را با معماری پیچیده‌تر ارتقا داده است. ویژگی‌های برجسته این بدافزار جدید عبارتند از:

  • اجزای اجراکننده پیشرفته: امکان پروکسی کردن با پروتکل‌های HTTP، DNS، SOCKS، TCP، ICMP و UDP، مدیریت اتصالات شبکه، احراز هویت کلاینت‌ها و پاک‌سازی کامل ردپاها در صورت تشخیص هرگونه دستکاری.
  • عملکرد به عنوان سرور رله میانی: انتقال و مدیریت دستورات و داده‌ها از سرور C2 اصلی به گره‌های همتا برای پنهان‌سازی بیشتر ترافیک مخرب.

کارشناسان تالوس تأکید می‌کنند استفاده فعال از ابزار LEASHTEST نشان می‌دهد با وجود انتشار LONGLEASH به عنوان یک چارچوب درب پشتی کامل، گروه UAT-7810 هنوز به طور فعال عملکردها را روی پلتفرم‌های MIPS آزمایش می‌کند. این موضوع حاکی از چرخه توسعه پیوسته و احتمال عدم اطمینان کامل از رفتار بدافزار روی معماری‌های خاص دستگاه‌های تعبیه‌شده است.

نوسازی مداوم بدافزارها و هدف‌گیری دقیق تجهیزات شبکه، هشداری جدی برای مدیران زیرساخت است. در این میان، به‌روزرسانی روزافزون پچ‌های امنیتی روترها و سخت‌افزارهای متصل به اینترنت، مؤثرترین راه برای خنثی‌سازی تلاش‌های این بازیگران تهدید و جلوگیری از تبدیل به بخشی از شبکه‌های رله سایبری محسوب می‌شود. انتظار می‌رود بازیگران تهدید در ماه‌های آینده از تکنیک‌های انکاری پیشرفته‌تری برای فرار از تشخیص موتورهای ضدبدافشر بهره ببرند.