Ataque Chinês: UAT-7810 Explora Roteadores Ruckus e Implanta Novos Malwares
Aprofundamento CEVIU
Aprofundamento
O UAT-7810, ator de ameaça persistente avançada (APT) com provável origem chinesa, mantém o foco em comprometer infraestruturas de rede para construir e expandir sua rede de Operational Relay Boxes (ORBs), conhecida como LapDogs ORB. Esta rede serve como trampolim para outros grupos APT ligados à China, permitindo ataques mais complexos e mascarando a origem real das operações. O grupo explora roteadores Ruckus wireless e ASUS AiCloud desatualizados, aproveitando vulnerabilidades n-day (já conhecidas e corrigidas, mas não aplicadas pelas vítimas) para ganhar acesso inicial.
A tática de visar roteadores é estratégica, pois esses dispositivos são frequentemente negligenciados em termos de segurança, mas cruciais para o tráfego de rede. Uma vez dentro, o UAT-7810 implanta backdoors como o DOGLEASH, um malware passivo que abre o firewall e executa comandos arbitrários, e o JARLEASH, um backdoor JAVA com funcionalidades administrativas como gerenciamento de arquivos e servidores FTP/SFTP. O Talos da Cisco também observou que os comentários em chinês no JARLEASH reforçam a suspeita sobre a origem do grupo. A persistência em explorar hardware de rede com falhas de atualização já foi abordada pelo CEVIU News em março de 2026, quando tratamos da crescente proliferação de malwares como o CondiBot, que miram múltiplas arquiteturas de IoT, incluindo MIPS, ARM e x86, em um ataque sistemático à infraestrutura de rede. O desenvolvimento de um binário de teste, LEASHTEST, para plataformas MIPS, ilustra o empenho do UAT-7810 em refinar suas ferramentas para dispositivos embarcados.
O que mudou
A mais recente análise do Cisco Talos mostra uma clara evolução no arsenal do UAT-7810. O backdoor SHORTLEASH, já conhecido, deu lugar ao LONGLEASH, uma versão aprimorada construída na mesma base de código. O LONGLEASH agora inclui capacidades de reverse-shell, um proxy multi-protocolo (HTTP, DNS, SOCKS, TCP, ICMP, UDP) e um mecanismo de auto-remoção para apagar seus rastros em caso de detecção. Além disso, o LONGLEASH utiliza a biblioteca Boost.Asio para otimizar o desempenho de rede e a pequena biblioteca musl libc para ser mais discreto, características que o tornam uma ferramenta mais potente e furtiva do que seu predecessor.
Por que isso importa
A atuação contínua do UAT-7810 e a evolução de seu arsenal representam um risco significativo para empresas que usam roteadores Ruckus ou ASUS AiCloud, especialmente se não mantêm seus sistemas atualizados. Roteadores comprometidos não apenas abrem as portas para a infiltração de dados, mas também transformam a infraestrutura da vítima em um elo da rede de ORBs do atacante, que pode ser usada para lançar ataques contra terceiros. A exploração de vulnerabilidades n-day por APTs como o UAT-7810 é um lembrete crítico da importância da gestão de patches e da aplicação imediata de Indicadores de Compromisso (IoCs) para proteger sistemas contra ameaças tão sofisticadas e persistentes.
Linha do tempo
SecurityScorecard revela a rede LapDogs ORB, operada pelo grupo UAT-7810.
UAT-7810 inicia exploração de vulnerabilidades n-day em roteadores Ruckus.
Novo malware focado em infraestrutura de rede e múltiplas arquiteturas é documentado, mostrando uma tendência de ataques a IoT/roteadores.
O grupo CL-STA-1062, também chinês, é identificado em ataques contínuos a governos e infraestrutura crítica no Sudeste Asiático.
Cisco Talos detalha a atuação do UAT-7810 com novos malwares DOGLEASH, LONGLEASH e JARLEASH.
Perguntas frequentes
Quem é o grupo UAT-7810?
O UAT-7810 é um grupo APT (Ameaça Persistente Avançada) com laços com a China, conhecido por operar a rede de Operational Relay Boxes (ORBs) LapDogs. Ele é responsável por comprometer infraestruturas de rede para uso próprio e de outros grupos APT China-nexus.
Quais dispositivos são alvos do UAT-7810?
O grupo visa principalmente roteadores wireless Ruckus e, em alguns casos, roteadores ASUS AiCloud. A exploração se baseia em vulnerabilidades n-day, ou seja, falhas de segurança já conhecidas para as quais patches foram liberados, mas não aplicados pelas vítimas.
Quais são os novos malwares implantados pelo UAT-7810?
O UAT-7810 implanta o DOGLEASH, um backdoor passivo para Linux que abre o firewall e executa shellcode, e o JARLEASH, um backdoor JAVA para propósitos administrativos. A nova versão do backdoor SHORTLEASH, agora chamada LONGLEASH, também foi identificada com capacidades expandidas.
Por que é urgente aplicar patches em roteadores Ruckus e ASUS AiCloud?
A aplicação urgente de patches é crucial para fechar as vulnerabilidades n-day que o UAT-7810 explora. Roteadores desatualizados são pontos de entrada para backdoors sofisticados, que podem permitir o acesso a dados sensíveis, uso da rede para outros ataques ou até mesmo a instalação de outros malwares.
Fontes
- blog.talosintelligence.comfonte original
- Categoria
- CEVIU Segurança da Informação
- Publicado
- 08 de julho de 2026
- Editoria
- CEVIU Segurança da Informação

