SINGAPUR / LONDON (IT BOLTWISE) – Cisco Talos beschreibt, wie der chinesisch zugeordnete Akteur UAT-7810 sein ORB-Netzwerk durch neue Varianten einer Backdoor namens LONGLEASH erweitert. Die Malware nutzt mehrere Linux- und MIPS-Tools, um Zugriffe auszubauen und später als „Zwischenstation“ für nachgelagerte Angriffe zu dienen. Besonders kritisch: Die Kampagne zielt auf internetseitig erreichbare Netzwerkgeräte und kombiniert dabei bekannte Router-Schwachstellen mit persistenten Steuerungsfunktionen. Für Unternehmen bedeutet das: Netzwerkzugangsdaten und Patch-Status bei WLAN- und Edge-Routern müssen kurzfristig überprüft werden.

Der chinesisch zugeordnete Threat Actor UAT-7810 treibt sein bereits im Sommer 2025 bekanntes Operational-Relay-Box-Ökosystem weiter voran. Laut Cisco Talos steht dabei nicht nur eine einzelne Malware im Fokus, sondern die systematische Erweiterung eines ORB-Netzwerks, das als Plattform für weitere, sekundäre Angreifer dienen kann. Im Kern geht es um das Muster „zuerst Einstieg, dann Durchleitung“: UAT-7810 kompromittiert internet-facing Networking Devices und nutzt die so gewonnenen Positionen, um spätere Aktionen gegen Zielumgebungen zu erleichtern und zu verschleiern. Damit wird aus einem einzelnen Einbruch ein wiederverwendbarer Infrastrukturbaustein.
Technisch lässt sich die Entwicklung als Iterationsprozess über verschiedene Komponenten lesen. UAT-7810 pflegt demnach eine als ShortLeash bekannte Backdoor weiter und bringt nun eine neuere Version mit dem Codenamen LONGLEASH in den Einsatz. Ergänzt wird das durch zwei weitere, zuvor nicht öffentlich beschriebene Tools: DOGLEASH fungiert als passive Backdoor und kann auf kompromittierten Linux-Systemen beliebigen Shellcode ausführen. Zusätzlich kommt LEASHTEST als ELF-Binary zum Testen bestimmter Funktionen zum Einsatz, etwa um Threads, Child-Process-Strukturen oder asynchrone Timer auf MIPS-basierten Embedded-Geräten zu verifizieren. Genau diese Breite deutet darauf hin, dass der Akteur seine Portierung in reale Router-Ökosysteme testet, bevor er sie vollständig ausrollt.
Die Angriffsoberfläche bleibt dabei klar auf Geräte ausgerichtet, die in der Praxis häufig unzureichend gepatcht sind: UAT-7810 kombiniert laut den Talos-Befunden die Ausnutzung bekannter Schwachstellen in Ruckus Wireless Routern mit CVE-2020-22653, CVE-2020-22658 und CVE-2023-25717. Parallel dazu wurden Kampagnen im selben Jahr auch auf ASUS AiCloud-Router ausgedehnt, die anfällig für CVE-2025-2492 sind. Solche Multi-Vendor-Strategien sind typisch, wenn ein ORB-Netzwerk möglichst breit in heterogene Netzwerkzonen einsickern soll. Aus Verteidigungssicht ist das weniger „Zero-Day-Spekulation“ als vielmehr ein Hinweis auf operative Reife: Der Akteur nutzt die Realität der Patch-Verfügbarkeit aus.
Im Detail beschreibt LONGLEASH eine deutlich ausbaubare Steuerungslogik. Die Backdoor kann einen externen Server kontaktieren, zusätzlich einen Webserver bereitstellen und zugleich als Command-and-Control-(C2)-Server und als C2-Client agieren. Auffällig ist die Funktion, die für ORB-Netze besonders relevant ist: ein Executor-Component, der Proxys über mehrere Protokolle hinweg bereitstellt – inklusive HTTP, DNS, SOCKS, TCP, ICMP und UDP. Damit kann LONGLEASH nicht nur Befehle empfangen, sondern sie als Relay weiterreichen, Client-Verbindungen autorisieren und die Implantate inklusive Spuren wieder entfernen, falls Manipulationsversuche oder Eingriffe erkannt werden. Das macht die Wartung und das Risiko-Routing effizienter, weil die Infrastruktur sowohl flexibel als auch „selbsthärtend“ reagieren kann.
Für die Marktdynamik ist außerdem relevant, dass UAT-7810 nicht als isolierter Akteur agiert. Talos ordnet UAT-7810 als Plattformgeber ein, der ORB-Netzwerke aufbaut, die anschließend von assoziierten sekundären Threat Actors für eigene Angriffe gegen High-Value-Ziele genutzt werden können. Als Beispiel wird UAT-5918 genannt, das seit mindestens 2023 bei Angriffen gegen kritische Infrastruktur in Taiwan verknüpft ist und persistenten Zugriff im Opfernetzwerk aufbauen soll. Vergleichbar ist das Vorgehen mit etablierten Relay-orientierten Angriffsarchitekturen in Botnetzen und VPN-/Proxy-basierten Kampagnen: Nicht „die Payload allein“ entscheidet, sondern die Positionierung im Netzwerk- und Kommunikationspfad. Genau dort entsteht ein echter Wettbewerbsvorteil für Akteure, die Infrastruktur wiederverwenden.
Der regulatorische und datenschutzrechtliche Kontext kommt hinzu, weil kompromittierte Netzwerkgeräte oft als unauffällige Gateways für personenbezogene oder geschäftskritische Daten wirken. Selbst wenn die Backdoor primär für Relay- und Admin-Aufgaben gedacht ist, umfasst der beschriebene Funktionsumfang bei UAT-7810 auch Datei- und Transferlogik: Zusätzlich wird eine Java-basierte Komponente namens JARLEASH als Backdoor für Administrationszwecke auf mindestens einem der Server erwähnt, mit Funktionen wie Dateiverwaltung, FTP, SFTP und Netcat. Für Unternehmen bedeutet das: Die klassischen Zugriffskontrollen auf „dem Endgerät“ greifen oft zu kurz, wenn die Angriffsfläche am Edge- und WLAN-Bereich liegt. Compliance-Programme sollten deshalb Patch-Zyklen, Log-Korrelation und Segmentierung systematisch auf Router- und Gateway-Layer erweitern.
In der Zukunft spricht vieles dafür, dass LONGLEASH nicht als Einzeldrop endet, sondern als Framework weiter verfeinert wird. Talos weist darauf hin, dass die Existenz von LEASHTEST nahelegt, dass der Akteur trotz LONGLEASH noch aktiv Funktionen auf MIPS-Plattformen testet und möglicherweise nicht vollständig sicher über das Verhalten auf allen Embedded-Geräten ist. Diese Phase ist typisch für sich professionalisierende Kampagnen: Erst werden Testbinaries und minimale Funktionspfade validiert, dann folgen ausgereiftere Backdoor-Fähigkeiten. Für Entwickler und SOC-Teams ergibt sich daraus ein klares Bild: Detektion muss sowohl auf Protokollmustern (z. B. Proxying über mehrere Protokolle) als auch auf ungewöhnlichen Service-Setups (z. B. Webserver-Funktion in unerwarteten Umgebungen) trainiert werden, statt nur auf einzelne Dateinamen oder einzelne CVE-Signaturen zu setzen.
Operativ sollte das nächste Quartal deshalb mit einer „Netzwerk-Geräte“-Sicherheitsprüfung beginnen: Welche Ruckus- und ASUS-Bestände sind internetseitig erreichbar, wie aktuell sind die Firmwarestände, und existieren Ausnahmen im Patch- und Change-Prozess? Zudem sollten Teams prüfen, ob in zentralen Netzdaten (DNS, Proxy- und ICMP-Patterns, auffällige Verbindungen zu externen Hosts) Indikatoren auftreten, die zu einem Relay-Executor passen. Wenn die ORB-Infrastruktur weiterhin wächst, wird die Wahrscheinlichkeit steigen, dass nicht nur einzelne kompromittierte Router, sondern ganze Kommunikationspfade betroffen sind. Genau dann wird konsequente Härtung an der Peripherie – kombiniert mit schnellen Reaktionszeiten – zum entscheidenden Unterschied zwischen „beschädigtem Einzelgerät“ und „durchgängig nutzbarer Angriffsinfrastruktur“.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "UAT-7810 baut LONGLEASH-Backdoor für ORB-Netzwerk in Ruckus-Routern aus" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "UAT-7810 baut LONGLEASH-Backdoor für ORB-Netzwerk in Ruckus-Routern aus" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »UAT-7810 baut LONGLEASH-Backdoor für ORB-Netzwerk in Ruckus-Routern aus« bei Google Deutschland suchen, bei Bing oder Google News!