SINGAPUR / LONDON (IT BOLTWISE) – Cisco Talos beschreibt, wie der chinesisch zugeordnete Akteur UAT-7810 sein ORB-Netzwerk durch neue Varianten einer Backdoor namens LONGLEASH erweitert. Die Malware nutzt mehrere Linux- und MIPS-Tools, um Zugriffe auszubauen und später als „Zwischenstation“ für nachgelagerte Angriffe zu dienen. Besonders kritisch: Die Kampagne zielt auf internetseitig erreichbare Netzwerkgeräte und kombiniert dabei bekannte Router-Schwachstellen mit persistenten Steuerungsfunktionen. Für Unternehmen bedeutet das: Netzwerkzugangsdaten und Patch-Status bei WLAN- und Edge-Routern müssen kurzfristig überprüft werden.

UAT-7810 baut LONGLEASH-Backdoor für ORB-Netzwerk in Ruckus-Routern aus
UAT-7810 baut LONGLEASH-Backdoor für ORB-Netzwerk in Ruckus-Routern aus (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Der chinesisch zugeordnete Threat Actor UAT-7810 treibt sein bereits im Sommer 2025 bekanntes Operational-Relay-Box-Ökosystem weiter voran. Laut Cisco Talos steht dabei nicht nur eine einzelne Malware im Fokus, sondern die systematische Erweiterung eines ORB-Netzwerks, das als Plattform für weitere, sekundäre Angreifer dienen kann. Im Kern geht es um das Muster „zuerst Einstieg, dann Durchleitung“: UAT-7810 kompromittiert internet-facing Networking Devices und nutzt die so gewonnenen Positionen, um spätere Aktionen gegen Zielumgebungen zu erleichtern und zu verschleiern. Damit wird aus einem einzelnen Einbruch ein wiederverwendbarer Infrastrukturbaustein.

Technisch lässt sich die Entwicklung als Iterationsprozess über verschiedene Komponenten lesen. UAT-7810 pflegt demnach eine als ShortLeash bekannte Backdoor weiter und bringt nun eine neuere Version mit dem Codenamen LONGLEASH in den Einsatz. Ergänzt wird das durch zwei weitere, zuvor nicht öffentlich beschriebene Tools: DOGLEASH fungiert als passive Backdoor und kann auf kompromittierten Linux-Systemen beliebigen Shellcode ausführen. Zusätzlich kommt LEASHTEST als ELF-Binary zum Testen bestimmter Funktionen zum Einsatz, etwa um Threads, Child-Process-Strukturen oder asynchrone Timer auf MIPS-basierten Embedded-Geräten zu verifizieren. Genau diese Breite deutet darauf hin, dass der Akteur seine Portierung in reale Router-Ökosysteme testet, bevor er sie vollständig ausrollt.

Die Angriffsoberfläche bleibt dabei klar auf Geräte ausgerichtet, die in der Praxis häufig unzureichend gepatcht sind: UAT-7810 kombiniert laut den Talos-Befunden die Ausnutzung bekannter Schwachstellen in Ruckus Wireless Routern mit CVE-2020-22653, CVE-2020-22658 und CVE-2023-25717. Parallel dazu wurden Kampagnen im selben Jahr auch auf ASUS AiCloud-Router ausgedehnt, die anfällig für CVE-2025-2492 sind. Solche Multi-Vendor-Strategien sind typisch, wenn ein ORB-Netzwerk möglichst breit in heterogene Netzwerkzonen einsickern soll. Aus Verteidigungssicht ist das weniger „Zero-Day-Spekulation“ als vielmehr ein Hinweis auf operative Reife: Der Akteur nutzt die Realität der Patch-Verfügbarkeit aus.

Im Detail beschreibt LONGLEASH eine deutlich ausbaubare Steuerungslogik. Die Backdoor kann einen externen Server kontaktieren, zusätzlich einen Webserver bereitstellen und zugleich als Command-and-Control-(C2)-Server und als C2-Client agieren. Auffällig ist die Funktion, die für ORB-Netze besonders relevant ist: ein Executor-Component, der Proxys über mehrere Protokolle hinweg bereitstellt – inklusive HTTP, DNS, SOCKS, TCP, ICMP und UDP. Damit kann LONGLEASH nicht nur Befehle empfangen, sondern sie als Relay weiterreichen, Client-Verbindungen autorisieren und die Implantate inklusive Spuren wieder entfernen, falls Manipulationsversuche oder Eingriffe erkannt werden. Das macht die Wartung und das Risiko-Routing effizienter, weil die Infrastruktur sowohl flexibel als auch „selbsthärtend“ reagieren kann.

Für die Marktdynamik ist außerdem relevant, dass UAT-7810 nicht als isolierter Akteur agiert. Talos ordnet UAT-7810 als Plattformgeber ein, der ORB-Netzwerke aufbaut, die anschließend von assoziierten sekundären Threat Actors für eigene Angriffe gegen High-Value-Ziele genutzt werden können. Als Beispiel wird UAT-5918 genannt, das seit mindestens 2023 bei Angriffen gegen kritische Infrastruktur in Taiwan verknüpft ist und persistenten Zugriff im Opfernetzwerk aufbauen soll. Vergleichbar ist das Vorgehen mit etablierten Relay-orientierten Angriffsarchitekturen in Botnetzen und VPN-/Proxy-basierten Kampagnen: Nicht „die Payload allein“ entscheidet, sondern die Positionierung im Netzwerk- und Kommunikationspfad. Genau dort entsteht ein echter Wettbewerbsvorteil für Akteure, die Infrastruktur wiederverwenden.

Der regulatorische und datenschutzrechtliche Kontext kommt hinzu, weil kompromittierte Netzwerkgeräte oft als unauffällige Gateways für personenbezogene oder geschäftskritische Daten wirken. Selbst wenn die Backdoor primär für Relay- und Admin-Aufgaben gedacht ist, umfasst der beschriebene Funktionsumfang bei UAT-7810 auch Datei- und Transferlogik: Zusätzlich wird eine Java-basierte Komponente namens JARLEASH als Backdoor für Administrationszwecke auf mindestens einem der Server erwähnt, mit Funktionen wie Dateiverwaltung, FTP, SFTP und Netcat. Für Unternehmen bedeutet das: Die klassischen Zugriffskontrollen auf „dem Endgerät“ greifen oft zu kurz, wenn die Angriffsfläche am Edge- und WLAN-Bereich liegt. Compliance-Programme sollten deshalb Patch-Zyklen, Log-Korrelation und Segmentierung systematisch auf Router- und Gateway-Layer erweitern.

In der Zukunft spricht vieles dafür, dass LONGLEASH nicht als Einzeldrop endet, sondern als Framework weiter verfeinert wird. Talos weist darauf hin, dass die Existenz von LEASHTEST nahelegt, dass der Akteur trotz LONGLEASH noch aktiv Funktionen auf MIPS-Plattformen testet und möglicherweise nicht vollständig sicher über das Verhalten auf allen Embedded-Geräten ist. Diese Phase ist typisch für sich professionalisierende Kampagnen: Erst werden Testbinaries und minimale Funktionspfade validiert, dann folgen ausgereiftere Backdoor-Fähigkeiten. Für Entwickler und SOC-Teams ergibt sich daraus ein klares Bild: Detektion muss sowohl auf Protokollmustern (z. B. Proxying über mehrere Protokolle) als auch auf ungewöhnlichen Service-Setups (z. B. Webserver-Funktion in unerwarteten Umgebungen) trainiert werden, statt nur auf einzelne Dateinamen oder einzelne CVE-Signaturen zu setzen.

Operativ sollte das nächste Quartal deshalb mit einer „Netzwerk-Geräte“-Sicherheitsprüfung beginnen: Welche Ruckus- und ASUS-Bestände sind internetseitig erreichbar, wie aktuell sind die Firmwarestände, und existieren Ausnahmen im Patch- und Change-Prozess? Zudem sollten Teams prüfen, ob in zentralen Netzdaten (DNS, Proxy- und ICMP-Patterns, auffällige Verbindungen zu externen Hosts) Indikatoren auftreten, die zu einem Relay-Executor passen. Wenn die ORB-Infrastruktur weiterhin wächst, wird die Wahrscheinlichkeit steigen, dass nicht nur einzelne kompromittierte Router, sondern ganze Kommunikationspfade betroffen sind. Genau dann wird konsequente Härtung an der Peripherie – kombiniert mit schnellen Reaktionszeiten – zum entscheidenden Unterschied zwischen „beschädigtem Einzelgerät“ und „durchgängig nutzbarer Angriffsinfrastruktur“.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik intelligenter Schreibtisch Roboter | für Kinder & Erwachsene, mit Emotionen Interaktionen und Animationen, Spielzeug Unterhaltung Begleiter Haustier Persönlicher Assistent, für mehr Spaß
1.501 Bewertungen
Eilik intelligenter Schreibtisch Roboter | für Kinder & Erwachsene, mit Emotionen Interaktionen und Animationen, Spielzeug Unterhaltung Begleiter Haustier Persönlicher Assistent, für mehr Spaß
  • NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - UAT-7810 baut LONGLEASH-Backdoor für ORB-Netzwerk in Ruckus-Routern aus - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "UAT-7810 baut LONGLEASH-Backdoor für ORB-Netzwerk in Ruckus-Routern aus".
Stichwörter Backdoor C2 China CVE Cyberattack Cybersecurity Embedded Exploitation Hacker IT-Sicherheit Linux Malware Mips Network Netzwerksicherheit Orchestration Patch Persistence Router Security
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "UAT-7810 baut LONGLEASH-Backdoor für ORB-Netzwerk in Ruckus-Routern aus" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "UAT-7810 baut LONGLEASH-Backdoor für ORB-Netzwerk in Ruckus-Routern aus" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »UAT-7810 baut LONGLEASH-Backdoor für ORB-Netzwerk in Ruckus-Routern aus« bei Google Deutschland suchen, bei Bing oder Google News!


    2.438 Leser gerade online auf IT BOLTWISE
    KI-Jobs