{"id":1459,"date":"2026-07-08T10:16:17","date_gmt":"2026-07-08T10:16:17","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/08\/el-uat-7810-vinculado-a-china-amplia-la-red-orb-con-el-nuevo-malware-longleash-cyberdefensa-mx\/"},"modified":"2026-07-08T10:16:17","modified_gmt":"2026-07-08T10:16:17","slug":"el-uat-7810-vinculado-a-china-amplia-la-red-orb-con-el-nuevo-malware-longleash-cyberdefensa-mx","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/08\/el-uat-7810-vinculado-a-china-amplia-la-red-orb-con-el-nuevo-malware-longleash-cyberdefensa-mx\/","title":{"rendered":"El UAT-7810 vinculado a China ampl\u00eda la red ORB con el nuevo malware LONGLEASH \u2013 CYBERDEFENSA.MX"},"content":{"rendered":"<div id=\"articlebody\">\n<p>Un actor de amenazas chino rastreado como <strong>UAT-7810<\/strong> est\u00e1 refinando activamente su malware personalizado para expandir su red Operational Relay Box (ORB) irrumpiendo en dispositivos de red conectados a Internet.<\/p>\n<p>Seg\u00fan los hallazgos de Cisco Talos, UAT-7810 es un actor de amenaza persistente avanzada (APT) responsable de mantener y hacer proliferar LapDogs, una red ORB que sali\u00f3 a la luz por primera vez en junio de 2025.<\/p>\n<p>\u00abLo m\u00e1s probable es que UAT-7810 tenga la tarea de establecer redes de cajas de retransmisi\u00f3n operativas (ORB) que luego puedan ser aprovechadas por actores de amenazas secundarios asociados para llevar a cabo sus propios ataques maliciosos contra objetivos de alto valor\u00bb, investigadores Jungsoo An, Asheer Malhotra, Vanja Svajcer y Brandon White. <a href=\"https:\/\/blog.talosintelligence.com\/uat-7810\/\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>Uno de esos actores de amenazas del nexo con China que ha aprovechado la infraestructura en sus propios ataques es el UAT-5918, que ha estado vinculado a ataques cibern\u00e9ticos dirigidos a entidades de infraestructura cr\u00edtica en Taiw\u00e1n desde al menos 2023 con el objetivo de establecer un acceso persistente dentro de los entornos de las v\u00edctimas.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/ai-vuln-protection-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjQl2axNwsfhbXOFynrg_uAZsvHi3OvNGSA8KJO-BKR8Xm3x7yjKV3EvfY4v5mwXx6LF0uWFb9h9d9iAV_Pi-YYhqimX9wx4OaLdDJEdR215Xrxq_PAtXkaLfQso4pTSjbj6fvh_ZTliLpzWZSZfcoZgyXtKwhN-SSDDlmbtUqGLshc0KqYQGWYHMN52Sl1\/s728-e100\/zz-d.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>Los \u00faltimos hallazgos indican que UAT-7810 ha seguido desarrollando su malware personalizado denominado ShortLeash con una versi\u00f3n m\u00e1s nueva cuyo nombre en c\u00f3digo es LONGLEASH. El actor de amenazas tambi\u00e9n utiliza otras dos herramientas no reportadas anteriormente:<\/p>\n<ul>\n<li>DOGLEASH, una puerta trasera pasiva que puede ejecutar shellcode arbitrario en un dispositivo Linux comprometido<\/li>\n<li>LASHTEST, un binario ELF que se utiliza para probar ciertas funciones, como crear un hilo, un proceso hijo o un temporizador as\u00edncrono, en dispositivos integrados basados \u200b\u200ben MIPS.<\/li>\n<\/ul>\n<p>\u00abUAT-7810 utiliz\u00f3 al menos cuatro servidores nuevos para alojar una variedad de variaciones menores de DOGLEASH para implementar contra objetivos comprometidos\u00bb, agregaron los investigadores. \u00abUAT-7810 tambi\u00e9n implement\u00f3 una puerta trasera adicional basada en Java (paquete JAR) que rastreamos como &#8216;JARLEASH&#8217; en al menos uno de los tres servidores con fines administrativos, incluida la gesti\u00f3n de archivos, FTP, SFTP y Netcat\u00bb.<\/p>\n<p>Se sabe que las cadenas de ataques montadas por el equipo de hackers convierten en armas vulnerabilidades conocidas en enrutadores inal\u00e1mbricos Ruckus sin parches, como <a href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2020-22653\" target=\"_blank\">CVE-2020-22653<\/a>, <a href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2020-22658\" target=\"_blank\">CVE-2020-22658<\/a>y <a href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/cve-2023-25717\" target=\"_blank\">CVE-2023-25717<\/a>. Las campa\u00f1as observadas a principios de este a\u00f1o tambi\u00e9n han se\u00f1alado a los enrutadores ASUS AiCloud susceptibles a <a href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2025-2492\" target=\"_blank\">CVE-2025-2492<\/a>lo que indica posibles intentos de ampliar la red ORB.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a href=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEhfvG1mrBd2fdn-fFDPxTYVC6kYv8RvyvzMaQM3cx69Pv-bxZo-F8y3UGZbRxkj2o-ki50nNDvFujFDrYh-Fp47g5ZnfIDLpX9xOu1KzZocqHiP2a3tKZk6alsf4vFxz62tbGIrNwoVrY9xYEJc74VPAwOz23kND_Pz091T_pHRz3onYFCB9SnYM8tdIAPw\/s1700-e365\/JARLEASH.png\" style=\"display: block;  text-align: center; clear: left; float: left;\"><img decoding=\"async\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEhfvG1mrBd2fdn-fFDPxTYVC6kYv8RvyvzMaQM3cx69Pv-bxZo-F8y3UGZbRxkj2o-ki50nNDvFujFDrYh-Fp47g5ZnfIDLpX9xOu1KzZocqHiP2a3tKZk6alsf4vFxz62tbGIrNwoVrY9xYEJc74VPAwOz23kND_Pz091T_pHRz3onYFCB9SnYM8tdIAPw\/s1700-e365\/JARLEASH.png\" alt=\"\" border=\"0\" data-original-height=\"474\" data-original-width=\"996\"\/><\/a><\/div>\n<p>ShortLeash incorpora una puerta trasera capaz de contactar con un servidor externo, alojar un servidor web y actuar como servidor y cliente de comando y control (C2). Su sucesor, LONGLEASH, incluye funciones adicionales, lo que indica un ciclo de desarrollo activo. Algunas de las caracter\u00edsticas m\u00e1s nuevas se enumeran a continuaci\u00f3n:<\/p>\n<ul>\n<li>Un componente ejecutor que habilita funciones de proxy utilizando los protocolos HTTP, DNS, SOCKS, TCP, ICMP y UDP, administra las conexiones de red a otros servidores, autoriza a los clientes y elimina el implante y todos los rastros del servidor si se detecta alg\u00fan intento de manipulaci\u00f3n.<\/li>\n<li>Actuar como un servidor C2 intermedio para transmitir comandos y datos desde el C2 primario y reenviarlos a sus pares.<\/li>\n<\/ul>\n<p>\u00abEl desarrollo y uso de LEASHTEST significa que a pesar de que han desarrollado LONGLEASH, un marco de puerta trasera completo, UAT-7810 todav\u00eda est\u00e1 probando activamente la funcionalidad en plataformas MIPS y puede no estar completamente seguro de su comportamiento en dispositivos MIPS\u00bb, dijo Talos.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Un actor de amenazas chino rastreado como UAT-7810 est\u00e1 refinando activamente su malware personalizado para expandir su red Operational Relay Box (ORB) irrumpiendo en dispositivos de red conectados a Internet. Seg\u00fan los hallazgos de Cisco Talos, UAT-7810 es un actor de amenaza persistente avanzada (APT) responsable de mantener y hacer proliferar LapDogs, una red ORB [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1379,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[1425,200,31,24,3596,60,169,3595,435,3594,242],"class_list":["post-1459","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-trending","tag-amplia","tag-china","tag-con","tag-cyberdefensa-mx","tag-longleash","tag-malware","tag-nuevo","tag-orb","tag-red","tag-uat7810","tag-vinculado"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1459","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=1459"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1459\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/1379"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=1459"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=1459"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=1459"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}