voteinutile.fr logo

UAT-7810 : le groupe pro-Chine muscle son réseau ORB LapDogs avec le malware LONGLEASH

Un réseau de relais furtifs, trois familles de malwares aux noms de laisses pour chien et une signature qui pointe vers Pékin. Selon les chercheurs de Cisco Talos, le groupe baptisé UAT-7810 peaufine son arsenal pour étendre LapDogs, un réseau ORB (Operational Relay Box) conçu pour brouiller les pistes de ses opérations.

Points clés

  • Cisco Talos attribue au groupe UAT-7810, lié à la Chine, l’extension du réseau ORB LapDogs.
  • Un réseau ORB (Operational Relay Box) sert à masquer l’origine des attaques via des machines tierces compromises.
  • Trois familles de malwares sont affinées : LONGLEASH, DOGLEASH et JARLEASH.

Un réseau ORB, ou l’art de se cacher derrière des machines tierces

Un réseau ORB, c’est la version moderne du chapeau et des lunettes noires. Plutôt que d’attaquer directement depuis ses propres serveurs, l’assaillant fait transiter son trafic par une nuée d’appareils compromis (routeurs, objets connectés, serveurs mal sécurisés) pour compliquer l’attribution. LapDogs est précisément ce type d’infrastructure, et UAT-7810 s’emploie à l’agrandir.

LONGLEASH, DOGLEASH, JARLEASH : la meute logicielle

D’après Cisco Talos, le groupe affine trois familles de logiciels malveillants au champ lexical canin assumé : LONGLEASH, DOGLEASH et JARLEASH. L’objectif est d’enrôler davantage de machines dans le réseau LapDogs et de fiabiliser le maillage de relais. LONGLEASH apparaît comme la nouveauté que le groupe pousse pour densifier son infrastructure.

L’attribution reste l’exercice le plus délicat en cybersécurité, mais Talos rattache UAT-7810 à des intérêts alignés sur la Chine. Un réseau de relais bien fourni sert justement à noyer ce genre de conclusion sous des couches d’appareils intermédiaires. La discrétion a ses limites : baptiser ses outils avec des jeux de mots sur les laisses finit toujours par laisser une trace.

Commentaires