UAT-7810 被指开发 LONGLEASH 恶意软件,扩大基于路由器的 ORB 中继网络

据 BleepingComputer 于 2026 年 7 月 8 日报道,被追踪为 UAT-7810 的中国黑客组织正在持续演进其恶意软件能力,目的是扩大所谓 Operational Relay Box(ORB)网络。来源显示,该组织主要通过入侵暴露在互联网侧的网络设备来构建中继基础设施,其中未打补丁的 Ruckus 路由器是重点目标之一。此次被提及的恶意软件名为 LONGLEASH,其出现意味着攻击者并不只关注终端主机,也在加速利用路由器等边缘设备作为隐藏流量、转发访问和维持基础设施的节点。

从隐私与 VPN 用户角度看,这类事件的关键并不在于单一恶意软件名称,而在于攻击面已经明显外移:家庭、办公室、小型机构中常见的联网设备,若长期暴露在公网且缺少安全更新,可能被纳入攻击者的中继网络。对普通用户而言,这会带来两层风险:一是自身网络设备可能成为他人攻击链的一部分;二是正常访问流量可能与恶意中继活动共享同一出口环境,进而影响网络信誉和安全判断。

LONGLEASH 与 ORB 网络意味着什么

来源摘要显示,UAT-7810 正在“演进”其恶意软件,用于扩展 ORB 网络。ORB 可理解为一种由被攻陷设备组成的中继网络,攻击者通过这些节点转发连接,使真实来源更难被追踪。与传统只在受害电脑上部署后门不同,路由器、网关、无线控制设备等网络边缘资产一旦被控制,往往更隐蔽,因为它们长期在线、流量天然经过、用户也较少主动检查其系统状态。

此次报道特别提到的目标是面向互联网的网络设备,尤其是未修补的 Ruckus 路由器。这说明攻击者仍在利用“已知但未修复”的薄弱环节。很多网络设备部署后多年不更新固件,管理员只在断网时才登录管理后台,导致设备即使存在可被利用的问题,也可能长期无人察觉。

  • 设备直接暴露在公网,攻击者更容易扫描和尝试入侵。
  • 路由器等边缘设备通常持续运行,适合作为中继节点。
  • 未及时安装补丁会让已知风险长期存在。
  • 用户往往只关注电脑和手机安全,忽视网关设备本身。

对 VPN 用户和隐私保护的影响

VPN 能帮助用户加密本地到服务端之间的通信,降低公共网络监听、运营商侧窥探等风险,但它不能替代路由器固件更新和设备加固。如果家中或办公室的网关设备本身已被攻陷,攻击者可能仍然能够观察到部分网络行为特征、操控本地解析或借用设备作为转发节点。因此,使用 VPN 与维护本地网络设备安全应当同时进行,而不是二选一。

对于远程办公、跨境访问和重视隐私的用户来说,这类 ORB 网络还可能带来信誉层面的连带影响。若某个公网 IP 下的路由器被攻击者滥用,安全系统可能将该出口与异常活动关联,正常用户随后访问网站、登录账号或进行业务连接时,可能遇到额外验证、拦截或风控提示。选择可信的加密连接工具,例如 RedGate VPN,可作为保护传输隐私的一个选项,但前提仍是本地路由器和终端设备没有被长期忽视。

建议:先从边缘设备排查开始

基于此次报道,普通用户和小型组织应优先检查是否存在暴露在公网的管理入口,并确认路由器、无线网关、网络控制设备是否运行最新可用固件。若设备型号已不再获得安全更新,应考虑替换。管理员还应关闭不必要的远程管理功能,使用强密码,并尽量限制管理后台只能从可信网络访问。

  1. 登录路由器或网关后台,检查固件版本与厂商更新提示。
  2. 关闭不需要的公网管理、远程维护和默认开放服务。
  3. 更改默认管理员账号或默认密码,启用更强认证方式。
  4. 定期查看异常重启、未知连接、DNS 设置变化等迹象。
  5. 对无法更新或来源不明的设备,尽快评估替换方案。

总体来看,UAT-7810 与 LONGLEASH 的报道再次提醒用户:隐私安全不只发生在浏览器和应用层,也发生在路由器、网关等看似“后台”的基础设备上。只要这些设备暴露在互联网并长期缺少补丁,就可能被攻击者纳入中继网络,成为隐藏攻击路径的一环。对个人与企业用户而言,及时更新、减少暴露面、结合加密通信工具,才是更完整的防护思路。