El grupo de hackers pasó casi dos años infectando una amplia gama de enrutadores en América del Norte y
Investigadores de Black Lotus LabsLumen Technologies dijo que identificaron al menos 80 objetivos infectados con malware sigiloso que infecta enrutadores de Cisco, Netgear, Asus y DayTek. Llamado ZuoRAT, el troyano de acceso remoto es parte de una campaña de piratería más amplia que ha existido desde al menos el cuarto trimestre de 2020 y aún se mantiene fuerte.
Su capacidad para enumerar todos los dispositivos,conectados a un enrutador infectado, recopilan datos sobre el DNS y el tráfico de red que envían y reciben, sin ser detectados – características distintivas de esta amenaza.
Black Lotus Labs declaró queLa infraestructura de comando y control utilizada en la campaña se complica deliberadamente en un intento de ocultar lo que está sucediendo. Un conjunto de infraestructura se usa para administrar enrutadores infectados, mientras que el otro es para dispositivos conectados si se infectan posteriormente.