De hackersgroep heeft bijna twee jaar lang een breed scala aan routers in Noord-Amerika en
Onderzoekers van Black Lotus LabsLumen Technologies zei dat ze ten minste 80 doelen hebben geïdentificeerd die zijn geïnfecteerd met stealth-malware die routers van Cisco, Netgear, Asus en DayTek infecteert. De trojan voor externe toegang, genaamd ZuoRAT, maakt deel uit van een bredere hackcampagne die al sinds minstens het vierde kwartaal van 2020 bestaat en nog steeds actief is.
De mogelijkheid om alle apparaten op te sommen die op de geïnfecteerde router zijn aangesloten, gegevens te verzamelen over DNS en het netwerkverkeer dat ze verzendenEn ze ontvangen en onopgemerkt blijven zijn de kenmerken van deze dreiging.
Black Lotus Labs verklaarde dat:De commando- en controle-infrastructuur die in de campagne wordt gebruikt, is opzettelijk gecompliceerd in een poging om te verbergen wat er gebeurt. De ene infrastructuurset wordt gebruikt om geïnfecteerde routers te beheren, terwijl de andere voor verbonden apparaten is als ze vervolgens worden geïnfecteerd.