Mastodon Mastodon Mastodon Mastodon

Атака на тайского провайдера 3BB: злоумышленник использовал MeshCentral для скрытого root-доступа

Фото автора

CyberSecureFox Editorial Team

Опубликовано:

Компания Hunt.io, специализирующаяся на анализе угроз, обнаружила активное вторжение в сеть 3BB — одного из крупнейших широкополосных провайдеров Таиланда. По данным исследователей, злоумышленник получил полный административный контроль (root) над внутренними серверами компании и использовал легитимный инструмент удалённого управления MeshCentral в качестве скрытого бэкдора. Основной целью атаки, как сообщается, были базы данных RADIUS — системы, хранящие учётные данные абонентов для подключения к интернету. При этом факт успешной кражи данных подписчиков не подтверждён.

Как обнаружили вторжение

По данным Hunt.io, 3 июня 2026 года исследователи зафиксировали открытый сервер злоумышленника, содержавший 298 файлов в 30 директориях: скрипты эксплуатации, инструменты повышения привилегий, конфигурацию MeshCentral и инвентарный список скомпрометированных машин. Инструменты запускались с компьютера внутри сети 3BB, а операция на момент обнаружения всё ещё была активна.

Тактика злоумышленника

Персистентность через MeshCentral

MeshCentral — бесплатный инструмент, который ИТ-команды обычно используют для удалённого администрирования. Злоумышленник сконфигурировал его как скрытый бэкдор: агенты отчитывались управляющему серверу на домене www.ayuthayatech[.]com в группе устройств TH-3BB. Согласно восстановленному списку устройств, несколько машин были подключены и работали с root-привилегиями, что указывает на активный административный контроль в момент экспорта инвентаря.

Отдельный скрипт очистки был написан так, чтобы удалять логи и прочие инструменты атакующего, намеренно сохраняя агент MeshCentral — обеспечивая выживание доступа после зачистки следов.

Латеральное перемещение и сбор данных

Восстановленные скрипты, по данным Hunt.io, выполняли перебор паролей по SSH против более чем 55 внутренних хостов, зондировали внутренний портал продаж 3BB (agent.3bb.co[.]th) и искали на скомпрометированных машинах сохранённые пароли, учётные данные баз данных и SSH-ключи. Другие скрипты могли устанавливать веб-шеллы и добавлять SSH-ключи как резервные каналы доступа.

Целевые базы RADIUS

Скрипты на сервере были нацелены на копирование баз данных RADIUS — систем аутентификации, хранящих логины и пароли абонентов широкополосного доступа. Важно подчеркнуть: имеющиеся доказательства подтверждают нацеленность на эти базы, но не подтверждают факт успешной эксфильтрации данных.

Возможная связь с Jasmine

На сервере был обнаружен действующий VPN-сертификат от систем 3BB и активные сессии для сервисов сети Jasmine — компании, частью которой 3BB ранее являлась и с которой по-прежнему разделяет инфраструктуру. Hunt.io отмечает, что это указывает на возможную работу злоумышленника против обеих организаций, однако компрометация самой Jasmine не подтверждена.

Вопрос начального доступа и CVE-2024-21762

Способ первоначального проникновения в сеть 3BB не установлен. На сервере находился полный набор инструментов для атаки на шлюз FortiGate SSL-VPN (mail.3bb.co[.]th), включая эксплойт для CVE-2024-21762 — критической уязвимости записи за пределами буфера в FortiOS с оценкой CVSS 9.8, позволяющей выполнить произвольный код без аутентификации. Целевой шлюз работал на уязвимой версии прошивки.

Здесь существует расхождение в оценках: Hunt.io в своём отчёте сообщает об успешном выполнении кода через эксплойт с обратным подключением к серверу атакующего, тогда как новостное покрытие указывает, что восстановленные доказательства не подтверждают, что эксплойт сработал или стал вектором проникновения. Независимого подтверждения ни одной из позиций не найдено. Наиболее взвешенная оценка: инструментарий для FortiGate был наиболее развитой частью набора и демонстрирует возможности и намерения атакующего, но вопрос начального доступа остаётся открытым.

Сама уязвимость CVE-2024-21762 затрагивает широкий спектр версий FortiOS (от 6.0.x до 7.4.2) и FortiProxy (от 1.0.x до 7.4.2). CISA внесла её в каталог известных эксплуатируемых уязвимостей ещё в феврале 2024 года на основании подтверждённой эксплуатации в дикой природе. Мы ранее освещали уязвимости в продуктах Fortinet, и данный инцидент подтверждает, что устройства этого вендора остаются приоритетной целью для злоумышленников.

Оценка воздействия

3BB обслуживает значительную долю рынка широкополосного доступа в Таиланде. Компрометация RADIUS-инфраструктуры провайдера такого масштаба потенциально ставит под угрозу учётные данные миллионов абонентов. Даже при отсутствии подтверждённой утечки сам факт root-доступа к внутренним серверам и нацеленность на аутентификационные базы создаёт серьёзные риски: от массового перехвата трафика до использования скомпрометированных учётных записей для дальнейших атак.

Наличие антифоренсических скриптов, целенаправленно уничтожающих следы при сохранении доступа, указывает на подготовленного злоумышленника, заинтересованного в долгосрочном присутствии. Атрибуция атаки не установлена — ни актор, ни группировка не идентифицированы.

Рекомендации для защитников

  • Патчинг FortiGate SSL-VPN: убедитесь, что устройства обновлены и не подвержены CVE-2024-21762. Согласно рекомендации Fortinet, если немедленное обновление невозможно — отключите SSL-VPN полностью; отключение только веб-режима не является достаточной мерой.
  • Поиск несанкционированных агентов MeshCentral: проверьте наличие процессов и файлов MeshCentral, которые не были установлены вашей ИТ-командой, а также подключений к неизвестным управляющим серверам.
  • Ротация учётных данных: замените SSH-ключи, пароли баз данных, RADIUS-пароли, VPN-сертификаты и секреты приложений. Установка патча не удаляет уже установленного агента и не сбрасывает уже скопированный пароль.
  • Охота за скрытыми каналами доступа: ищите неожиданные SUID-файлы, веб-шеллы, изменённые SSH-ключи и вновь установленное ПО для удалённого управления.
  • Сохранение логов: обеспечьте сохранность журналов и артефактов до начала очистки — скрипт злоумышленника был специально написан для их уничтожения.

Индикаторы компрометации

  • IP-адрес: 92.63.180[.]133 (порт 8888 — открытая директория, порт 9443 — обратное подключение эксплойта)
  • Домен C2: www.ayuthayatech[.]com (управляющий сервер MeshCentral)
  • Группа MeshCentral: TH-3BB
  • Пути персистентности:/usr/local/bin/.rc, /usr/local/mesh_services/meshagent/
  • Веб-шеллы:/var/www/html/info.php, /var/www/dashboard/.r.php
  • Целевые хосты: mail.3bb.co[.]th (FortiGate SSL-VPN), agent.3bb.co[.]th (внутренний портал)

Данный инцидент наглядно демонстрирует, почему одного лишь патчинга периметровых устройств недостаточно: при наличии root-доступа, установленных агентов персистентности и антифоренсических скриптов восстановление требует полного аудита инфраструктуры, ротации всех потенциально скомпрометированных учётных данных и целенаправленного поиска скрытых каналов возврата. Организациям, использующим FortiGate SSL-VPN, следует немедленно проверить статус патчинга CVE-2024-21762 и провести поиск несанкционированных агентов удалённого управления в своих сетях.


CyberSecureFox Editorial Team

Редакция CyberSecureFox освещает новости кибербезопасности, уязвимости, malware-кампании, ransomware-активность, AI security, cloud security и security advisories вендоров. Материалы готовятся на основе official advisories, данных CVE/NVD, уведомлений CISA, публикаций вендоров и открытых отчётов исследователей. Статьи проверяются перед публикацией и обновляются при появлении новых данных.

Оставьте комментарий

Этот сайт использует Akismet для борьбы со спамом. Узнайте, как обрабатываются ваши данные комментариев.