Компания Hunt.io, специализирующаяся на анализе угроз, обнаружила активное вторжение в сеть 3BB — одного из крупнейших широкополосных провайдеров Таиланда. По данным исследователей, злоумышленник получил полный административный контроль (root) над внутренними серверами компании и использовал легитимный инструмент удалённого управления MeshCentral в качестве скрытого бэкдора. Основной целью атаки, как сообщается, были базы данных RADIUS — системы, хранящие учётные данные абонентов для подключения к интернету. При этом факт успешной кражи данных подписчиков не подтверждён.
Как обнаружили вторжение
По данным Hunt.io, 3 июня 2026 года исследователи зафиксировали открытый сервер злоумышленника, содержавший 298 файлов в 30 директориях: скрипты эксплуатации, инструменты повышения привилегий, конфигурацию MeshCentral и инвентарный список скомпрометированных машин. Инструменты запускались с компьютера внутри сети 3BB, а операция на момент обнаружения всё ещё была активна.
Тактика злоумышленника
Персистентность через MeshCentral
MeshCentral — бесплатный инструмент, который ИТ-команды обычно используют для удалённого администрирования. Злоумышленник сконфигурировал его как скрытый бэкдор: агенты отчитывались управляющему серверу на домене www.ayuthayatech[.]com в группе устройств TH-3BB. Согласно восстановленному списку устройств, несколько машин были подключены и работали с root-привилегиями, что указывает на активный административный контроль в момент экспорта инвентаря.
Отдельный скрипт очистки был написан так, чтобы удалять логи и прочие инструменты атакующего, намеренно сохраняя агент MeshCentral — обеспечивая выживание доступа после зачистки следов.
Латеральное перемещение и сбор данных
Восстановленные скрипты, по данным Hunt.io, выполняли перебор паролей по SSH против более чем 55 внутренних хостов, зондировали внутренний портал продаж 3BB (agent.3bb.co[.]th) и искали на скомпрометированных машинах сохранённые пароли, учётные данные баз данных и SSH-ключи. Другие скрипты могли устанавливать веб-шеллы и добавлять SSH-ключи как резервные каналы доступа.
Целевые базы RADIUS
Скрипты на сервере были нацелены на копирование баз данных RADIUS — систем аутентификации, хранящих логины и пароли абонентов широкополосного доступа. Важно подчеркнуть: имеющиеся доказательства подтверждают нацеленность на эти базы, но не подтверждают факт успешной эксфильтрации данных.
Возможная связь с Jasmine
На сервере был обнаружен действующий VPN-сертификат от систем 3BB и активные сессии для сервисов сети Jasmine — компании, частью которой 3BB ранее являлась и с которой по-прежнему разделяет инфраструктуру. Hunt.io отмечает, что это указывает на возможную работу злоумышленника против обеих организаций, однако компрометация самой Jasmine не подтверждена.
Вопрос начального доступа и CVE-2024-21762
Способ первоначального проникновения в сеть 3BB не установлен. На сервере находился полный набор инструментов для атаки на шлюз FortiGate SSL-VPN (mail.3bb.co[.]th), включая эксплойт для CVE-2024-21762 — критической уязвимости записи за пределами буфера в FortiOS с оценкой CVSS 9.8, позволяющей выполнить произвольный код без аутентификации. Целевой шлюз работал на уязвимой версии прошивки.
Здесь существует расхождение в оценках: Hunt.io в своём отчёте сообщает об успешном выполнении кода через эксплойт с обратным подключением к серверу атакующего, тогда как новостное покрытие указывает, что восстановленные доказательства не подтверждают, что эксплойт сработал или стал вектором проникновения. Независимого подтверждения ни одной из позиций не найдено. Наиболее взвешенная оценка: инструментарий для FortiGate был наиболее развитой частью набора и демонстрирует возможности и намерения атакующего, но вопрос начального доступа остаётся открытым.
Сама уязвимость CVE-2024-21762 затрагивает широкий спектр версий FortiOS (от 6.0.x до 7.4.2) и FortiProxy (от 1.0.x до 7.4.2). CISA внесла её в каталог известных эксплуатируемых уязвимостей ещё в феврале 2024 года на основании подтверждённой эксплуатации в дикой природе. Мы ранее освещали уязвимости в продуктах Fortinet, и данный инцидент подтверждает, что устройства этого вендора остаются приоритетной целью для злоумышленников.
Оценка воздействия
3BB обслуживает значительную долю рынка широкополосного доступа в Таиланде. Компрометация RADIUS-инфраструктуры провайдера такого масштаба потенциально ставит под угрозу учётные данные миллионов абонентов. Даже при отсутствии подтверждённой утечки сам факт root-доступа к внутренним серверам и нацеленность на аутентификационные базы создаёт серьёзные риски: от массового перехвата трафика до использования скомпрометированных учётных записей для дальнейших атак.
Наличие антифоренсических скриптов, целенаправленно уничтожающих следы при сохранении доступа, указывает на подготовленного злоумышленника, заинтересованного в долгосрочном присутствии. Атрибуция атаки не установлена — ни актор, ни группировка не идентифицированы.
Рекомендации для защитников
- Патчинг FortiGate SSL-VPN: убедитесь, что устройства обновлены и не подвержены CVE-2024-21762. Согласно рекомендации Fortinet, если немедленное обновление невозможно — отключите SSL-VPN полностью; отключение только веб-режима не является достаточной мерой.
- Поиск несанкционированных агентов MeshCentral: проверьте наличие процессов и файлов MeshCentral, которые не были установлены вашей ИТ-командой, а также подключений к неизвестным управляющим серверам.
- Ротация учётных данных: замените SSH-ключи, пароли баз данных, RADIUS-пароли, VPN-сертификаты и секреты приложений. Установка патча не удаляет уже установленного агента и не сбрасывает уже скопированный пароль.
- Охота за скрытыми каналами доступа: ищите неожиданные SUID-файлы, веб-шеллы, изменённые SSH-ключи и вновь установленное ПО для удалённого управления.
- Сохранение логов: обеспечьте сохранность журналов и артефактов до начала очистки — скрипт злоумышленника был специально написан для их уничтожения.
Индикаторы компрометации
- IP-адрес: 92.63.180[.]133 (порт 8888 — открытая директория, порт 9443 — обратное подключение эксплойта)
- Домен C2: www.ayuthayatech[.]com (управляющий сервер MeshCentral)
- Группа MeshCentral: TH-3BB
- Пути персистентности:
/usr/local/bin/.rc,/usr/local/mesh_services/meshagent/ - Веб-шеллы:
/var/www/html/info.php,/var/www/dashboard/.r.php - Целевые хосты: mail.3bb.co[.]th (FortiGate SSL-VPN), agent.3bb.co[.]th (внутренний портал)
Данный инцидент наглядно демонстрирует, почему одного лишь патчинга периметровых устройств недостаточно: при наличии root-доступа, установленных агентов персистентности и антифоренсических скриптов восстановление требует полного аудита инфраструктуры, ротации всех потенциально скомпрометированных учётных данных и целенаправленного поиска скрытых каналов возврата. Организациям, использующим FortiGate SSL-VPN, следует немедленно проверить статус патчинга CVE-2024-21762 и провести поиск несанкционированных агентов удалённого управления в своих сетях.