Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

Напаѓачот на 3BB користел заден влез преку MeshCentral за root пристап и ги целел пристапните податоци на претплатниците

Напаѓач оперирал во мрежата на 3BB, еден од најголемите провајдери на широкопојасен интернет во Тајланд, и одржувал далечинска контрола врз интерните машини користејќи легитимна алатка за управување наречена MeshCentral, соопшти фирмата за сајбер-разузнавање Hunt.io.

Компанијата го открила упадот со анализирање на сервер што напаѓачот го оставил отворен на интернет, а кој ги содржел сопствените алатки на напаѓачот и листа на машини кои веќе биле под нивна контрола.

Истражувачите го пресретнале изложениот сервер на 3 јуни 2026 година, додека операцијата сè уште била активна. Алатките на него биле извршувани од компјутер внатре во сопствената мрежа на 3BB, а една пронајдена датотека покажала дека напаѓачот стекнал целосна администраторска контрола (позната како root) врз интерниот сервер.

За да го одржи тој пристап, напаѓачот инсталирал MeshCentral, бесплатна алатка која ИТ тимовите вообичаено ја користат за далечинско управување со компјутери. Пронајдените поставки покажуваат дека таа била конфигурирана како скриен заден влез (backdoor), при што агентите се пријавувале на контролен сервер раководен од напаѓачот на www.ayuthayatech[.]com, под група на уреди именувана како TH-3BB.

Напаѓачите сè повеќе го злоупотребуваат овој тип софтвер за далечинско управување бидејќи тој ужива доверба и неговата активност се спојува со редовната администрација.

Листата на уреди пронајдена на серверот ги именувала машините регистрирани во MeshCentral конфигурацијата на напаѓачот. Неколку од нив биле поврзани и работеле со root привилегии кога била направена листата, што според истражувачите покажало дека напаѓачот имал активна администраторска контрола во тој момент.

Посебна скрипта за чистење била напишана со цел да ги избрише дневниците (logs) и да ги отстрани другите алатки на напаѓачот, додека намерно го оставила агентот MeshCentral на своето место, така што пристапот би опстанал.

Внатре во мрежата, напаѓачот работел на проширување на својот пристап. Пронајдените скрипти вршеле системско испробување лозинки (password spraying) против повеќе од 55 интерни компјутери преку SSH, го испитувале интерниот продажен портал на 3BB на agent.3bb.co[.]th и пребарувале во компромитираните машини за зачувани лозинки, најави за бази на податоци и SSH клучеви. Други скрипти имале можност за поставување веб-школки (web shells) – скриени страници што ги извршуваат команди на напаѓачот – и додавање SSH клучеви како резервни патишта за повторен влез.

Од Hunt.io изјавија дека главната цел на напаѓачот биле податоците за претплатниците на 3BB. Скриптите на серверот биле направени за да ги копираат RADIUS базите на податоци на компанијата, односно системите што ги чуваат пристапните податоци за најава кои корисниците на широкопојасен интернет ги користат за да се поврзат на интернет. Доказите покажуваат дека тие бази на податоци биле мета, но не и дека некои податоци биле украдени.

Истиот сервер укажал и на втора мета. Тој содржел валиден VPN сертификат од сопствените системи на 3BB и активни сесии за најава за услугите на мрежата Jasmine – компанија од која 3BB некогаш бил дел и со која сè уште дели инфраструктура. Од Hunt.io рекоа дека ова сугерира дека напаѓачот работел против двете мрежи, иако не потврдија дека и самиот Jasmine бил компромитиран.

Начинaт на кој напаѓачот првично добил пристап до 3BB сè уште не е утврден. Серверот содржел комплетен сет на алатки насочени кон FortiGate SSL-VPN преминот на 3BB, односно уредот за далечински пристап на mail.3bb.co[.]th, вклучувајќи и целосен експлоат за CVE-2024-21762 – сериозен пропуст на Fortinet од 2024 година кој му овозможува на напаѓачот да извршува код на уредот без да се најави. Таргетираниот премин користел верзија на фирмвер што била погодена од овој пропуст.

Сепак, ништо од она што Hunt.io го пронашол не потврдува дека експлоатот навистина проработел или дека тоа бил начинот на кој напаѓачот влегол во системот. Алатките за FortiGate биле најразвиениот дел од комплетот, но тие укажуваат само на можностите и намерите на напаѓачот, а не на потврден упад преку тој уред.

Напаѓачот во меѓувреме го затворил изложениот директориум. Дали сè уште има пристап внатре во 3BB не е познато, бидејќи доказите ја опишуваат состојбата на упадот од почетокот на јуни, а не од денес.

Истражувачите изјавија дека ги известиле погодените компании и релевантниот национален тим за одговор на безбедносни инциденти за нивните откритија пред да ги објават.

Што треба да преземат тимовите за одбрана

Пронајдениот комплет алатки укажува на јасен збир на чекори за организациите што користат слични периферни уреди (edge devices) и системи за автентикација:

  • Заплапете или потврдете дека FortiGate SSL-VPN уредите се заштитени од CVE-2024-21762. Во известувањето од Fortinet се вели дека доколку не можете да го ажурирате системот веднаш, треба да го исклучите SSL-VPN, а самото исклучување на веб-режимот (web mode) не е соодветно привремено решение.
  • Проверете за агенти на MeshCentral што не сте ги инсталирале вие, како и за конекции со сервери за управување што не ги препознавате.
  • Променете ги пристапните податоци кои можеби биле изложени, вклучително и SSH клучевите, лозинките за бази на податоци и RADIUS, VPN сертификатите и тајните клучни зборови на апликациите. Ажурирањето на софтверот не го отстранува агентот кој е веќе инсталиран, ниту пак ја ресетира лозинката што веќе била копирана.
  • Барајте скриени патишта за повторен влез, како што се неочекувани SUID датотеки, веб-школки (web shells), изменети SSH клучеви и новододаден софтвер за далечинско управување.
  • Зачувајте ги дневниците (logs) и доказите пред чистењето, бидејќи сопствената скрипта на напаѓачот била изработена со цел да ги избрише.

Клучни индикатори од извештајот, прикажани во безбедна (defanged) форма:

  • IP адреса: 92.63.180[.]133, серверот на напаѓачот (портата 8888 го содржела отворениот директориум, портата 9443 го примала повратниот повик од експлоатот)
  • Домен: www.ayuthayatech[.]com, контролниот сервер за MeshCentral
  • MeshCentral група: TH-3BB
  • Патеки за перзистентност: /usr/local/bin/.rc, скриен заден влез, и /usr/local/mesh_services/meshagent/
  • Цели: mail.3bb.co[.]th (FortiGate SSL-VPN) и agent.3bb.co[.]th (интерен портал)

Целосната листа на индикатори, заедно со техничките детали, се наоѓа во извештајот на Hunt.io.

Извори:

  • The Hacker News – 3BB Attacker Used MeshCentral Backdoor for Root Access, Targeted Subscriber Credentials The Hacker News