Злоумышленник действовал в сети 3BB, одного из крупнейших поставщиков широкополосного доступа в Таиланде, и осуществлял удаленный контроль над внутренними машинами, используя легитимный инструмент управления MeshCentral, сообщила фирма по анализу угроз Hunt.io. Компания обнаружила вторжение, изучив сервер, оставленный злоумышленником открытым в интернете, на котором находились инструменты атакующего и список машин, уже находящихся под его контролем. Исследователи обнаружили открытый сервер 3 июня 2026 года, когда операция еще продолжалась. Инструменты на нем были запущены с компьютера внутри собственной сети 3BB, а один из извлеченных файлов показал, что злоумышленник получил полный административный контроль, известный как root, над внутренним сервером. Для поддержания этого доступа злоумышленник установил MeshCentral, бесплатный инструмент, который ИТ-отделы обычно используют для удаленного управления компьютерами. Восстановленные настройки показывают, что он был настроен как скрытая бэкдор, с агентами, отчитывающимися перед управляющим сервером, который злоумышленник запустил по адресу www.ayuthayatech[.]com, в группе устройств под названием TH-3BB. Атакующие все чаще злоупотребляют подобным программным обеспечением для удаленного управления, поскольку оно пользуется доверием, а его активность сливается с обычной административной деятельностью. Список устройств, извлеченный с сервера, содержал названия машин, зарегистрированных в системе MeshCentral злоумышленника. Несколько из них были подключены и работали с правами root на момент составления списка, что, по словам исследователей, свидетельствовало об активном административном контроле со стороны злоумышленника в тот момент. Отдельный скрипт очистки был написан для стирания журналов и удаления других инструментов злоумышленника, намеренно оставляя агент MeshCentral на месте, чтобы доступ сохранился. Внутри сети злоумышленник работал над расширением своего доступа. Извлеченные скрипты рассылали пароли более чем по 55 внутренним компьютерам через SSH, сканировали внутренний портал продаж 3BB по адресу agent.3bb.co[.]th и искали на скомпрометированных машинах сохраненные пароли, учетные данные баз данных и SSH-ключи. Другие скрипты могли устанавливать веб-оболочки, скрытые страницы, выполняющие команды злоумышленника, и добавлять SSH-ключи в качестве резервных способов возврата. Hunt.io заявила, что основной целью злоумышленника были данные абонентов 3BB. Скрипты на сервере были созданы для копирования баз данных RADIUS компании, систем, хранящих учетные данные для входа, которые используют клиенты широкополосного доступа для подключения к интернету. Доказательства показывают, что эти базы данных были целью, но не то, что какие-либо данные были украдены. Тот же сервер указывал на вторую цель. Он содержал действующий VPN-сертификат из собственных систем 3BB и активные сеансы входа в службы сети Jasmine, компании, частью которой 3BB когда-то была и с которой до сих пор разделяет инфраструктуру. Hunt.io заявила, что это предполагает, что злоумышленник работал против обеих компаний, хотя и не подтвердила, что сама Jasmine была взломана. То, как злоумышленник изначально получил доступ к 3BB, не установлено. Сервер содержал полный набор инструментов, нацеленных на шлюз 3BB FortiGate SSL-VPN, устройство удаленного доступа по адресу mail.3bb.co[.]th, включая полный эксплойт для CVE-2024-21762, серьезной уязвимости Fortinet 2024 года, которая позволяет злоумышленнику выполнять код на устройстве без входа в систему. Целевой шлюз работал под управлением версии прошивки, подверженной уязвимости. Однако ничего из того, что обнаружила Hunt.io, не показывает, что эксплойт действительно сработал, или что именно так злоумышленник получил доступ. Инструментарий FortiGate был наиболее развитой частью комплекта, однако он указывает на возможности и намерения злоумышленника, а не на подтвержденный взлом через это устройство. С тех пор злоумышленник закрыл открытый каталог. Известно ли, сохранил ли он доступ внутри 3BB, неизвестно, поскольку доказательства описывают вторжение по состоянию на начало июня, а не на сегодняшний день. Исследователи заявили, что уведомили затронутые компании и соответствующую национальную команду реагирования о своих выводах перед публикацией. Восстановленный набор инструментов указывает на четкий набор шагов для организаций, использующих аналогичные граничные устройства и системы аутентификации: Ключевые индикаторы из отчета, представленные в обезвреженном виде: Полный список индикаторов вместе с техническими деталями находится в отчете Hunt.io.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Swati Khandelwal




