Ndërhyrja në 3BB përdori backdoor-in MeshCentral për akses root

Ndërhyrja në 3BB përdori backdoor-in MeshCentral për akses root

Ofruesi tajlandez i internetit 3BB u thye duke përdorur MeshCentral si një backdoor të fshehur në distancë; sulmuesi synoi të dhënat e hyrjes së abonentëve, raporton Hunt.io.

Studiuesit e sigurisë në Hunt.io kanë publikuar detaje të një ndërhyrjeje brenda 3BB, një ofrues i madh tajlandez i internetit me brez të gjerë, në të cilën një sulmues përdori MeshCentral, një mjet legjitim për menaxhim në distancë, si një backdoor të fshehur për të mbajtur kontrollin administrativ të makinave të brendshme. Studiuesit thonë se e zbuluan operacionin sepse sulmuesi la një server të hapur në internet që përmbante mjetet e vetë sulmuesit dhe një listë makinash tashmë nën kontrollin e tij.

Hunt.io kapën serverin e ekspozuar më 3 qershor 2026, ndërsa operacioni ishte ende aktiv. Mjetet në atë server ishin ekzekutuar nga një kompjuter brenda rrjetit të vetë 3BB, dhe një skedar i rikuperuar tregoi se sulmuesi kishte fituar kontroll të plotë administrativ, i njohur si root, mbi një server të brendshëm. Për të mbajtur atë akses, sulmuesi instaloi MeshCentral, një program falas që ekipet e IT-së normalisht përdorin për të menaxhuar kompjuterat nga distanca. Cilësimet e rikuperuara tregojnë se ai ishte konfiguruar si një backdoor i fshehur: agjentët raportonin në një server kontrolli që sulmuesi drejtonte në www.ayuthayatech[.]com, nën një grup pajisjesh të quajtur TH-3BB. Hunt.io vëren se sulmuesit po abuzojnë gjithnjë e më shumë me këtë lloj softueri të besuar për menaxhim në distancë, sepse aktiviteti i tij përzihet me administrimin rutinë.

Një listë pajisjesh e rikuperuar nga serveri përmendte makinat e regjistruara në konfigurimin MeshCentral të sulmuesit, dhe disa ishin të lidhura dhe funksiononin me privilegje root kur u krijua lista. Kjo, sipas studiuesve, tregonte se sulmuesi mbante kontroll aktiv administrativ në atë moment. Një skript i veçantë pastrimi ishte shkruar për të fshirë regjistrat dhe për të deletuar mjetet e tjera të sulmuesit, ndërsa qëllimisht linte agjentin MeshCentral në vend që aksesi të mbijetonte.

Brenda rrjetit, sulmuesi punoi për të zgjeruar aksesin. Skriptet e rikuperuara spërkatën fjalëkalime kundër më shumë se 55 kompjuterave të brendshëm përmes SSH, një metodë e sigurt për t'u identifikuar në kompjutera në distancë, dhe hetuan portalin e brendshëm të shitjeve të 3BB në agent.3bb.co[.]th. Skriptet gjithashtu kërkuan në makinat e komprometuara për fjalëkalime të ruajtura, hyrje në bazat e të dhënave dhe çelësa SSH, të cilët janë kredenciale dixhitale që përdoren për t'u identifikuar pa shtypur fjalëkalim. Skriptet e tjera mund të vendosnin web shell, faqe të fshehura që ekzekutojnë komandat e një sulmuesi, dhe të shtonin çelësa SSH si mënyra rezervë për t'u rikthyer.

Hunt.io tha se qëllimi kryesor i sulmuesit ishin të dhënat e abonentëve të 3BB. Skriptet në server ishin ndërtuar për të kopjuar bazat e të dhënave RADIUS të kompanisë, sistemet që ruajnë kredencialet e hyrjes që klientët e internetit me brez të gjerë përdorin për t'u lidhur. Provat tregojnë se ato baza të dhënash u synuan, jo se u morën të dhëna. I njëjti server tregonte një objektiv të dytë: ai mbante një certifikatë të vlefshme VPN nga sistemet e vetë 3BB dhe sesione aktive hyrjeje për shërbime në rrjetin Jasmine, një kompani që 3BB dikur ishte pjesë e saj dhe ende ndan infrastrukturë me të. Hunt.io tha se kjo sugjeronte që sulmuesi po punonte kundër të dyjave, edhe pse nuk konfirmoi se vetë Jasmine ishte thyer.

Si fitoi fillimisht akses sulmuesi në 3BB nuk është vërtetuar. Serveri mbante një paketë të plotë mjetesh të synuara kundër një portë FortiGate SSL-VPN të 3BB, kutia e aksesit në distancë në mail.3bb.co[.]th, duke përfshirë një exploit të plotë për CVE-2024-21762, një e metë serioze e Fortinet nga 2024 që lejon një sulmues të ekzekutojë kod në pajisje pa u identifikuar. Porta e synuar po ekzekutonte një version firmware të prekur nga e meta. Megjithatë, asgjë që Hunt.io rikuperoi nuk tregon se exploit-i funksionoi në të vërtetë, ose se ishte mënyra se si sulmuesi hyri. Mjetet për FortiGate ishin pjesa më e zhvilluar e paketës, por ato tregojnë aftësinë dhe qëllimin e sulmuesit, jo një thyerje të konfirmuar përmes asaj pajisjeje.

Sulmuesi që atëherë ka mbyllur direktorinë e ekspozuar. Nuk dihet nëse ata ende kanë akses brenda 3BB, sepse provat përshkruajnë ndërhyrjen ashtu siç ishte në fillim të qershorit, jo sot. Studiuesit thanë se njoftuan kompanitë e prekura dhe ekipin përkatës kombëtar të reagimit për gjetjet e tyre përpara publikimit.

Raporti i Hunt.io liston disa hapa mbrojtës për organizatat që drejtojnë pajisje të ngjashme skaji dhe sisteme autentikimi. Organizatat duhet të rregullojnë ose të konfirmojnë se pajisjet FortiGate SSL-VPN janë rregulluar kundër CVE-2024-21762. Këshilla e Fortinet thotë se nëse nuk mund të rregulloni menjëherë, duhet të fikni SSL-VPN, dhe se fikja e vetëm modalitetit web nuk është një zgjidhje e vlefshme. Ata gjithashtu duhet të kontrollojnë për agjentë MeshCentral që nuk i kanë instaluar vetë, dhe për lidhje me servera menaxhimi që nuk i njohin. Kredencialet që mund të jenë ekspozuar duhet të ndryshohen, duke përfshirë çelësat SSH, fjalëkalimet e bazave të të dhënave dhe RADIUS, certifikatat VPN dhe sekretet e aplikacioneve, sepse rregullimi nuk heq një agjent tashmë të instaluar ose nuk rivendos një fjalëkalim tashmë të kopjuar. Ekipet duhet të gjuajnë për mënyra të fshehura rikthimi, si skedarë SUID të papritur (programe që ekzekutohen me leje të ngritura), web shell, çelësa SSH të ndryshuar dhe softuer për menaxhim në distancë të shtuar së fundmi. Regjistrat dhe provat duhet të ruhen përpara pastrimit, sepse skripti i vetë sulmuesit ishte ndërtuar për t'i fshirë ato.

Për ekipet përgjegjëse për infrastrukturë të ngjashme aksesi në distancë ose hostimi, AEU-I ofron IT, infrastrukturë dhe konsulencë me sigurinë në plan të parë që mund të ndihmojë në rishikimin e konfigurimeve dhe forcimin e pajisjeve skaji përpara se ato të bëhen pika të fshehura hyrjeje.

Treguesit kryesorë nga raporti, të treguar në formë të çaktivizuar, përfshijnë adresën IP të serverit të sulmuesit 92.63.180[.]133 (porta 8888 mbante direktorinë e hapur, porta 9443 priste kthimin e exploit-it), domenin e serverit të kontrollit MeshCentral www.ayuthayatech[.]com, grupin e pajisjeve TH-3BB, shtigjet e qëndrueshmërisë /usr/local/bin/.rc dhe /usr/local/mesh_services/meshagent/, dhe objektivat mail.3bb.co[.]th (FortiGate SSL-VPN) dhe agent.3bb.co[.]th (portal i brendshëm). Lista e plotë e treguesve është në raportin e Hunt.io.

Si të Mbroheni

  1. Nëse ofruesi i internetit ose vendi i punës ju kërkon të përditësoni një modem, router ose kuti lidhjeje në distancë, instaloni përditësimin menjëherë.
  2. Shikoni listën e programeve të instaluara në kompjuterin tuaj dhe hiqni çdo mjet aksesi në distancë ose mbështetjeje në distancë që nuk e keni instaluar vetë.
  3. Ndryshoni fjalëkalimin që përdorni për t'u identifikuar në shërbimin tuaj të internetit, dhe çdo fjalëkalim Wi-Fi ose VPN të ruajtur, nëse mendoni se mund të jenë kopjuar.
  4. Aktivizoni vërtetimin me dy faktorë (një kod i dytë i dërguar në telefonin tuaj) për llogarinë tuaj të internetit dhe çdo shërbim tjetër të rëndësishëm.
  5. Përpara se të ekzekutoni një mjet pastrimi ose antivirus, ruani një kopje të regjistrave të aktivitetit të kompjuterit tuaj, sepse ato mund të tregojnë se çfarë bëri një i huaj.

Dobësitë & Zgjidhjet

  • CVE-2024-21762 CVE-2024-21762 is a serious 2024 Fortinet SSL-VPN vulnerability that allows unauthenticated code execution; Fortinet advises patching or disabling SSL-VPN, noting that disabling web mode alone is not enough. Shiko zgjidhjen & detajet →

Termat e Shpjeguar

  • MeshCentral Një program falas që lejon ekipet e IT-së të kontrollojnë kompjuterat nga distanca.
  • root Kontroll i plotë administrativ mbi një kompjuter ose server.
  • SSH Një mënyrë e sigurt për t'u identifikuar në një kompjuter në distancë përmes një rrjeti.
  • RADIUS Sistemi që ruan emrat e hyrjes dhe fjalëkalimet që klientët përdorin për t'u lidhur me internetin.
  • web shell Një faqe e fshehur web që lejon një sulmues të ekzekutojë komanda në një server.
  • VPN Një lidhje e kriptuar që lejon një person të përdorë një rrjet sikur të ishte fizikisht atje.
  • CVE-2024-21762 Një numër katalogu për një dobësi të njohur sigurie në pajisjet Fortinet VPN.
  • FortiGate SSL-VPN Një pajisje harduerike që lejon punonjësit të lidhen në mënyrë të sigurt me një rrjet kompanie nga jashtë.

Shërbime AEU të lidhura

  • AEU DNS Resolver DNS i enkriptuar