ΑρχικήSecurityΔίκτυο 3BB: Εκμετάλλευση του MeshCentral για πρόσβαση root και στόχευσε διαπιστευτήρια συνδρομητών

Δίκτυο 3BB: Εκμετάλλευση του MeshCentral για πρόσβαση root και στόχευσε διαπιστευτήρια συνδρομητών

Ένας επιτιθέμενος λειτουργούσε μέσα στο δίκτυο της 3BB, ενός από τους μεγαλύτερους παρόχους ευρυζωνικών υπηρεσιών στην Ταϊλάνδη, και διατηρούσε απομακρυσμένο έλεγχο των εσωτερικών μηχανών χρησιμοποιώντας ένα νόμιμο εργαλείο διαχείρισης που ονομάζεται MeshCentral, όπως ανέφερε η εταιρεία απειλών Hunt.io. Η εταιρεία ανακάλυψε την εισβολή εξετάζοντας έναν διακομιστή που ο επιτιθέμενος είχε αφήσει ανοιχτό στο διαδίκτυο, ο οποίος περιείχε τα εργαλεία του επιτιθέμενου και μια λίστα μηχανών που ήδη ελέγχονταν από αυτόν.

Δείτε επίσης: Zbtlink Routers: Backdoor σε 20+ μοντέλα ανοίγει root shell

Εικόνα άρθρου: 3BB Attacker Used MeshCentral Backdoor for Root Access, Targeted Subscriber Credentials

Οι ερευνητές κατέγραψαν τον εκτεθειμένο διακομιστή στις 3 Ιουνίου 2026, ενώ η επιχείρηση ήταν ακόμα ενεργή. Τα εργαλεία σε αυτόν είχαν εκτελεστεί από έναν υπολογιστή μέσα στο δίκτυο της 3BB, και ένα ανακτημένο αρχείο έδειξε ότι ο επιτιθέμενος απέκτησε πλήρη διοικητικό έλεγχο, γνωστό ως root, ενός εσωτερικού διακομιστή.

Για να διατηρήσει αυτή την πρόσβαση, ο επιτιθέμενος εγκατέστησε το MeshCentral, ένα δωρεάν εργαλείο που οι ομάδες IT συνήθως χρησιμοποιούν για να διαχειρίζονται υπολογιστές απομακρυσμένα. Οι ανακτημένες ρυθμίσεις έδειξαν ότι είχε διαμορφωθεί ως κρυφό backdoor, με τους πράκτορες να αναφέρουν σε έναν διακομιστή ελέγχου που ο επιτιθέμενος λειτουργούσε στο www.ayuthayatech[.]com, υπό μια ομάδα συσκευών με το όνομα TH-3BB.

Οι επιτιθέμενοι καταχρώνται όλο και περισσότερο αυτό το είδος λογισμικού απομακρυσμένης διαχείρισης επειδή είναι αξιόπιστο και η δραστηριότητά του συγχέεται με τη συνήθη διαχείριση. Μια λίστα συσκευών που ανακτήθηκε από τον διακομιστή ονόμαζε τις μηχανές που είχαν εγγραφεί στη ρύθμιση του MeshCentral του επιτιθέμενου. Αρκετές ήταν συνδεδεμένες και λειτουργούσαν με δικαιώματα root όταν δημιουργήθηκε η λίστα, υποδεικνύοντας ότι ο επιτιθέμενος είχε ενεργό διοικητικό έλεγχο εκείνη τη στιγμή.

Ένα ξεχωριστό σενάριο καθαρισμού είχε γραφτεί για να διαγράψει αρχεία καταγραφής και να διαγράψει τα άλλα εργαλεία του επιτιθέμενου, ενώ σκόπιμα άφηνε τον πράκτορα του MeshCentral στη θέση του για να εξασφαλίσει συνεχή πρόσβαση. Μέσα στο δίκτυο, ο επιτιθέμενος εργάστηκε για να διευρύνει την πρόσβασή του.

Ανακτημένα σενάρια ψέκαζαν κωδικούς πρόσβασης σε περισσότερους από 55 εσωτερικούς υπολογιστές μέσω SSH, ερευνούσαν την εσωτερική πύλη πωλήσεων της 3BB στο agent.3bb.co[.]th, και αναζητούσαν σε παραβιασμένες μηχανές για αποθηκευμένους κωδικούς πρόσβασης, συνδέσεις βάσεων δεδομένων και κλειδιά SSH. Άλλα σενάρια μπορούσαν να φυτέψουν web shells, κρυφές σελίδες που εκτελούν εντολές του επιτιθέμενου, και να προσθέσουν κλειδιά SSH ως εφεδρικές μεθόδους πρόσβασης.

Δείτε επίσης: ZcopyReaper: Κρίσιμη ευπάθεια στον Linux Kernel οδηγεί σε root πρόσβαση

3BB - SecNews.gr

Η Hunt.io δήλωσε ότι ο κύριος στόχος του επιτιθέμενου ήταν τα δεδομένα συνδρομητών της 3BB. Σενάρια στον διακομιστή είχαν σχεδιαστεί για να αντιγράψουν τις βάσεις δεδομένων RADIUS της εταιρείας, οι οποίες αποθηκεύουν τα διαπιστευτήρια σύνδεσης που χρησιμοποιούν οι πελάτες ευρυζωνικών υπηρεσιών για να συνδεθούν στο διαδίκτυο. Οι αποδείξεις δείχνουν ότι αυτές οι βάσεις δεδομένων ήταν στόχος, αλλά δεν είναι σαφές αν λήφθηκαν δεδομένα.

Ο ίδιος διακομιστής υποδείκνυε έναν δεύτερο στόχο, έχοντας ένα έγκυρο πιστοποιητικό VPN από τα ίδια τα συστήματα της 3BB και ενεργές συνεδρίες σύνδεσης για υπηρεσίες στο δίκτυο Jasmine, μια εταιρεία με την οποία η 3BB ήταν κάποτε μέρος και εξακολουθεί να μοιράζεται υποδομή. Η Hunt.io πρότεινε ότι ο επιτιθέμενος εργαζόταν εναντίον και των δύο, αν και δεν επιβεβαίωσε ότι η ίδια η Jasmine είχε παραβιαστεί.

Πώς ο επιτιθέμενος απέκτησε αρχικά πρόσβαση στην 3BB δεν έχει καθοριστεί. Ο διακομιστής περιείχε ένα πλήρες εργαλείο που στόχευε μια πύλη SSL-VPN FortiGate της 3BB, συμπεριλαμβανομένου ενός πλήρους εκμεταλλευτή για το CVE-2024-21762, ένα σοβαρό σφάλμα της Fortinet του 2024 που επιτρέπει σε έναν επιτιθέμενο να εκτελέσει κώδικα στη συσκευή χωρίς να συνδεθεί. Η στοχευμένη πύλη λειτουργούσε με μια έκδοση firmware που επηρεαζόταν από το σφάλμα.

Ωστόσο, τίποτα από όσα ανέκτησε η Hunt.io δεν δείχνει ότι η εκμετάλλευση λειτούργησε πραγματικά ή ότι ήταν ο τρόπος με τον οποίο ο επιτιθέμενος απέκτησε πρόσβαση. Το εργαλείο FortiGate ήταν το πιο ανεπτυγμένο μέρος του κιτ, υποδεικνύοντας την ικανότητα και την πρόθεση του επιτιθέμενου, αλλά δεν επιβεβαιώνει μια παραβίαση μέσω αυτής της συσκευής. Ο επιτιθέμενος έκλεισε από τότε τον εκτεθειμένο κατάλογο.

Δείτε επίσης: Plesk για Linux: CVE-2026-67394 οδηγεί σε πρόσβαση root

Root πρόσβαση μέσω CVE-2026-20079

Αν εξακολουθούν να έχουν πρόσβαση στο εσωτερικό της 3BB είναι άγνωστο, καθώς τα στοιχεία περιγράφουν την εισβολή όπως ήταν στις αρχές Ιουνίου, όχι σήμερα. Οι ερευνητές ενημέρωσαν τις επηρεαζόμενες εταιρείες και την αρμόδια εθνική ομάδα ανταπόκρισης για τα ευρήματά τους πριν από τη δημοσίευση.

Επιλογή της ομάδας

🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass

Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.

  • ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
  • ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
  • ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Αποκτήστε δωρεάν το Proton Pass →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS