Các nhà nghiên cứu đã phát hiện một máy chủ trung gian do kẻ tấn công kiểm soát, chứa bằng chứng về một chiến dịch xâm nhập sâu rộng nhắm vào 3BB, thương hiệu dịch vụ tiêu dùng của Triple T Broadband tại Thái Lan. Cuộc điều tra này liên kết hoạt động với việc khai thác một lỗ hổng SSL-VPN nghiêm trọng, dẫn đến leo thang đặc quyền, đánh cắp thông tin đăng nhập, trinh sát nội bộ, di chuyển ngang và duy trì truy cập từ xa.
Chi tiết về cuộc tấn công và khai thác lỗ hổng
Vào ngày 3 tháng 6 năm 2026, Hunt.io đã ghi nhận sự tồn tại của một thư mục mở tại địa chỉ 92.63.180[.]133:8888. Máy chủ này, được lưu trữ trên cơ sở hạ tầng của Bangmod Enterprise, chứa 298 tệp trong 30 thư mục con với tổng dung lượng 19 MB. Bộ sưu tập dữ liệu này cung cấp một cái nhìn chi tiết về hoạt động của kẻ tấn công, bao gồm các tập lệnh khai thác FortiGate, công cụ leo thang đặc quyền trên Linux, tiện ích dò tìm SSH brute-force, công cụ thu thập thông tin đăng nhập cơ sở dữ liệu, tệp cấu hình VPN, cookie phiên đã chụp, các tập lệnh dọn dẹp và một tác nhân MeshCentral đang hoạt động.
Nhiều hiện vật được tìm thấy đề cập trực tiếp đến cơ sở hạ tầng của 3BB, bao gồm các địa chỉ nội bộ 10.11.x.x, các hệ thống thuộc tên miền triplet.co.th và thông tin đăng nhập đặc thù của tổ chức. Một cấu hình mạng đã chụp cho thấy một trong những máy bị xâm nhập có địa chỉ 10.11.152[.]63, cho thấy một số công cụ đã được thực thi từ bên trong mạng của nhà cung cấp băng thông rộng chứ không chỉ từ máy chủ trung gian bên ngoài.
Khai thác lỗ hổng CVE-2024-21762
Mục tiêu ban đầu dường như là một thiết bị FortiGate 60F SSL-VPN được công khai qua địa chỉ mail.3bb.co[.]th:10443. Tám tập lệnh trinh sát đã được sử dụng để quét dịch vụ VPN, kiểm tra tiêu đề HTTP và tài nguyên FortiGate, đồng thời kiểm tra một số lỗ hổng trước đây trước khi kẻ tấn công tập trung vào CVE-2024-21762.
CVE-2024-21762 là một lỗ hổng out-of-bounds write nghiêm trọng trong thành phần SSL-VPN của FortiOS và FortiProxy. Lỗ hổng này cho phép kẻ tấn công từ xa chưa được xác thực thực thi mã hoặc lệnh tùy ý bằng cách gửi các yêu cầu HTTP được chế tạo đặc biệt. Theo NVD, lỗ hổng này có điểm CVSS là 9.8. CISA đã đưa lỗ hổng này vào danh mục Các lỗ hổng bị khai thác đã biết (Known Exploited Vulnerabilities) vào tháng 2 năm 2024 sau khi xác nhận hoạt động khai thác thực tế. Theo các tập lệnh thu hồi được, kẻ tấn công ban đầu đã sử dụng các kỹ thuật gây lỗi có chủ đích và các yêu cầu HTTP bị lỗi để xác định xem thiết bị có lỗ hổng hay không. Bản khai thác cuối cùng được báo cáo là kết hợp kỹ thuật heap spraying với một chuỗi return-oriented programming (ROP) để khởi chạy một reverse shell kết nối về 92.63.180[.]133:9443, cùng máy chủ lưu trữ bộ công cụ bị lộ.
Kẻ tấn công cũng đã cố gắng lấy bản firmware FortiOS 7.2.5 cho FortiGate 60F, dường như là để xác định các ROP gadgets cụ thể cho mẫu và phiên bản thiết bị. Một tập lệnh đã nhúng số serial của thiết bị vào một yêu cầu nhằm giả mạo thiết bị khi liên hệ với cơ sở hạ tầng phân phối của Fortinet.
Chiếm quyền điều khiển và duy trì truy cập
Sau khi thiết lập quyền truy cập, kẻ tấn công đã triển khai MeshCentral như một backdoor quản lý từ xa để duy trì sự hiện diện. MeshCentral là một nền tảng mã nguồn mở hợp pháp cung cấp khả năng truy cập máy tính từ xa, terminal và quản lý tệp thông qua các tác nhân được cài đặt trên điểm cuối. Cấu hình meshagent.msh đã thu hồi được gán các máy bị nhiễm vào một nhóm thiết bị có tên TH-3BB và hướng các tác nhân đến www.ayuthayatech[.]com qua cổng 443.
Một tệp xuất thiết bị có tên devices.json đã liệt kê nhiều hệ thống đã đăng ký kết nối, với một số tác nhân đang chạy với quyền root, cho thấy quyền kiểm soát quản trị viên đang hoạt động tại thời điểm xuất dữ liệu. Các tập lệnh duy trì sự hiện diện đã tự động hóa việc cài đặt MeshCentral, kiểm tra kết nối đi và tìm kiếm các sản phẩm bảo mật điểm cuối trước khi triển khai. Đáng chú ý, tập lệnh cleanup_target.sh của kẻ tấn công đã xóa các tệp khai thác, web shell, nhật ký xác thực, nhật ký hệ thống và lịch sử lệnh, đồng thời cố tình bảo tồn dịch vụ MeshCentral.
Mở rộng phạm vi tấn công và thu thập thông tin
Hoạt động tấn công không chỉ giới hạn ở thiết bị FortiGate. Mười một tập lệnh trinh sát đã nhắm mục tiêu agent.3bb.co[.]th, một cổng bán hàng dựa trên CodeIgniter nằm sau thiết bị F5 BIG-IP. Các tập lệnh này đã kiểm tra xác thực, giả mạo phiên, tải tệp lên, SQL injection, path traversal, server-side request forgery và HTTP request smuggling.
Kẻ tấn công đã chuẩn bị nhiều tùy chọn leo thang đặc quyền cho các máy chủ Linux bị xâm nhập, bao gồm các khai thác Dirty COW và PwnKit, cùng với mã để cài đặt một backdoor SUID ẩn. Một công cụ khác đã nhắm mục tiêu máy chủ Pentaho nội bộ bằng lỗ hổng Ghostcat, trong khi một tệp đầu ra đã chụp được báo cáo là ghi lại việc thực thi lệnh ở cấp độ root trên một máy chủ ứng dụng Linux.
Các tập lệnh thu thập thông tin đăng nhập đã tìm kiếm trên các hệ thống các khóa riêng tư SSH, tệp cấu hình PHP, mật khẩu cơ sở dữ liệu, chuỗi cộng đồng SNMP và lịch sử lệnh. Các tập lệnh khác đã nhắm mục tiêu các cơ sở dữ liệu radius_corp, radiusinfo và job_radius, có khả năng làm lộ hồ sơ xác thực người đăng ký và thông tin máy chủ truy cập mạng.
Hơn 55 địa chỉ nội bộ đã được đưa vào các tập lệnh SSH password-spraying chứa cả các mật khẩu phổ biến và các kết hợp đặc thù của tổ chức. Sự hiện diện của thông tin đăng nhập liên quan đến 3BB cho thấy sự hiểu biết trước về môi trường, mặc dù bằng chứng có sẵn không xác định được cách kẻ tấn công thu thập thông tin đó.
Diễn biến và khuyến nghị
Các nhà nghiên cứu cũng tìm thấy jasmine.ovpn, một hồ sơ OpenVPN chứa chứng chỉ và khóa riêng tư được cấp dưới cơ sở hạ tầng khóa công khai của Triple T Broadband. Nếu thông tin này còn hiệu lực, nó có thể cung cấp quyền truy cập vào cơ sở hạ tầng liên quan đến mạng Jasmine, nhấn mạnh tầm quan trọng của việc thu hồi các chứng chỉ đã bị lộ thay vì chỉ dựa vào việc đặt lại mật khẩu.
Fortinet xác định các phiên bản FortiOS 7.2.0 đến 7.2.6, 7.0.0 đến 7.0.13, 6.4.0 đến 6.4.14 và một số bản phát hành khác là có lỗ hổng. Quản trị viên nên nâng cấp lên một bản phát hành đã được vá lỗi và hỗ trợ. Trong trường hợp không thể vá lỗi ngay lập tức, Fortinet khuyến nghị nên vô hiệu hóa hoàn toàn SSL-VPN, vì việc chỉ vô hiệu hóa chế độ web không phải là một giải pháp thay thế hợp lệ.
Các tổ chức có khả năng bị ảnh hưởng nên điều tra các tác nhân MeshCentral bất thường, kết nối đến www.ayuthayatech[.]com, lưu lượng reverse shell liên quan đến 92.63.180[.]133, các tệp SUID ẩn, web shell, các tệp ủy quyền SSH đã sửa đổi và các khoảng trống không giải thích được trong nhật ký bảo mật. Chứng chỉ VPN, bí mật RADIUS, thông tin đăng nhập cơ sở dữ liệu, khóa SSH, bí mật ứng dụng và mật khẩu đặc quyền nên được xoay vòng. Bằng chứng pháp y nên được bảo tồn trước khi khắc phục vì bộ công cụ thu hồi được cho thấy hoạt động chống pháp y có chủ đích.










