Một kẻ tấn công đã hoạt động bên trong mạng lưới của 3BB, một trong những nhà cung cấp dịch vụ băng thông rộng lớn nhất Thái Lan, và duy trì quyền điều khiển từ xa các máy chủ nội bộ bằng một công cụ quản lý hợp pháp có tên là MeshCentral, công ty tình báo mối đe dọa Hunt.io cho biết.
Công ty đã phát hiện ra vụ xâm nhập này bằng cách kiểm tra một máy chủ mà kẻ tấn công để hở trên internet, nơi chứa các công cụ của chính kẻ tấn công và danh sách các máy chủ đã nằm dưới sự kiểm soát của chúng.
Các nhà nghiên cứu đã tiếp cận được máy chủ bị lộ vào ngày 3 tháng 6 năm 2026, trong khi chiến dịch vẫn đang diễn ra. Các công cụ trên đó đã được chạy từ một máy tính bên trong mạng lưới của chính 3BB, và một tệp tin phục hồi được cho thấy kẻ tấn công đã chiếm được quyền quản trị cao nhất, được gọi là root, của một máy chủ nội bộ.
Để duy trì quyền truy cập đó, kẻ tấn công đã cài đặt MeshCentral, một công cụ miễn phí mà các nhóm IT thường sử dụng để quản lý máy tính từ xa. Các cài đặt được khôi phục cho thấy nó đã được cấu hình như một backdoor ẩn, với các agent báo cáo về một máy chủ điều khiển mà kẻ tấn công vận hành tại www.ayuthayatech[.]com, dưới một nhóm thiết bị có tên là TH-3BB.
Kẻ tấn công ngày càng lạm dụng loại phần mềm quản lý từ xa này vì nó đáng tin cậy và hoạt động của nó dễ dàng lẫn vào các hoạt động quản trị thông thường.
Danh sách thiết bị được khôi phục từ máy chủ đã nêu tên các máy được ghi danh trong hệ thống MeshCentral của kẻ tấn công. Một số máy đang kết nối và chạy với quyền root tại thời điểm danh sách được lập, điều mà các nhà nghiên cứu cho rằng cho thấy kẻ tấn công nắm giữ quyền điều khiển hành chính tích cực vào thời điểm đó.
Một kịch bản dọn dẹp riêng biệt đã được viết để xóa log và xóa các công cụ khác của kẻ tấn công trong khi cố tình để lại agent MeshCentral để quyền truy cập có thể tồn tại lâu dài.
Bên trong mạng lưới, kẻ tấn công đã nỗ lực mở rộng phạm vi truy cập. Các đoạn mã (script) được khôi phục đã thực hiện tấn công dò mật khẩu (password spraying) chống lại hơn 55 máy tính nội bộ qua SSH, thăm dò cổng bán hàng nội bộ của 3BB tại agent.3bb.co[.]th, và tìm kiếm các mật khẩu đã lưu, thông tin đăng nhập cơ sở dữ liệu và SSH keys trên các máy bị chiếm quyền. Các script khác có thể cài đặt web shells, các trang ẩn chạy lệnh của kẻ tấn công và thêm SSH keys như các phương thức dự phòng để quay lại hệ thống.
Hunt.io cho biết mục tiêu chính của kẻ tấn công là dữ liệu khách hàng đăng ký của 3BB. Các script trên máy chủ được xây dựng để sao chép các cơ sở dữ liệu RADIUS của công ty, hệ thống lưu trữ thông tin đăng nhập mà khách hàng băng thông rộng sử dụng để truy cập internet. Các bằng chứng cho thấy những cơ sở dữ liệu này đã bị nhắm mục tiêu, nhưng chưa có bằng chứng cho thấy dữ liệu đã bị lấy đi.
Cùng một máy chủ này cũng chỉ ra một mục tiêu thứ hai. Nó chứa một chứng chỉ VPN hợp lệ từ các hệ thống của chính 3BB và các phiên đăng nhập đang hoạt động cho các dịch vụ trên mạng Jasmine, một công ty mà 3BB từng là một phần và hiện vẫn chia sẻ cơ sở hạ tầng. Hunt.io cho biết điều này gợi ý rằng kẻ tấn công đang nhắm mục tiêu vào cả hai, mặc dù chưa xác nhận liệu Jasmine có bị xâm nhập hay không.
Cách thức kẻ tấn công xâm nhập ban đầu vào 3BB vẫn chưa được xác định chắc chắn. Máy chủ chứa một bộ công cụ đầy đủ nhắm vào cổng FortiGate SSL-VPN của 3BB, thiết bị truy cập từ xa tại mail.3bb.co[.]th, bao gồm một bản exploit hoàn chỉnh cho CVE-2024-21762, một lỗ hổng nghiêm trọng của Fortinet năm 2024 cho phép kẻ tấn công thực thi mã trên thiết bị mà không cần đăng nhập. Cổng truy cập bị nhắm mục tiêu đang chạy phiên bản firmware bị ảnh hưởng bởi lỗ hổng này.
Tuy nhiên, không có gì trong những gì Hunt.io khôi phục được cho thấy bản exploit thực sự đã hoạt động, hoặc đó là cách kẻ tấn công đã xâm nhập. Các công cụ cho FortiGate là phần phát triển nhất trong bộ công cụ, nhưng nó chỉ cho thấy khả năng và ý định của kẻ tấn công chứ không phải là một vụ đột nhập đã được xác nhận qua thiết bị đó.
Kẻ tấn công kể từ đó đã đóng thư mục bị lộ. Việc chúng còn quyền truy cập bên trong 3BB hay không vẫn chưa được biết, vì bằng chứng chỉ mô tả vụ xâm nhập tính đến đầu tháng 6.
Các nhà nghiên cứu cho biết họ đã thông báo cho các công ty bị ảnh hưởng và đội ứng cứu quốc gia có liên quan về những phát hiện của mình trước khi công bố.
Những điều các chuyên gia phòng thủ nên làm
Bộ công cụ được khôi phục chỉ ra một loạt các bước rõ ràng cho các tổ chức đang vận hành các thiết bị biên và hệ thống xác thực tương tự:
- Vá lỗi hoặc xác nhận rằng các thiết bị FortiGate SSL-VPN đã được sửa lỗi chống lại CVE-2024-21762. Khuyến cáo của Fortinet cho biết nếu bạn không thể vá lỗi ngay lập tức, bạn nên tắt SSL-VPN, và việc chỉ tắt web mode không phải là biện pháp khắc phục hợp lệ.
- Kiểm tra các agent MeshCentral mà bạn không cài đặt, và các kết nối đến các máy chủ quản lý mà bạn không nhận diện được.
- Thay đổi (rotate) các thông tin xác thực có thể đã bị lộ, bao gồm SSH keys, mật khẩu cơ sở dữ liệu và RADIUS, chứng chỉ VPN và các bí mật ứng dụng. Việc vá lỗi không loại bỏ được agent đã được cài đặt hoặc đặt lại mật khẩu đã bị sao chép.
- Săn tìm các cách thức quay trở lại ẩn giấu, chẳng hạn như các tệp SUID bất thường, web shells, SSH keys bị thay đổi và các phần mềm quản lý từ xa mới được thêm vào.
- Lưu giữ log và bằng chứng trước khi tiến hành dọn dẹp, vì script của kẻ tấn công đã được xây dựng để xóa chúng.
Các chỉ số nhận diện chính (IoCs)
- IP address: 92.63.180[.]133, máy chủ của kẻ tấn công (cổng 8888 chứa thư mục mở, cổng 9443 nhận exploit callback)
- Domain: www.ayuthayatech[.]com, máy chủ điều khiển MeshCentral
- MeshCentral group: TH-3BB
- Đường dẫn duy trì sự hiện diện: /usr/local/bin/.rc (backdoor ẩn) và /usr/local/mesh_services/meshagent/
- Mục tiêu: mail.3bb.co[.]th (FortiGate SSL-VPN) và agent.3bb.co[.]th (cổng thông tin nội bộ)