Внутри сети одного из крупнейших провайдеров Таиланда, 3BB, злоумышленник жил не один день. Исследователи Hunt.io нашли на одном из открытых серверов его инструменты, список уже скомпрометированных машин и следы полного админского доступа к внутреннему серверу.

Что произошло

По данным Hunt.io, атакующий работал внутри сети 3BB и удерживал доступ через MeshCentral — легитимный инструмент для удалённого администрирования. В этой истории важна не только сама точка проникновения, но и то, как долго злоумышленник маскировал свои действия под обычную работу ИТ-админа.

Сервер с его набором средств исследователи поймали 3 июня 2026 года, пока операция ещё шла. На нём лежали данные, указывающие на уже захваченные узлы, а один из файлов показывал получение root-доступа к внутреннему серверу.

Как была устроена атака

MeshCentral злоумышленник настроил как скрытый бэкдор. Устройства в его группе TH-3BB отчитывались на контролирующий сервер на домене www.ayuthayatech[.]com, а в настройках виднелись следы постоянного удалённого управления.

Чтобы закрепиться, атакующий применял и более грубые методы. Скрипты перебирали пароли более чем к 55 внутренним компьютерам по SSH, проверяли внутренний портал продаж agent.3bb.co[.]th и искали на заражённых машинах сохранённые пароли, ключи SSH и учётные данные баз данных.

Отдельный очистной скрипт стирал журналы и удалял часть инструментов, но оставлял агент MeshCentral на месте. Это классическая логика закрепления: следы заметать, а канал возврата — сохранять.

Исследователи также нашли набор инструментов для повторного проникновения через скрытые веб-оболочки и добавление новых SSH-ключей. Похожий разбор атак на устойчивые точки входа мы уже показывали в материале про атаки на агентные системы.

Кого затронуло и что было целью

Главной целью, судя по найденным скриптам, были базы RADIUS — там хранятся логины и пароли абонентов, которые используют для выхода в интернет. Важно: исследователи увидели попытку добраться до этих данных, но не подтвердили их вынос.

Ещё один след указывал на вторую цель — инфраструктуру Jasmine, с которой 3BB когда-то была связана и которую до сих пор частично обслуживает. В сервере нашли действительный сертификат удалённого подключения и активные сессии, но подтверждения взлома самой Jasmine исследователи не дали.

Отдельный блок инструментов был готов для атаки на шлюз FortiGate SSL-VPN на mail.3bb.co[.]th. В наборе лежал эксплойт под CVE-2024-21762, а сама версия прошивки на устройстве, по словам исследователей, была уязвима. Но признаков, что именно этот эксплойт сработал и дал вход, в отчёте нет.

Что это значит для компаний и обычных пользователей

Для бизнеса эта история — напоминание, что один скомпрометированный сервер может превратиться в тихий плацдарм на месяцы. Если атакующий уже получил root, поставил агент удалённого управления и подчистил журналы, обычная смена пароля проблему не закрывает.

Для рядовых пользователей вывод тоже неприятный, но полезный: если провайдер или сервис хранит учётные данные в одной большой куче, удар по внутренней сети может затронуть сразу многих. Такие инциденты редко бьют по одному аккаунту — чаще они открывают путь к массовому риску для клиентов и подрядчиков.

С точки зрения защиты здесь важны базовые вещи: обновления пограничных устройств, контроль удалённого администрирования, аудит учётных данных и регулярная проверка журналов. Если сотрудники работают из поездок или часто подключаются из разных сетей, им стоит отдельно подумать о канале связи для рабочей переписки и передаче файлов; для этого многие компании подключают защищённый канал для удалённой работы как один из элементов своего набора мер.

Что делать прямо сейчас

  • Проверить пограничные устройства и убедиться, что они закрыты от известных уязвимостей, включая CVE-2024-21762.
  • Найти на серверах MeshCentral и другое удалённое администрирование, которое никто не устанавливал.
  • Сменить пароли, SSH-ключи, сертификаты и секреты приложений, если есть риск утечки.
  • Посмотреть журналы входов, особенно на признаки скрытых веб-оболочек, новых ключей и неожиданных SUID-файлов.
  • Сохранить логи и образ системы до очистки, чтобы не потерять следы атаки.
  • Пересмотреть доступ к базам с учётными данными и убрать лишние права у сотрудников и подрядчиков.
  • Если вы часто работаете вне офиса, проверить, как защищены рабочая переписка и документы в дороге и в командировках.
Поделиться: