The Hacker News 3BB Attacker Used MeshCentral Backdoor for Root Access, Targeted Subscriber Credentials

نفوذ در 3BB با سوءاستفاده از MeshCentral و تمرکز بر اعتبار مشترکان

به گفته شرکت Hunt.io که یک شرکت اطلاعات تهدید است، یک مهاجم درون شبکه شرکت 3BB که یکی از بزرگ‌ترین ارائه‌دهندگان اینترنت پهن‌باند در تایلند است فعالیت می‌کرد و با استفاده از یک ابزار مدیریتی مشروع به نام MeshCentral کنترل از راه دور ماشین‌های داخلی را حفظ کرده بود.

این شرکت با بررسی سروری که مهاجم روی اینترنت باز گذاشته بود و ابزارهای خود مهاجم و فهرستی از ماشین‌های از پیش تحت کنترل را در خود داشت، این نفوذ را کشف کرد.

پژوهشگران در تاریخ 3 ژوئن 2026، زمانی‌که عملیات هنوز فعال بود، سرور افشاشده را ضبط کردند. ابزارهای موجود روی آن از رایانه‌ای درون شبکه خودِ 3BB اجرا شده بود و یکی از فایل‌های بازیابی‌شده نشان می‌داد مهاجم کنترل کامل مدیریتی، موسوم به root، را بر یک سرور داخلی به‌دست آورده است.

برای حفظ آن دسترسی، مهاجم MeshCentral را که ابزاری رایگان است و تیم‌های IT معمولاً برای مدیریت از راه دور رایانه‌ها از آن استفاده می‌کنند نصب کرد. تنظیمات بازیابی‌شده نشان می‌دهد که آن به‌صورت یک درِپشتی پنهان پیکربندی شده بود، به‌طوری‌که ایجنت‌ها به سرور کنترلی که مهاجم در www.ayuthayatech[.]com اجرا می‌کرد گزارش می‌دادند و زیر یک گروه دستگاه با نام ⁦TH-3BB⁩ قرار داشتند.

مهاجمان از این نوع نرم‌افزارهای مدیریت از راه دور به‌طور فزاینده سوءاستفاده می‌کنند، زیرا این گونه نرم‌افزارها مورد اعتمادند و فعالیت‌شان با اداره روزمره در هم می‌آمیزد.

فهرست دستگاه‌های بازیابی‌شده از سرور، ماشین‌هایی را که در پیکربندی MeshCentral مهاجم ثبت شده بودند فهرست کرده بود. در زمان تهیه فهرست، چند مورد متصل بودند و با امتیازات root اجرا می‌شدند؛ به گفته پژوهشگران، این موضوع نشان می‌داد مهاجم در آن مقطع کنترل مدیریتی فعال را در اختیار داشته است.

یک اسکریپت پاک‌سازی جداگانه برای پاک‌کردن لاگ‌ها و حذف سایر ابزارهای مهاجم نوشته شده بود، در حالی‌که عامدانه ایجنت MeshCentral را در جای خود باقی می‌گذاشت تا دسترسی پابرجا بماند.

درون شبکه، مهاجم برای گسترش دامنه دسترسی خود کار می‌کرد. اسکریپت‌های بازیابی‌شده گذرواژه‌ها را به‌صورت پاششی علیه بیش از 55 رایانه داخلی از طریق SSH آزمایش می‌کردند، درگاه فروش داخلی 3BB را در agent.3bb.co[.]th می‌کاویدند، و در ماشین‌های به‌خطر‌افتاده به‌دنبال گذرواژه‌های ذخیره‌شده، ورودهای پایگاه‌داده و کلیدهای SSH جست‌وجو می‌کردند. اسکریپت‌های دیگر می‌توانستند web shell نصب کنند، صفحات پنهانی که دستورات مهاجم را اجرا می‌کنند، و کلیدهای SSH را به‌عنوان راه‌های پشتیبان برای بازگشت اضافه کنند.

وب‌سایت Hunt.io اعلام کرد که هدف اصلی مهاجم، داده‌های مشترکان 3BB بوده است. اسکریپت‌های روی سرور برای استخراج پایگاه‌های داده RADIUS شرکت ساخته شده بودند؛ یعنی سامانه‌هایی که اعتبارنامه‌های ورودِ مشترکان پهن‌باند را که برای اتصال به اینترنت استفاده می‌کنند، نگه‌داری می‌کنند. شواهد نشان می‌دهد آن پایگاه‌های داده هدف گرفته شده‌اند، نه این‌که داده‌ای برداشت شده باشد.

همان سرور به هدف دومی نیز اشاره داشت. یک گواهی VPN معتبر متعلق به سامانه‌های خود 3BB و نشست‌های ورودِ فعالِ مربوط به سرویس‌های موجود در شبکه Jasmine را در اختیار داشت؛ شرکتی که 3BB زمانی بخشی از آن بوده و هنوز هم زیرساخت‌هایی با آن به‌اشتراک می‌گذارد. به‌گفته Hunt.io، این امر نشان می‌داد مهاجم علیه هر دوی آن‌ها عمل می‌کرد، هرچند تأیید نکرد که خود Jasmine نقض شده باشد.

چگونگی دسترسی اولیه مهاجم به 3BB مشخص نشده است. روی سرور، یک جعبه‌ابزار کامل هدف‌گرفتهِ یک دروازه FortiGate SSL-VPN در 3BB وجود داشت؛ همان تجهیز دسترسی از راه دور در نشانی mail.3bb.co[.]th، که یک اکسپلویت کامل برای ⁦CVE-2024-21762⁩ را نیز شامل می‌شد؛ نقص جدی Fortinet در سال 2024 که به مهاجم امکان می‌دهد بدون ورود، روی دستگاه کد اجرا کند. دروازه هدف، نسخه‌ای از firmware را اجرا می‌کرد که تحت تأثیر این نقص بود.

نفوذ در 3BB با سوءاستفاده از MeshCentral و تمرکز بر اعتبار مشترکان

با این حال، هیچ‌یک از موارد بازیابی‌شده توسط Hunt.io نشان نمی‌دهد که اکسپلویت عملاً کار کرده باشد یا این‌که مهاجم از همان مسیر وارد شده باشد. ابزارهای FortiGate پیشرفته‌ترین بخش این مجموعه بودند، اما صرفاً بر توانمندی و قصد مهاجم دلالت دارند، نه بر وقوع نفوذی تأییدشده از طریق آن دستگاه.

مهاجم از آن زمان دایرکتوریِ افشاشده را بسته است. این‌که آیا هنوز درون 3BB دسترسی دارد روشن نیست، زیرا شواهد، رخداد نفوذ را همان‌گونه که در اوایل ژوئن بوده توصیف می‌کند، نه وضعیت امروز را.

پژوهشگران گفتند پیش از انتشار، یافته‌های خود را به شرکت‌های متأثر و تیم ملی پاسخ‌گویی ذی‌ربط اطلاع داده‌اند.

مدافعان چه باید بکنند

جعبه‌ابزار بازیابی‌شده مجموعه‌ای روشن از اقدامات را برای سازمان‌هایی که دستگاه‌های لبه شبکه و سامانه‌های احراز هویت مشابهی را اجرا می‌کنند نشان می‌دهد:

  • به‌روزرسانی کنید یا اطمینان حاصل کنید که دستگاه‌های FortiGate SSL-VPN در برابر ⁦CVE-2024-21762⁩ اصلاح شده‌اند. اعلان امنیتی Fortinet بیان می‌کند که اگر فوراً نمی‌توانید وصله را اعمال کنید، باید SSL-VPN را خاموش کنید و این‌که خاموش‌کردن صرفِ web mode به‌تنهایی راهکار موقت معتبری نیست.
  • برای یافتن ایجنت‌های MeshCentralی که شما نصب نکرده‌اید و اتصال‌هایی به سرورهای مدیریت که آن‌ها را نمی‌شناسید، بررسی کنید.
  • اعتبارنامه‌هایی را که ممکن است افشا شده باشند، بچرخانید؛ از جمله کلیدهای SSH، گذرواژه‌های پایگاه‌داده و RADIUS، گواهی‌های VPN و اسرار برنامه. اعمال وصله، ایجنتی را که از پیش نصب شده حذف نمی‌کند و گذرواژه‌ای را که قبلاً کپی شده بازنشانی نمی‌کند.
  • برای راه‌های پنهانیِ بازگشت مهاجم جست‌وجو کنید؛ مانند فایل‌های SUID غیرمنتظره، وب‌شل‌ها، کلیدهای SSHِ تغییر‌یافته و نرم‌افزارهای مدیریت راه‌دورِ تازه افزوده‌شده.
  • پیش از پاک‌سازی، لاگ‌ها و شواهد را حفظ کنید، زیرا اسکریپت خودِ مهاجم برای پاک‌کردن آن‌ها ساخته شده بود.

شاخص‌های کلیدیِ گزارش، به‌شکل بی‌خطرسازی‌شده:

  • نشانی IP: 92.63.180[.]133، سرور مهاجم (روی پورت 8888 فهرست دایرکتوری باز بود، روی پورت 9443 فراخوان اکسپلویت دریافت می‌شد).
  • دامنه: www.ayuthayatech[.]com، سرورِ کنترلِ MeshCentral.
  • گروه MeshCentral: ⁦TH-3BB.⁩
  • مسیرهای ماندگاری: /usr/local/bin/.rc، یک بک‌دور پنهان، و /usr/local/mesh_services/meshagent/.
  • اهداف: mail.3bb.co[.]th (FortiGate SSL-VPN) و agent.3bb.co[.]th (پرتال داخلی).

فهرست کامل شاخص‌ها به‌همراه جزئیات فنی در گزارش Hunt.io آمده است.

مطالب مرتبط

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

انتخاب مسیریاب

برای مسیریابی یکی از اپلیکیشن های زیر را انتخاب کنید.