Atacante usó MeshCentral como puerta trasera para obtener acceso root en la red de 3BB

Hunt.io identificó una intrusión activa en 3BB en la que el atacante utilizó MeshCentral para mantener acceso remoto, obtener privilegios root y buscar credenciales y bases de datos RADIUS de suscriptores.

Ataques
Atacante usó MeshCentral como puerta trasera para obtener acceso root en la red de 3BB

El 14 de septiembre de 2026, Hunt.io informó de una intrusión en la red del operador de banda ancha tailandés 3BB. El atacante utilizó MeshCentral, una herramienta legítima de administración remota, configurada como puerta trasera oculta para controlar equipos internos.

Los investigadores descubrieron un servidor expuesto en internet el 3 de junio de 2026, mientras la operación seguía activa. El sistema contenía las herramientas del atacante y una lista de equipos bajo su control. Los archivos recuperados muestran que obtuvo privilegios administrativos completos, conocidos como root, en al menos un servidor interno e instaló agentes de MeshCentral conectados al servidor www.ayuthayatech[.]com, dentro del grupo TH-3BB.

La operación incluyó intentos de ampliar el acceso mediante ataques de contraseñas contra más de 55 equipos internos por SSH, consultas al portal de ventas agent.3bb.co[.]th y búsquedas de credenciales almacenadas, accesos a bases de datos y claves SSH. También se identificaron scripts capaces de desplegar web shells y añadir claves SSH como mecanismos alternativos de persistencia.

Hunt.io señaló que el objetivo principal eran los datos de suscriptores de 3BB. Los scripts estaban preparados para copiar las bases de datos RADIUS, que almacenan las credenciales utilizadas por los clientes para conectarse a internet. La evidencia confirma que fueron objetivo, pero no que los datos fueran exfiltrados.

El servidor también contenía un certificado VPN válido de 3BB y sesiones activas para servicios de la red Jasmine, compañía con la que 3BB compartió vínculos corporativos y de infraestructura. Hunt.io consideró que esto apuntaba a un interés en ambas organizaciones, aunque no confirmó una intrusión en Jasmine.

El método inicial de acceso a 3BB no está establecido. El kit incluía herramientas dirigidas contra un dispositivo FortiGate SSL-VPN en mail.3bb.co[.]th y un exploit completo para CVE-2024-21762. El equipo ejecutaba una versión vulnerable, pero no hay pruebas de que el exploit funcionara ni de que se utilizara para entrar en la red.

Entre los mecanismos de persistencia figuraban /usr/local/bin/.rc y /usr/local/mesh_services/meshagent/. Un script de limpieza estaba diseñado para borrar registros y otras herramientas, pero dejaba activo el agente de MeshCentral. El directorio expuesto fue cerrado posteriormente y se desconoce si el atacante conserva acceso.

Hunt.io indicó que notificó sus hallazgos a las empresas afectadas y al equipo nacional de respuesta correspondiente antes de publicar el informe. La investigación fue publicada por The Hacker News: https://thehackernews.com/2026/09/3bb-attacker-used-meshcentral-backdoor.html.

Fuente: The Hacker News

Compartir

WhatsApp X Telegram Email