El 14 de septiembre de 2026, Hunt.io informó de una intrusión en la red del operador de banda ancha tailandés 3BB. El atacante utilizó MeshCentral, una herramienta legítima de administración remota, configurada como puerta trasera oculta para controlar equipos internos.
Los investigadores descubrieron un servidor expuesto en internet el 3 de junio de 2026, mientras la operación seguía activa. El sistema contenía las herramientas del atacante y una lista de equipos bajo su control. Los archivos recuperados muestran que obtuvo privilegios administrativos completos, conocidos como root, en al menos un servidor interno e instaló agentes de MeshCentral conectados al servidor www.ayuthayatech[.]com, dentro del grupo TH-3BB.
La operación incluyó intentos de ampliar el acceso mediante ataques de contraseñas contra más de 55 equipos internos por SSH, consultas al portal de ventas agent.3bb.co[.]th y búsquedas de credenciales almacenadas, accesos a bases de datos y claves SSH. También se identificaron scripts capaces de desplegar web shells y añadir claves SSH como mecanismos alternativos de persistencia.
Hunt.io señaló que el objetivo principal eran los datos de suscriptores de 3BB. Los scripts estaban preparados para copiar las bases de datos RADIUS, que almacenan las credenciales utilizadas por los clientes para conectarse a internet. La evidencia confirma que fueron objetivo, pero no que los datos fueran exfiltrados.
El servidor también contenía un certificado VPN válido de 3BB y sesiones activas para servicios de la red Jasmine, compañía con la que 3BB compartió vínculos corporativos y de infraestructura. Hunt.io consideró que esto apuntaba a un interés en ambas organizaciones, aunque no confirmó una intrusión en Jasmine.
El método inicial de acceso a 3BB no está establecido. El kit incluía herramientas dirigidas contra un dispositivo FortiGate SSL-VPN en mail.3bb.co[.]th y un exploit completo para CVE-2024-21762. El equipo ejecutaba una versión vulnerable, pero no hay pruebas de que el exploit funcionara ni de que se utilizara para entrar en la red.
Entre los mecanismos de persistencia figuraban /usr/local/bin/.rc y /usr/local/mesh_services/meshagent/. Un script de limpieza estaba diseñado para borrar registros y otras herramientas, pero dejaba activo el agente de MeshCentral. El directorio expuesto fue cerrado posteriormente y se desconoce si el atacante conserva acceso.
Hunt.io indicó que notificó sus hallazgos a las empresas afectadas y al equipo nacional de respuesta correspondiente antes de publicar el informe. La investigación fue publicada por The Hacker News: https://thehackernews.com/2026/09/3bb-attacker-used-meshcentral-backdoor.html.
Fuente: The Hacker News