El 15 de septiembre de 2026, SecurityWeek informó de que un actor de amenazas comprometió sistemas del proveedor tailandés de banda ancha 3BB (Triple T Broadband) mediante vulnerabilidades en productos de Fortinet y F5. Hunt.io descubrió la intrusión tras localizar un directorio abierto en infraestructura alojada en Tailandia.
El directorio contenía 298 archivos distribuidos en 30 subdirectorios, incluidos scripts de explotación, utilidades de fuerza bruta y escalada de privilegios, herramientas para recopilar credenciales, un inventario de máquinas comprometidas y un agente de MeshCentral configurado como puerta trasera persistente. Hunt.io indicó que el material estaba organizado en categorías operativas como Exploit, Victim, Config y History.
Los atacantes analizaron el dispositivo FortiGate SSL-VPN con ocho scripts para identificar su versión de firmware, buscar vulnerabilidades y desplegar exploits. Entre los fallos comprobados figuraban CVE-2018-13379, CVE-2022-42475, CVE-2023-27997 y CVE-2024-21762; este último fue explotado para lograr ejecución remota de código.
También investigaron una instancia F5 BIG-IP y el portal interno de agentes de ventas de 3BB. Tras obtener el acceso inicial, intentaron conseguir privilegios de root en sistemas Linux mediante PwnKit, Dirty COW y un instalador de puerta trasera SUID. Posteriormente emplearon MeshCentral para mantener el acceso remoto y scripts de descubrimiento de hosts, acceso remoto y recopilación de credenciales para desplazarse por el entorno interno.
Según Hunt.io, el actor trató de extraer claves SSH, configuraciones PHP, credenciales de bases de datos, cadenas de comunidad SNMP y datos de autenticación Radius. Además, utilizó scripts para leer archivos sensibles, desplegar web shells PHP, inyectar claves SSH y modificar privilegios de bases de datos. Finalmente, ejecutó un script para eliminar rastros de la explotación y del despliegue de puertas traseras, aunque verificó que los mecanismos de persistencia, incluido MeshCentral, continuaban activos.
Fuente: SecurityWeek.