Hackers comprometen al proveedor tailandés 3BB mediante una vulnerabilidad de Fortinet

Un actor de amenazas accedió a sistemas de 3BB explotando CVE-2024-21762 en un dispositivo FortiGate SSL-VPN y dejó herramientas de reconocimiento, robo de credenciales, escalada de privilegios y persistencia.

Ataques
Hackers comprometen al proveedor tailandés 3BB mediante una vulnerabilidad de Fortinet

El 15 de septiembre de 2026, SecurityWeek informó de que un actor de amenazas comprometió sistemas del proveedor tailandés de banda ancha 3BB (Triple T Broadband) mediante vulnerabilidades en productos de Fortinet y F5. Hunt.io descubrió la intrusión tras localizar un directorio abierto en infraestructura alojada en Tailandia.

El directorio contenía 298 archivos distribuidos en 30 subdirectorios, incluidos scripts de explotación, utilidades de fuerza bruta y escalada de privilegios, herramientas para recopilar credenciales, un inventario de máquinas comprometidas y un agente de MeshCentral configurado como puerta trasera persistente. Hunt.io indicó que el material estaba organizado en categorías operativas como Exploit, Victim, Config y History.

Los atacantes analizaron el dispositivo FortiGate SSL-VPN con ocho scripts para identificar su versión de firmware, buscar vulnerabilidades y desplegar exploits. Entre los fallos comprobados figuraban CVE-2018-13379, CVE-2022-42475, CVE-2023-27997 y CVE-2024-21762; este último fue explotado para lograr ejecución remota de código.

También investigaron una instancia F5 BIG-IP y el portal interno de agentes de ventas de 3BB. Tras obtener el acceso inicial, intentaron conseguir privilegios de root en sistemas Linux mediante PwnKit, Dirty COW y un instalador de puerta trasera SUID. Posteriormente emplearon MeshCentral para mantener el acceso remoto y scripts de descubrimiento de hosts, acceso remoto y recopilación de credenciales para desplazarse por el entorno interno.

Según Hunt.io, el actor trató de extraer claves SSH, configuraciones PHP, credenciales de bases de datos, cadenas de comunidad SNMP y datos de autenticación Radius. Además, utilizó scripts para leer archivos sensibles, desplegar web shells PHP, inyectar claves SSH y modificar privilegios de bases de datos. Finalmente, ejecutó un script para eliminar rastros de la explotación y del despliegue de puertas traseras, aunque verificó que los mecanismos de persistencia, incluido MeshCentral, continuaban activos.

Fuente: SecurityWeek.

Compartir

WhatsApp X Telegram Email