Part01
攻击者借MeshCentral
掌握root权限
威胁情报厂商Hunt.io披露,攻击者曾侵入泰国大型宽带运营商3BB的内部网络,利用合法管理工具MeshCentral维持对内部设备的远程控制。
研究人员在排查中发现一台攻击者暴露在公网的服务器,上面存储着攻击者使用的工具,以及已被控设备的清单,由此发现了本次入侵活动。
2026年6月3日,研究人员捕获这台暴露服务器时,攻击活动仍在进行。服务器上的工具均从3BB内网的设备上运行,一份恢复的文件显示,攻击者已经拿到了一台内部服务器的完全管理控制权,也就是root权限。
为了维持访问权限,攻击者安装了MeshCentral。这是IT团队常用的免费远程设备管理工具,恢复的配置显示,攻击者将其配置为隐藏后门,所有Agent向攻击者控制的www.ayuthayatech[.]com服务器回连,对应的设备组命名为TH-3BB。现在越来越多攻击者滥用这类远程管理软件,因为这类软件属于合法信任程序,运行流量会和正常运维操作混杂在一起,很难被检测到。
研究人员从服务器上恢复的设备清单,列出了所有接入攻击者MeshCentral环境的设备。清单生成时,有数台设备处于在线状态,且运行在root权限下。研究人员表示,这说明当时攻击者掌握着活跃的管理控制权。
攻击者还编写了专门的清理脚本,用来擦除日志、删除其他攻击工具,但刻意保留MeshCentral Agent,确保已获取的访问权限不会丢失。
Part02
攻击者在内网横向移动
进入内网后,攻击者开始横向移动扩大权限。恢复的脚本显示,攻击者通过SSH对超过55台内网设备发起密码喷洒攻击,探测3BB位于agent.3bb.co[.]th的内部销售门户,同时在已攻陷设备上搜索存储的密码、数据库登录凭证和SSH密钥。其他脚本还可以植入webshell——也就是供攻击者执行命令的隐藏页面,并添加SSH密钥作为备用后门通道。
Hunt.io表示,攻击者的主要目标是3BB的用户数据。服务器上的脚本专门用来导出公司的RADIUS数据库,这类数据库存储着宽带用户上网所需的登录凭证。现有证据仅能证明攻击者瞄准了这些数据库,无法确认是否已有数据被窃取。
这台服务器还指向第二个攻击目标。服务器上存有3BB系统签发的有效VPN证书,以及Jasmine网络相关服务的活跃登录会话。Jasmine是3BB的前身企业,目前双方仍共用基础设施。Hunt.io表示,这说明攻击者同时针对两家单位发起攻击,但目前无法确认Jasmine本身是否已被攻破。
Part03
初始入侵路径未查实
疑似利用FortiGate高危漏洞
目前研究人员尚未查明攻击者最初进入3BB网络的路径。涉案服务器上存储着一套完整的工具包,针对3BB位于mail.3bb.co[.]th的FortiGate SSL-VPN网关(即企业远程接入设备),其中包含CVE-2024-21762的完整利用代码。该漏洞是Fortinet在2024年披露的高危漏洞,攻击者无需登录即可在设备上执行代码,而受攻击的网关当时运行的固件版本恰好存在该漏洞。
但Hunt.io恢复的所有证据,都无法证明该漏洞利用代码实际运行成功,也无法确认攻击者是通过这个入口入侵的。这套针对FortiGate的工具是工具包中开发最完善的部分,仅能说明攻击者具备相关攻击能力和意图,不能证实攻击者确实通过该设备突破防线。
目前攻击者已经关闭了暴露的公网目录。由于现有证据仅能反映2026年6月初的入侵状态,无法确认攻击者现在是否仍持有3BB内网的访问权限。
研究人员表示,在发布报告前,他们已经将相关发现通报给受影响企业和对应的国家网络应急响应团队。
Part04
防守方需落实防护措施
从恢复的工具包来看,部署了同类边界设备和认证系统的机构,可参考以下步骤开展防护:
为FortiGate SSL-VPN设备打补丁,确认已修复CVE-2024-21762漏洞。Fortinet公告提示,如果无法立即打补丁,应关闭SSL-VPN功能;仅关闭web模式无法起到有效防护作用。 排查内网中未经授权安装的MeshCentral Agent,以及指向未知管理服务器的异常连接。 轮换所有可能泄露的凭证,包括SSH密钥、数据库与RADIUS密码、VPN证书、应用密钥。打补丁无法删除已经安装的Agent,也无法重置已经被复制的密码。 排查内网中的隐藏后门,包括异常SUID文件、webshell、被篡改的SSH密钥、新增的未知远程管理软件。 开展清理操作前先留存日志和证据,因为攻击者的脚本本身就具备日志擦除功能。
报告给出的去活化关键指标如下:
IP地址:92.63.180[.]133(攻击者所属服务器,8888端口托管开放目录,9443端口接收漏洞利用回连) 域名:www.ayuthayatech[.]com(MeshCentral控制服务器) MeshCentral设备组:TH-3BB 持久化路径:隐藏后门路径/usr/local/bin/.rc,以及MeshCentral Agent路径/usr/local/mesh_services/meshagent/ 攻击目标:mail.3bb.co[.]th(FortiGate SSL-VPN网关)、agent.3bb.co[.]th(内部销售门户)
参考来源:
3BB Attacker Used MeshCentral Backdoor for Root Access, Targeted Subscriber Credentials
https://thehackernews.com/2026/09/3bb-attacker-used-meshcentral-backdoor.html