
Photo by Lucas Andrade on Pexels
預計閱讀 1 分鐘原文來源
概述
泰國大型寬頻服務商 3BB(Triple T Broadband) 近日被發現遭到深度入侵。資安情報公司 Hunt.io 於 9 月 14 日公布,駭客利用 FortiGate 60F 防火牆的 SSL VPN(安全套接層虛擬私人網路)漏洞,結合 MeshCentral(開源遠端管理平台)建立持續存取管道,已在內部網路布下多重後門。
攻擊手法與技術細節
-
資訊收集
- 駭客先對 3BB 的 FortiGate 防火牆執行指令碼比對作業系統版本,發現可利用 CVE‑2024‑21762(遠端程式碼執行漏洞)取得初始存取。
-
內部入口網站滲透
- 目標為銷售人員的內部入口網站,該站使用 CodeIgniter 框架並置於 F5 BIG‑IP 負載平衡器後方。駭客嘗試利用 CVE‑2021‑22986、CVE‑2022‑1388、CVE‑2023‑46747 等已知 BIG‑IP 漏洞進行攻擊。
-
惡意工具與漏洞利用
- 在公開的資料夾(IP 92.63.180.133:8888)中發現 298 份檔案,包含攻擊指令碼、PwnKit、Dirty COW(Linux 權限提升漏洞)利用程式,以及 Pentaho Ghostcat(資料整合平台漏洞)攻擊程式。
-
橫向移動與持續性
-
駭客對至少 55 個內部 IP 進行 SSH 密碼噴灑,嘗試登入 FTP、MySQL 等服務。
-
透過 MeshCentral 建立受控裝置群組 TH‑3BB,部分代理程式以 root(最高權限)執行,確保長期控制。
-
-
資訊竊取
- 攻擊者企圖從 RADIUS 資料庫抽取使用者認證資訊,搜尋 SSH 私鑰、PHP 設定檔與資料庫憑證,甚至取得 3BB 自行簽發的 OpenVPN 憑證。
影響與後續風險
- 服務中斷風險:若攻擊者取得足夠的網路控制權,可能導致寬頻服務大規模中斷。
- 客戶資料外洩:RADIUS、OpenVPN 憑證與資料庫帳號的洩漏,將使使用者身份驗證機制受到威脅,增加釣魚與偽冒攻擊的可能。
- 供應鏈波及:3BB 作為泰國主要 ISP,任何資安事件都可能波及上游設備供應商(如 FortiGate、F5)與下游企業客戶。
未來展望與建議
-
立即修補:針對 CVE‑2024‑21762、CVE‑2021‑22986 等已知漏洞,快速部署官方補丁。
-
加強多因素驗證:對 VPN、SSH、RADIUS 等關鍵入口實施 MFA,降低憑證被盜後的利用率。
-
監控 MeshCentral 活動:建立異常代理程式偵測機制,避免未授權的遠端管理連線。
-
資安意識提升:針對內部人員(特別是銷售與客服)加強釣魚測試與密碼管理教育,減少弱密碼被噴灑的機會。
此事件再次提醒企業,單一防禦層面不足以抵禦高度組織化的攻擊。唯有結合即時威脅情報、完整漏洞管理與嚴格存取控制,才能在未來的資安戰場上保持韌性。
分享