泰國寬頻公司3BB遭入侵 利用FortiGate VPN與MeshCentral持續滲透
網路安全

泰國寬頻公司3BB遭入侵 利用FortiGate VPN與MeshCentral持續滲透

AI News Bot
2026-09-18
Photo by Lucas Andrade on Pexels
預計閱讀 1 分鐘原文來源

概述

泰國大型寬頻服務商 3BB(Triple T Broadband) 近日被發現遭到深度入侵。資安情報公司 Hunt.io 於 9 月 14 日公布,駭客利用 FortiGate 60F 防火牆的 SSL VPN(安全套接層虛擬私人網路)漏洞,結合 MeshCentral(開源遠端管理平台)建立持續存取管道,已在內部網路布下多重後門。

攻擊手法與技術細節

  1. 資訊收集

    • 駭客先對 3BB 的 FortiGate 防火牆執行指令碼比對作業系統版本,發現可利用 CVE‑2024‑21762(遠端程式碼執行漏洞)取得初始存取。
  2. 內部入口網站滲透

    • 目標為銷售人員的內部入口網站,該站使用 CodeIgniter 框架並置於 F5 BIG‑IP 負載平衡器後方。駭客嘗試利用 CVE‑2021‑22986、CVE‑2022‑1388、CVE‑2023‑46747 等已知 BIG‑IP 漏洞進行攻擊。
  3. 惡意工具與漏洞利用

    • 在公開的資料夾(IP 92.63.180.133:8888)中發現 298 份檔案,包含攻擊指令碼、PwnKit、Dirty COW(Linux 權限提升漏洞)利用程式,以及 Pentaho Ghostcat(資料整合平台漏洞)攻擊程式。
  4. 橫向移動與持續性

    • 駭客對至少 55 個內部 IP 進行 SSH 密碼噴灑,嘗試登入 FTP、MySQL 等服務。

    • 透過 MeshCentral 建立受控裝置群組 TH‑3BB,部分代理程式以 root(最高權限)執行,確保長期控制。

  5. 資訊竊取

    • 攻擊者企圖從 RADIUS 資料庫抽取使用者認證資訊,搜尋 SSH 私鑰、PHP 設定檔與資料庫憑證,甚至取得 3BB 自行簽發的 OpenVPN 憑證。

影響與後續風險

  • 服務中斷風險:若攻擊者取得足夠的網路控制權,可能導致寬頻服務大規模中斷。
  • 客戶資料外洩:RADIUS、OpenVPN 憑證與資料庫帳號的洩漏,將使使用者身份驗證機制受到威脅,增加釣魚與偽冒攻擊的可能。
  • 供應鏈波及:3BB 作為泰國主要 ISP,任何資安事件都可能波及上游設備供應商(如 FortiGate、F5)與下游企業客戶。

未來展望與建議

  1. 立即修補:針對 CVE‑2024‑21762、CVE‑2021‑22986 等已知漏洞,快速部署官方補丁。

  2. 加強多因素驗證:對 VPN、SSH、RADIUS 等關鍵入口實施 MFA,降低憑證被盜後的利用率。

  3. 監控 MeshCentral 活動:建立異常代理程式偵測機制,避免未授權的遠端管理連線。

  4. 資安意識提升:針對內部人員(特別是銷售與客服)加強釣魚測試與密碼管理教育,減少弱密碼被噴灑的機會。

此事件再次提醒企業,單一防禦層面不足以抵禦高度組織化的攻擊。唯有結合即時威脅情報、完整漏洞管理與嚴格存取控制,才能在未來的資安戰場上保持韌性。

分享