3 июня 2026 года специалисты исследовали доступный из интернета сервер злоумышленника и застали операцию против крупного тайского провайдера 3BB в активной фазе. На узле находились инструменты атак, списки подконтрольных устройств, сценарии, действующие сеансы и свидетельства root-доступа к внутреннему серверу компании. Сервер имел адрес 92.63.180[.]133: на порту 8888 был открыт каталог с файлами, а порт 9443 использовался для обратного соединения эксплойта. Позднее каталог закрыли.

Для скрытого постоянного доступа применялся MeshCentral, легитимный инструмент удалённого администрирования. Агент связывался с управляющим сервером www.ayuthayatech[.]com, а заражённые устройства объединялись в группу TH-3BB. Несколько систем подключались с правами root, поэтому речь шла об административном контроле, а не о заготовке для будущей атаки. Скрытый бэкдор располагался в /usr/local/bin/.rc, файлы агента — в /usr/local/mesh_services/meshagent/. Сценарий очистки удалял журналы и другие инструменты, но намеренно сохранял MeshCentral.
Найденные сценарии позволяли перебирать пароли по SSH более чем на 55 внутренних компьютерах, проверять портал продаж [.]th, искать сохранённые пароли, реквизиты баз данных и SSH-ключи. В набор также входили средства установки веб-шеллов, добавления новых SSH-ключей и стирания следов. Такая последовательность давала возможность расширять доступ внутри сети и оставлять несколько запасных путей возвращения.
Главной целью считает данные абонентов 3BB. Отдельные сценарии предназначались для копирования баз RADIUS, где хранятся учётные данные клиентов широкополосного доступа. Материалы подтверждают целенаправленный поиск этих баз, но не доказывают успешное копирование или вывоз данных. Поэтому утверждать об утечке абонентских паролей пока нельзя.
На сервере обнаружили действительный VPN-сертификат, происходивший из систем 3BB, и активные сеансы сервисов в сети Jasmine. Ранее 3BB входила в Jasmine и до сих пор использует с ней общую инфраструктуру. Эти находки допускают, что злоумышленник интересовался обеими организациями, однако подтверждений взлома Jasmine у нет.
В арсенале находился проработанный комплект для атаки на шлюз FortiGate SSL-VPN по адресу [.]th. Он был рассчитан на CVE-2024-21762 — серьёзную уязвимость Fortinet 2024 года, допускающую удалённое выполнение кода без аутентификации. По имеющимся сведениям, шлюз работал на уязвимой версии прошивки. При этом найденные материалы не подтверждают ни успешную эксплуатацию, ни использование CVE-2024-21762 для первоначального проникновения: инструментарий говорит о намерении и технической готовности, но не раскрывает точку входа.
Сведения описывают состояние инфраструктуры в начале июня 2026 года. Сохранился ли доступ злоумышленника к 3BB позднее, неизвестно. До публикации исследователи уведомили затронутые компании и соответствующую национальную группу реагирования. Полный перечень индикаторов и дополнительные технические подробности приведены в отчёте .
Защитникам следует установить исправления FortiGate SSL-VPN для CVE-2024-21762. Если обновление невозможно, SSL-VPN нужно отключить полностью: одного отключения веб-режима недостаточно. В сети стоит искать несанкционированные агенты MeshCentral, соединения с неизвестными управляющими серверами, неожиданные SUID-файлы, веб-шеллы, изменённые SSH-ключи и недавно установленное ПО удалённого управления.
Потенциально раскрытые SSH-ключи, пароли баз данных и RADIUS, VPN-сертификаты и секреты приложений необходимо заменить. Перед удалением вредоносных компонентов следует сохранить журналы и криминалистические данные. Простая установка патча не удалит уже работающий агент MeshCentral и не сделает украденные реквизиты снова безопасными.
Индикаторы для проверки: сервер 92.63.180[.]133, открытый каталог на порту 8888, обратное соединение на порту 9443, управляющий узел www.ayuthayatech[.]com и группа TH-3BB. На хостах следует проверить /usr/local/bin/.rc и /usr/local/mesh_services/meshagent/, а в сетевых журналах — обращения к [.]th и [.]th, особенно рядом с признаками эксплуатации CVE-2024-21762.[/final]

Изображение носит иллюстративный характер
Для скрытого постоянного доступа применялся MeshCentral, легитимный инструмент удалённого администрирования. Агент связывался с управляющим сервером www.ayuthayatech[.]com, а заражённые устройства объединялись в группу TH-3BB. Несколько систем подключались с правами root, поэтому речь шла об административном контроле, а не о заготовке для будущей атаки. Скрытый бэкдор располагался в /usr/local/bin/.rc, файлы агента — в /usr/local/mesh_services/meshagent/. Сценарий очистки удалял журналы и другие инструменты, но намеренно сохранял MeshCentral.
Найденные сценарии позволяли перебирать пароли по SSH более чем на 55 внутренних компьютерах, проверять портал продаж [.]th, искать сохранённые пароли, реквизиты баз данных и SSH-ключи. В набор также входили средства установки веб-шеллов, добавления новых SSH-ключей и стирания следов. Такая последовательность давала возможность расширять доступ внутри сети и оставлять несколько запасных путей возвращения.
Главной целью считает данные абонентов 3BB. Отдельные сценарии предназначались для копирования баз RADIUS, где хранятся учётные данные клиентов широкополосного доступа. Материалы подтверждают целенаправленный поиск этих баз, но не доказывают успешное копирование или вывоз данных. Поэтому утверждать об утечке абонентских паролей пока нельзя.
На сервере обнаружили действительный VPN-сертификат, происходивший из систем 3BB, и активные сеансы сервисов в сети Jasmine. Ранее 3BB входила в Jasmine и до сих пор использует с ней общую инфраструктуру. Эти находки допускают, что злоумышленник интересовался обеими организациями, однако подтверждений взлома Jasmine у нет.
В арсенале находился проработанный комплект для атаки на шлюз FortiGate SSL-VPN по адресу [.]th. Он был рассчитан на CVE-2024-21762 — серьёзную уязвимость Fortinet 2024 года, допускающую удалённое выполнение кода без аутентификации. По имеющимся сведениям, шлюз работал на уязвимой версии прошивки. При этом найденные материалы не подтверждают ни успешную эксплуатацию, ни использование CVE-2024-21762 для первоначального проникновения: инструментарий говорит о намерении и технической готовности, но не раскрывает точку входа.
Сведения описывают состояние инфраструктуры в начале июня 2026 года. Сохранился ли доступ злоумышленника к 3BB позднее, неизвестно. До публикации исследователи уведомили затронутые компании и соответствующую национальную группу реагирования. Полный перечень индикаторов и дополнительные технические подробности приведены в отчёте .
Защитникам следует установить исправления FortiGate SSL-VPN для CVE-2024-21762. Если обновление невозможно, SSL-VPN нужно отключить полностью: одного отключения веб-режима недостаточно. В сети стоит искать несанкционированные агенты MeshCentral, соединения с неизвестными управляющими серверами, неожиданные SUID-файлы, веб-шеллы, изменённые SSH-ключи и недавно установленное ПО удалённого управления.
Потенциально раскрытые SSH-ключи, пароли баз данных и RADIUS, VPN-сертификаты и секреты приложений необходимо заменить. Перед удалением вредоносных компонентов следует сохранить журналы и криминалистические данные. Простая установка патча не удалит уже работающий агент MeshCentral и не сделает украденные реквизиты снова безопасными.
Индикаторы для проверки: сервер 92.63.180[.]133, открытый каталог на порту 8888, обратное соединение на порту 9443, управляющий узел www.ayuthayatech[.]com и группа TH-3BB. На хостах следует проверить /usr/local/bin/.rc и /usr/local/mesh_services/meshagent/, а в сетевых журналах — обращения к [.]th и [.]th, особенно рядом с признаками эксплуатации CVE-2024-21762.[/final]