كشفت شركة Hunt.io المتخصصة في الاستخبارات السيبرانية عن عملية اختراق معقدة استهدفت شبكة شركة 3BB، أحد أكبر مزوّدي خدمات الإنترنت في تايلاند. المهاجم تمكن من الحصول على صلاحيات إدارية كاملة (Root) داخل خوادم الشركة، مستخدمًا أداة الإدارة الشرعية MeshCentral كوسيلة خلفية خفية للتحكم عن بُعد. هذه الأداة عادةً ما تُستخدم من قبل فرق تقنية المعلومات لإدارة الأجهزة، لكن المهاجم أعاد تهيئتها لتعمل كـ”باب خلفي” دائم، متصلة بخادم تحكم خارجي تحت نطاق www.ayuthayatech[.]com.
أسلوب الهجوم وأهدافه
أظهرت الأدلة أن المهاجم لم يكتفِ بالوصول إلى خادم واحد، بل عمل على توسيع نطاق سيطرته عبر:
- تشغيل سكربتات لاختبار كلمات المرور على أكثر من 55 جهازًا داخليًا باستخدام بروتوكول SSH.
- البحث داخل الأجهزة المخترقة عن كلمات مرور مخزنة، بيانات قواعد بيانات، ومفاتيح وصول SSH.
- زرع Web Shells وصفحات مخفية تسمح بتنفيذ أوامر عن بُعد.
- إضافة مفاتيح SSH جديدة لضمان استمرار الوصول حتى بعد محاولات التنظيف.
الهدف الأساسي كان قواعد بيانات RADIUS، وهي الأنظمة التي تخزن بيانات دخول المشتركين للاتصال بالإنترنت. ورغم أن الأدلة أظهرت استهداف هذه القواعد، إلا أنه لم يُثبت أن البيانات قد سُرقت بالفعل.
خلفيات تقنية مرتبطة بالثغرة
من بين الأدوات التي عُثر عليها في خادم المهاجم، مجموعة كاملة لاستغلال ثغرة CVE-2024-21762 في بوابة FortiGate SSL-VPN عند نطاق mail.3bb.co[.]th. هذه الثغرة تُعد من أخطر ثغرات عام 2024، إذ تسمح بتنفيذ أوامر على الجهاز دون الحاجة لتسجيل الدخول. ورغم أن الخادم كان يعمل بإصدار متأثر بالثغرة، إلا أن التحقيق لم يؤكد أن هذه كانت نقطة الدخول الفعلية.
توصيات للدفاع السيبراني
- تحديث FortiGate بشكل عاجل ضد الثغرة الحرجة، أو تعطيل خدمة SSL-VPN مؤقتًا.
- فحص MeshCentral للتأكد من عدم وجود وكلاء غير مصرّح بهم أو اتصالات بخوادم مجهولة.
- تدوير بيانات الاعتماد مثل كلمات مرور قواعد البيانات ومفاتيح SSH وشهادات VPN.
- البحث عن وسائل خفية مثل ملفات SUID غير متوقعة أو صفحات مخفية أو برامج إدارة عن بُعد جديدة.
- الحفاظ على الأدلة قبل التنظيف، لأن المهاجم كتب سكربتات لمسح السجلات عمدًا.
مؤشرات الاختراق (IOC)
- IP: 92.63.180[.]133 (المنفذ 8888 للمجلد المكشوف، 9443 لاستدعاء الاستغلال)
- Domain: www.ayuthayatech[.]com
- MeshCentral Group: TH-3BB
- Persistence Paths: /usr/local/bin/.rc و /usr/local/mesh_services/meshagent/
- Targets: mail.3bb.co[.]th و agent.3bb.co[.]th





























