Intrusión Profunda en Proveedor Tailandés 3BB Vía Vulnerabilidad FortiGate

CISA lanza advertencia urgente por vulnerabilidad crítica en FortiOS

Los investigadores de seguridad descubrieron un servidor de pruebas controlado por un atacante que alojaba evidencia de una intrusión dirigida a 3BB, una marca de consumo de la empresa tailandesa Triple T Broadband. El 3 de junio de 2026, Hunt.io detectó un directorio abierto en la dirección 92.63.180[.]133:8888, el cual contenía 298 archivos que sumaban 19 MB y revelaban scripts de explotación, utilidades de fuerza bruta SSH, herramientas de escalada de privilegios y una configuración del agente MeshCentral en tiempo real. La intrusión comenzó con la explotación de la vulnerabilidad crítica CVE-2024-21762 en un dispositivo FortiGate SSL-VPN y progresó hacia el robo de credenciales, movimiento lateral y establecimiento de persistencia remota.


Análisis Técnico y Vectores de Riesgo

El objetivo inicial del ataque fue un dispositivo FortiGate 60F SSL-VPN expuesto a través de mail.3bb.co[.]th:10443. El atacante explotó la vulnerabilidad CVE-2024-21762 (CVSS 9.8), que consiste en una escritura fuera de límites que permite que un atacante remoto no autenticado ejecute código o comandos arbitrarios.

  • Explotación y Carga Útil: Se utilizó una combinación de heap spraying y una cadena de programación orientada a retornos para lanzar una shell inversa conectada al servidor 92.63.180[.]133:9443.
  • Persistencia (MeshCentral): Tras el compromiso, los atacantes desplegaron agentes de MeshCentral como puerta trasera para la administración remota, asignando los equipos infectados al grupo “TH-3BB” y dirigiendo los agentes hacia www.ayuthayatech[.]com a través del puerto 443.
  • Evasión de Defensas: Un script denominado cleanup_target.shse encargó de eliminar archivos de explotación, shells web y registros del sistema y de autenticación, preservando intencionadamente el servicio de MeshCentral.
  • Movimiento Lateral y Escalada: La operación se amplía utilizando herramientas como Dirty COW y PwnKit para escalar privilegios en servidores Linux, además de atacar un servidor interno Pentaho utilizando la vulnerabilidad Ghostcat.
  • Robo de Credenciales: Los scripts de robo de credenciales buscaron claves privadas SSH y contraseñas de bases de datos (incluyendo radio_corp, radioinfo y job_radius). Además, extrajeron un perfil OpenVPN (jasmine.ovpn) que contenía un certificado y una clave privada emitida bajo la infraestructura de Triple T Broadband.

Plan de Mitigación Operativa

Las versiones identificadas como vulnerables por Fortinet incluyen FortiOS 7.2.0 a 7.2.6, 7.0.0 a 7.0.13 y 6.4.0 a 6.4.14, entre otras. Los equipos de seguridad y administración deben aplicar las siguientes medidas:

  • Actualización de firmware: Los administradores deben actualizar a una versión compatible que incluya la corrección de la vulnerabilidad de manera inmediata.
  • Desactivación Temporal: Si no es posible aplicar el parche de inmediato, Fortinet recomienda deshabilitar completamente SSL-VPN, advirtiendo que deshabilitar únicamente el modo web no es una solución válida.
  • Monitoreo de IoCs: Las organizaciones deben investigar agentes MeshCentral inesperados, conexiones hacia www.ayuthayatech[.]com, tráfico de shell inverso que involucre la dirección 92.63.180[.]133 y shells web ocultas.
  • Rotación Integral: Es crítico rotar los certificados VPN expuestos, secretos RADIUS, credenciales de bases de datos, claves SSH y contraseñas privilegiadas, en lugar de depender únicamente del restablecimiento de contraseñas.

Related Post