Los investigadores de seguridad descubrieron un servidor de pruebas controlado por un atacante que alojaba evidencia de una intrusión dirigida a 3BB, una marca de consumo de la empresa tailandesa Triple T Broadband. El 3 de junio de 2026, Hunt.io detectó un directorio abierto en la dirección 92.63.180[.]133:8888, el cual contenía 298 archivos que sumaban 19 MB y revelaban scripts de explotación, utilidades de fuerza bruta SSH, herramientas de escalada de privilegios y una configuración del agente MeshCentral en tiempo real. La intrusión comenzó con la explotación de la vulnerabilidad crítica CVE-2024-21762 en un dispositivo FortiGate SSL-VPN y progresó hacia el robo de credenciales, movimiento lateral y establecimiento de persistencia remota.
Análisis Técnico y Vectores de Riesgo
El objetivo inicial del ataque fue un dispositivo FortiGate 60F SSL-VPN expuesto a través de mail.3bb.co[.]th:10443. El atacante explotó la vulnerabilidad CVE-2024-21762 (CVSS 9.8), que consiste en una escritura fuera de límites que permite que un atacante remoto no autenticado ejecute código o comandos arbitrarios.
- Explotación y Carga Útil: Se utilizó una combinación de heap spraying y una cadena de programación orientada a retornos para lanzar una shell inversa conectada al servidor 92.63.180[.]133:9443.
- Persistencia (MeshCentral): Tras el compromiso, los atacantes desplegaron agentes de MeshCentral como puerta trasera para la administración remota, asignando los equipos infectados al grupo “TH-3BB” y dirigiendo los agentes hacia www.ayuthayatech[.]com a través del puerto 443.
- Evasión de Defensas: Un script denominado cleanup_target.shse encargó de eliminar archivos de explotación, shells web y registros del sistema y de autenticación, preservando intencionadamente el servicio de MeshCentral.
- Movimiento Lateral y Escalada: La operación se amplía utilizando herramientas como Dirty COW y PwnKit para escalar privilegios en servidores Linux, además de atacar un servidor interno Pentaho utilizando la vulnerabilidad Ghostcat.
- Robo de Credenciales: Los scripts de robo de credenciales buscaron claves privadas SSH y contraseñas de bases de datos (incluyendo radio_corp, radioinfo y job_radius). Además, extrajeron un perfil OpenVPN (jasmine.ovpn) que contenía un certificado y una clave privada emitida bajo la infraestructura de Triple T Broadband.
Plan de Mitigación Operativa
Las versiones identificadas como vulnerables por Fortinet incluyen FortiOS 7.2.0 a 7.2.6, 7.0.0 a 7.0.13 y 6.4.0 a 6.4.14, entre otras. Los equipos de seguridad y administración deben aplicar las siguientes medidas:
- Actualización de firmware: Los administradores deben actualizar a una versión compatible que incluya la corrección de la vulnerabilidad de manera inmediata.
- Desactivación Temporal: Si no es posible aplicar el parche de inmediato, Fortinet recomienda deshabilitar completamente SSL-VPN, advirtiendo que deshabilitar únicamente el modo web no es una solución válida.
- Monitoreo de IoCs: Las organizaciones deben investigar agentes MeshCentral inesperados, conexiones hacia www.ayuthayatech[.]com, tráfico de shell inverso que involucre la dirección 92.63.180[.]133 y shells web ocultas.
- Rotación Integral: Es crítico rotar los certificados VPN expuestos, secretos RADIUS, credenciales de bases de datos, claves SSH y contraseñas privilegiadas, en lugar de depender únicamente del restablecimiento de contraseñas.




