เปิดโปงปฏิบัติการเจาะระบบ 3BB พบเซิร์ฟเวอร์เปิดทิ้งข้อมูลเครื่องมือโจมตี 298 ไฟล์
Hunt.io เปิดเผยรายงานการตรวจพบโครงสร้างพื้นฐานที่เกี่ยวข้องกับปฏิบัติการโจมตีทางไซเบอร์ต่อ 3BB หรือ Triple T Broadband หลังระบบตรวจพบ Open Directory ที่ถูกเปิดให้เข้าถึงได้บนเซิร์ฟเวอร์ซึ่งอยู่บนโครงสร้างพื้นฐานของ Bangmod Enterprise Co., Ltd. ในประเทศไทย
เซิร์ฟเวอร์ดังกล่าวถูกพบที่หมายเลข IP 92.63.180[.]133 พอร์ต 8888 และภายในมีข้อมูลจำนวน 298 ไฟล์ แบ่งเป็น 30 โฟลเดอร์ รวมขนาดประมาณ 19 MB โดย Hunt.io ระบุว่าข้อมูลที่พบไม่ได้เป็นเพียงไฟล์ทั่วไป แต่ประกอบด้วยเครื่องมือเจาะระบบ สคริปต์สำหรับค้นหาช่องโหว่ เครื่องมือขโมยข้อมูล เครื่องมือยกระดับสิทธิ์ รวมถึงข้อมูลที่แสดงให้เห็นว่ามีเครื่องหลายระบบถูกยึดและอยู่ภายใต้การควบคุมของผู้โจมตีแล้ว
ประเด็นสำคัญของการค้นพบครั้งนี้คือ Hunt.io ระบุว่าโครงสร้างเครื่องมือส่วนใหญ่ชี้ไปยัง 3BB เป็นเป้าหมายหลัก โดยผู้โจมตีใช้ช่องโหว่ CVE-2024-21762 บน FortiGate 60F SSL-VPN ที่ mail.3bb.co[.]th เพื่อเข้าถึงระบบจากระยะไกล ก่อนจะต่อยอดไปยังระบบภายในองค์กร
เริ่มจากการเจาะ FortiGate
จากไฟล์ที่ค้นพบ ผู้โจมตีไม่ได้ใช้วิธีสุ่มโจมตีเพียงอย่างเดียว แต่มีขั้นตอนในการตรวจสอบเป้าหมายอย่างเป็นระบบ
สคริปต์ forti1.sh ถึง forti8.sh ถูกใช้สำหรับ Fingerprinting อุปกรณ์ FortiGate ตรวจสอบเวอร์ชันเฟิร์มแวร์ และประเมินช่องโหว่หลายรายการ ขณะที่เครื่องมืออีกชุดมุ่งตรวจสอบ CVE-2022-42475, CVE-2023-27997, CVE-2018-13379 และ CVE-2024-21762 ก่อนเลือกช่องทางที่เหมาะสมกับเป้าหมาย
หลักฐานในสคริปต์ยังแสดงถึงความพยายามระบุเวอร์ชัน FortiOS ของเครื่องเป้าหมาย โดยผู้โจมตีใช้ข้อมูลจากไฟล์ fgt_lang.js และ HTTP ETag เพื่อประเมินรุ่นเฟิร์มแวร์ และรายงานระบุว่าเป้าหมายมีลักษณะสอดคล้องกับ FortiOS รุ่น 7.2.0-7.2.6 ซึ่งอยู่ในช่วงที่ได้รับผลกระทบจาก CVE-2024-21762
หลังจากยืนยันช่องโหว่ ผู้โจมตีใช้ cve_exploit.py เพื่อโจมตี mail.3bb.co[.]th:10443 โดยอาศัยกระบวนการ Heap Spraying และ ROP Chain ก่อนเปิด Reverse Shell กลับไปยังเซิร์ฟเวอร์ที่ 92.63.180[.]133:9443
จาก FortiGate สู่ระบบภายใน
เมื่อสามารถเข้าถึงระบบได้แล้ว ปฏิบัติการไม่ได้หยุดอยู่ที่อุปกรณ์ VPN แต่มีการสำรวจระบบภายในอย่างต่อเนื่อง
เครื่องมือ deep1.sh ถึง deep11.sh ถูกใช้เพื่อสำรวจ agent.3bb.co[.]th ซึ่งเป็นระบบพอร์ทัลภายใน โดยมีการทดสอบทั้งระบบยืนยันตัวตน การจัดการ Session การอัปโหลดไฟล์ SQL Injection, HTTP Request Smuggling และเทคนิคอื่น ๆ ที่อาจนำไปสู่การขยายสิทธิ์หรือหลบเลี่ยงการควบคุมด้านความปลอดภัย
นอกจากนี้ยังพบการโจมตี F5 BIG-IP โดยสคริปต์ f5_test.sh และ f5_2.sh ตรวจสอบช่องโหว่ที่รู้จัก เช่น CVE-2021-22986, CVE-2022-1388 และ CVE-2023-46747 พร้อมวิเคราะห์ Cookie ของ F5 เพื่อพยายามระบุโครงสร้างระบบ Backend ที่อยู่ภายใน
เป้าหมายสำคัญคือ RADIUS และข้อมูลบัญชี
หนึ่งในหลักฐานที่น่าสนใจที่สุดคือเครื่องมือที่มุ่งไปยังระบบ RADIUS ของ 3BB โดยตรง
สคริปต์ db_creds.sh ถูกออกแบบมาเพื่อดึงข้อมูลจากฐานข้อมูล radius_corp, radiusinfo และ job_radius ขณะที่ cred_hunt.sh ค้นหา SSH Keys, ไฟล์ PHP Configuration, ข้อมูล Database, SNMP Community Strings และ Shell History จากเครื่องที่ถูกยึดแล้ว
Hunt.io ระบุว่าโครงสร้างเครื่องมือดังกล่าวสะท้อนความพยายามเข้าถึงระบบ Authentication และข้อมูล Credential ของสมาชิก โดยรายงานระบุว่า RADIUS ถือเป็นหนึ่งในเป้าหมายสำคัญของปฏิบัติการครั้งนี้
พบ VPN Certificate ของ Triple T Broadband
อีกประเด็นที่มีความสำคัญคือไฟล์ jasmine.ovpn ซึ่งเป็น OpenVPN Configuration ที่อ้างอิง Endpoint 110.164.129[.]67:443 พร้อม Certificate ที่เกี่ยวข้องกับ Triple T Broadband
รายงานระบุว่า Certificate ดังกล่าวมี Organization เป็น Triple T Broadband PCL และ Client Certificate ใช้ชื่อ bbclient โดยมีการอ้างอิงโดเมน jasmine.com ซึ่งสอดคล้องกับการเชื่อมโยงด้านโครงสร้างพื้นฐานระหว่าง 3BB และ Jasmine
นอกจากนี้ยังพบไฟล์ Cookie และ Session Token ของระบบที่เกี่ยวข้องกับ ccs.jasmine.com และเครือข่าย 110.164.131.x ทำให้ Hunt.io มองว่าปฏิบัติการดังกล่าวอาจมีการดำเนินการกับสภาพแวดล้อมของ Jasmine ควบคู่ไปกับ 3BB อย่างไรก็ตาม รายงานระบุว่าหลักฐานดังกล่าวยังไม่เพียงพอที่จะยืนยันว่าทุกระบบที่เกี่ยวข้องถูกเจาะสำเร็จทั้งหมด
ใช้ MeshCentral เป็น Backdoor ระยะยาว
หลังจากเข้าควบคุมเครื่องบางส่วนได้ ผู้โจมตีได้วางกลไก Persistence ด้วย MeshCentral ซึ่งทำหน้าที่เป็น Remote Management และ Command-and-Control
ไฟล์ meshagent.msh ระบุกลุ่มอุปกรณ์ชื่อ TH-3BB และชี้ไปยัง www.ayuthayatech[.]com ซึ่งทำหน้าที่เป็น Management Server ผ่าน WebSocket ที่ /agent.ashx พอร์ต 443
ที่สำคัญคือไฟล์ devices.json แสดงรายการเครื่องที่ถูกนำเข้าสู่ MeshCentral หลายเครื่อง โดยบางระบบมีสถานะเชื่อมต่ออยู่ และ Agent ทำงานด้วยสิทธิ์ระดับ Root ซึ่งบ่งชี้ถึงการควบคุมระบบในระดับสูงในช่วงเวลาที่มีการเก็บข้อมูล
Hunt.io ยังระบุว่าโดเมน ayuthayatech.com ถูกจดทะเบียนเมื่อวันที่ 27 มกราคม 2026 และถูกย้าย Nameserver ไปยัง Cloudflare ในช่วงปลายเดือนมิถุนายน 2026 โดยลักษณะการใช้งานถูกประเมินว่าเข้ากับโครงสร้างพื้นฐานที่ถูกจัดเตรียมขึ้นเพื่อใช้เป็น C2 โดยเฉพาะ
เดินหน้าขยายสิทธิ์และเคลื่อนย้ายภายใน
เมื่อได้สิทธิ์บนเครื่องภายใน ผู้โจมตีเตรียมเครื่องมือสำหรับยกระดับสิทธิ์ เช่น PwnKit และ Dirty COW รวมถึงติดตั้ง SUID Backdoor เพื่อให้สามารถกลับเข้าระบบได้อีกครั้ง
ยังพบ ghostcat.py ซึ่งใช้โจมตีช่องโหว่ CVE-2020-1938 หรือ Ghostcat กับ Pentaho/Tomcat Server ภายในที่ 10.11.152.4:8009 โดยมีเป้าหมายเพื่อเข้าถึงไฟล์ Configuration และข้อมูล Credential ของระบบ
ด้านการเคลื่อนย้ายภายใน ระบบยังพบสคริปต์ที่พยายามทำ SSH Password Spraying ไปยังเครื่องภายในมากกว่า 55 IP รวมถึงการตรวจสอบ FTP และ MySQL และค้นหา Credential ที่ถูกเก็บอยู่ในระบบต่าง ๆ
มีการเตรียมลบร่องรอย
หนึ่งในหลักฐานที่ทำให้ภาพของการโจมตีมีความชัดเจนมากขึ้นคือ cleanup_target.sh ซึ่งถูกเตรียมไว้สำหรับลบไฟล์และร่องรอยการโจมตี
สคริปต์ดังกล่าวสามารถลบ Artefact ที่เกี่ยวข้องกับ PwnKit, Dirty COW, SUID Backdoor, PHP Web Shell และ MeshCentral ก่อนล้าง Log เช่น auth.log, syslog, nginx logs และ kern.log รวมถึง Shell History ของผู้ใช้งาน
อย่างไรก็ตาม จุดสำคัญคือกระบวนการ Cleanup ไม่ได้มีเป้าหมายเพียงลบหลักฐาน แต่ยังตรวจสอบให้แน่ใจว่ากลไก Persistence ยังคงทำงานอยู่ เช่น Hidden SUID Binary และ MeshCentral Agent ซึ่งสะท้อนแนวทางในการปกปิดการบุกรุกพร้อมรักษาช่องทางเข้าถึงระบบต่อไป
Hunt.io แนะนำให้องค์กรตรวจสอบอะไรบ้าง
จากหลักฐานที่พบ Hunt.io แนะนำให้ผู้ดูแลระบบตรวจสอบ FortiGate และ VPN ว่ายังมีอุปกรณ์ที่ได้รับผลกระทบจาก CVE-2024-21762 หรือไม่ พร้อมตรวจสอบบัญชีผู้ใช้ การเปลี่ยนแปลง Configuration และกิจกรรมผิดปกติ
นอกจากนี้ควรตรวจสอบ MeshCentral Agent ที่ไม่ได้รับอนุญาต หมุนเวียน Credential สำคัญ เช่น SSH Keys, Database Passwords, VPN Certificates และ RADIUS Credentials รวมถึงค้นหา Web Shell, SUID Binary, Scheduled Tasks และ SSH Keys ที่ถูกเพิ่มเข้ามาโดยไม่ได้รับอนุญาต
ภาพรวมของเหตุการณ์
หลักฐานที่พบใน Open Directory ทำให้เห็นภาพของปฏิบัติการโจมตีที่มีหลายขั้น ตั้งแต่การสแกนและระบุรุ่น FortiGate การใช้ช่องโหว่เพื่อเข้าถึงระบบ การขยายสิทธิ์ การขโมย Credential การเคลื่อนย้ายภายใน ไปจนถึงการติดตั้ง Persistence และเตรียมลบร่องรอย
Hunt.io ระบุว่า 3BB เป็นเป้าหมายหลัก และ RADIUS Authentication Infrastructure เป็นหนึ่งในเป้าหมายสำคัญของผู้โจมตี ขณะเดียวกันข้อมูล Session และ Certificate ที่เกี่ยวข้องกับ Jasmine แสดงให้เห็นถึงกิจกรรมที่เชื่อมโยงกับระบบของอีกองค์กรด้วย แม้ข้อมูลที่ค้นพบจะยังไม่เพียงพอที่จะยืนยันความเสียหายของทุกระบบที่เกี่ยวข้อง
เหตุการณ์นี้จึงเป็นอีกกรณีที่สะท้อนว่า การโจมตีองค์กรขนาดใหญ่ไม่ได้จบลงทันทีหลังผู้โจมตีเจาะระบบแรกสำเร็จ แต่สามารถพัฒนาไปสู่การยึดระบบภายใน การขโมยข้อมูลรับรอง การสร้างช่องทางควบคุมระยะยาว และการพยายามลบหลักฐานภายหลังได้
ที่มา: Hunt.io



