新聞

9月14日威脅情報公司Hunt.io指出,他們於今年6月在IP位址92.63.180[.]133:8888發現公開的資料夾,該伺服器架設於泰國主機代管業者Bangmod,其中包含298個檔案、30個子資料夾,檔案大小總共約19 MB,內含攻擊指令碼、權限提升工具、暴力破解工具、遠端管理工具MeshCentral的代理程式組態,以及遭到入侵的裝置名單,該公司進一步調查,確認這些檔案都是用來攻擊泰國大型寬頻公司3BB(Triple T Broadband)。

攻擊者先針對3BB其中一臺FortiGate 60F防火牆設備架設的SSL VPN環境進行偵察,利用多組指令碼確認存在CVE-2024-21762並利用,藉此得到遠端程式碼執行的能力,並建立初期存取3BB網路環境的管道。接著,攻擊者對銷售代理人員的內部入口網站進行偵察,此網站採用應用程式框架CodeIgniter打造,部署於F5 BIG-IP負載平衡系統後方,於是攻擊者試圖利用CVE-2021-22986、CVE-2022-1388及CVE-2023-46747等已知漏洞,攻擊BIG-IP系統。Hunt.io看到攻擊工具包還有Linux漏洞PwnKit、Dirty COW的利用工具,以及資料整合(ETL)與商業分析(BI)平臺Pentaho漏洞Ghostcat的利用程式。此外,攻擊者也對至少55個內部IP位址進行SSH密碼噴灑,並嘗試存取FTP、MySQL,以及其他內部服務。

為了持續在3BB內部網路環境移動,攻擊者濫用MeshCentral來達到目的,並將受害裝置加入TH-3BB群組,值得留意的是,部分代理程式以root權限運作,代表攻擊者也許能夠持續控制這些受害主機。攻擊者打算從RADIUS資料庫擷取用戶的身分驗證資訊,搜尋SSH私鑰、PHP設定檔及資料庫憑證,並發現一份由Triple T Broadband自身PKI簽發的OpenVPN憑證。