Un atacante mantuvo acceso root en 3BB usando MeshCentral como puerta trasera
Hunt.io ha documentado cómo un intruso abusó de una herramienta de gestión remota legítima para mantenerse en la red de un proveedor de banda ancha tailandés.

Hunt.io ha revelado que un atacante operó dentro de la red de 3BB, uno de los principales proveedores de conectividad de Tailandia, utilizando una instancia de MeshCentral configurada como puerta trasera oculta. El intruso logró permisos de root sobre servidores internos y mantuvo ese acceso persistente incluso después de ejecutar scripts de limpieza diseñados para borrar sus huellas, pero que dejaban deliberadamente el agente de gestión remota en su sitio.
La firma de inteligencia de amenazas descubrió la incursión al examinar un servidor expuesto en internet que el atacante había dejado abierto en junio de 2026. Ese servidor contenía las herramientas del intruso y una lista de máquinas comprometidas. Los registros mostraban que varios de esos dispositivos estaban conectados y activos con privilegios de administrador al momento de la captura. El servidor de control del atacante residía en el dominio www.ayuthayatech[.]com, bajo un grupo de dispositivos denominado TH-3BB.
El objetivo principal parecía ser el robo de credenciales de los suscriptores. Los scripts recuperados estaban construidos para exfiltrar las bases de datos RADIUS, que almacenan las credenciales de acceso a internet de los clientes. Aunque la evidencia apunta a que estas bases fueron objetivo, Hunt.io no ha confirmado que se haya exfiltrado datos reales. Además, el atacante intentaba ampliar su huella explotando más de 55 máquinas internas vía SSH, buscando claves SSH, contraseñas almacenadas y buscando vulnerabilidades en el portal de ventas interno de 3BB.
Un aspecto destacado de la investigación es el uso de CVE-2024-21762, una vulnerabilidad crítica en Fortinet FortiGate que permite la ejecución de código sin autenticación. El atacante tenía una explotación completa dirigida al gateway SSL-VPN de 3BB (mail.3bb.co[.]th), que ejecutaba una versión de firmware afectada. Sin embargo, no hay evidencia de que esta explotación haya sido el vector inicial de entrada, aunque sí demuestra la intención y la capacidad del atacante. También se hallaron certificados VPN válidos y sesiones activas en servicios de Jasmine, una empresa con la que 3BB comparte infraestructura, lo que sugiere que el atacante podía moverse entre ambas entidades.
Para los equipos de seguridad, la lección práctica es clara: auditar agentes de gestión remota no autorizados como MeshCentral, verificar que las bombas de FortiGate estén parcheadas contra CVE-2024-21762 (apagando el SSL-VPN si no es posible parchear de inmediato, ya que desactivar solo el modo web no es suficiente) y rotar credenciales expuestas. No basta con parchear el software; hay que cazar las puertas traseras ocultas, como archivos SUID inesperados o webs shells, antes de limpiar los logs, que es precisamente lo que el atacante intentó hacer.
