Злоумышленник атаковал многочисленные уязвимости в продуктах Fortinet и F5, чтобы получить доступ к системам тайского провайдера широкополосного доступа 3BB, сообщает Hunt.io. Атака была обнаружена после того, как хакеры оставили свой арсенал для вторжения в открытый каталог, размещенный на инфраструктуре Таиланда. Каталог содержал 298 файлов в 30 подкаталогах: несколько сценариев эксплуатации, инструменты грубой силы и повышения привилегий, сценарии сбора учетных данных, инвентарь скомпрометированных машин и агент экземпляра MeshCentral, настроенный как постоянный бэкдор. «Файлы были помечены по операционным категориям, таким как Exploit, Victim, Config и History, в соответствии с активной промежуточной средой», — отмечает Hunt.io. По словам компании, занимающейся кибербезопасностью, эти инструменты были созданы специально для 3BB (Triple T Broadband), одного из крупнейших поставщиков услуг фиксированной широкополосной связи в Таиланде с миллионами пользователей, и Jasmine, компании, которая ранее владела Triple T Broadband. Первоначальный доступ был получен путем тщательного снятия отпечатков пальцев конечной точки FortiGate SSL-VPN с использованием восьми сценариев оболочки, предназначенных для определения версии прошивки устройства, поиска уязвимостей и развертывания эксплойтов. Злоумышленники просканировали такие ошибки, как CVE-2018-13379, CVE-2022-42475, CVE-2023-27997 и CVE-2024-21762, подтвердили версию прошивки экземпляра и применили эксплойт, нацеленный на CVE-2024-21762, для достижения удаленного выполнения кода (RCE). Одновременно злоумышленник выполнил разведывательную операцию против экземпляра F5 BIG-IP жертвы, исследуя многочисленные уязвимости, включая CVE-2021-22986, CVE-2022-1388 и CVE-2023-46747, а также против внутреннего портала агентов по продажам 3BB, работающего за балансировщиком нагрузки. После первоначального доступа хакеры попытались получить root-права на нескольких системах Linux, используя эксплойты PwnKit и Dirty COW, а также специальный установщик бэкдора SUID. «После успешной компрометации хоста злоумышленник установил постоянный удаленный доступ, используя MeshCentral в качестве платформы управления и контроля (C&C) для удаленного администрирования», — сообщает Hunt.io.
Источник: SecurityWeek — https://www.securityweek.com/thai-broadband-provider-hacked-via-fortinet-vulnerability/
Комментарии