กลับไปหน้าข่าวสาร

พบผู้ไม่ประสงค์ดีฝัง Backdoor ในระบบ 3BB ผ่าน MeshCentral ครองสิทธิ์ Root มุ่งเป้าข้อมูลบัญชีผู้ใช้บริการอินเทอร์เน็ต

แชร์:

นักวิจัยด้านความปลอดภัยจาก Hunt.io เปิดเผยการพบผู้ไม่ประสงค์ดีแฝงตัวอยู่ภายในเครือข่ายของ 3BB หนึ่งในผู้ให้บริการอินเทอร์เน็ตรายใหญ่ของไทย โดยอาศัย MeshCentral ซึ่งเป็นเครื่องมือบริหารจัดการคอมพิวเตอร์ระยะไกลที่ถูกต้องตามปกติ ดัดแปลงให้ทำหน้าที่เป็น Backdoor เพื่อรักษาการเข้าถึงระบบในระยะยาว นักวิจัยตรวจพบเหตุการณ์นี้จากการเข้าถึงเซิร์ฟเวอร์ของผู้โจมตีที่เปิดเผยต่อสาธารณะและยังคงดำเนินการอยู่ ณ วันที่ 3 มิถุนายน 2569 โดยหลักฐานที่เก็บรวบรวมได้ชี้ว่าผู้โจมตีมีสิทธิ์ควบคุมระดับ Root ของเซิร์ฟเวอร์ภายในและมุ่งเป้าไปที่ฐานข้อมูล RADIUS ซึ่งเป็นระบบจัดเก็บข้อมูลบัญชีเข้าใช้งานอินเทอร์เน็ตของลูกค้า


รายละเอียดการโจมตี


ช่องทางการเข้าถึงเบื้องต้น


ในชุดเครื่องมือของผู้โจมตีที่ Hunt.io เก็บรวบรวมได้ พบ Exploit ที่พัฒนาสมบูรณ์สำหรับ CVE-2024-21762 ซึ่งเป็นช่องโหว่ระดับ Critical ใน Fortinet FortiGate SSL-VPN Appliance โดย Gateway เป้าหมาย (mail.3bb.co.th) ใช้งาน Firmware เวอร์ชันที่มีช่องโหว่ดังกล่าวอยู่จริง อย่างไรก็ตาม หลักฐานที่มีอยู่ยังไม่สามารถยืนยันได้ชัดเจนว่าผู้โจมตีใช้ช่องทางนี้เจาะเข้าระบบสำเร็จ จึงถือเป็นช่องทางที่น่าจะเป็นไปได้มากที่สุดแต่ยังไม่ใช่ข้อสรุปที่ยืนยันแล้ว


กลไกการฝังตัวผ่าน MeshCentral


ผู้โจมตีตั้งค่า MeshCentral ให้เชื่อมต่อกลับไปยังเซิร์ฟเวอร์ควบคุมของตนเองที่โดเมน www.ayuthayatech.com ภายใต้ชื่อกลุ่มอุปกรณ์ "TH-3BB" ซึ่งบ่งชี้ว่าผู้โจมตีจัดกลุ่มอุปกรณ์ของ 3BB ไว้อย่างเป็นระบบสำหรับการบริหารจัดการระยะยาว จากการตรวจสอบพบเครื่องหลายเครื่องที่ยังคงเชื่อมต่อกับเซิร์ฟเวอร์ควบคุมและทำงานด้วยสิทธิ์ Root อยู่ในขณะที่ถูกตรวจพบ


สิ่งที่น่าสนใจเป็นพิเศษคือทีมผู้โจมตีมีสคริปต์สำหรับลบ Log และเครื่องมือโจมตีอื่นๆ เพื่อลบร่องรอยหลังปฏิบัติการ แต่จงใจเก็บ MeshCentral Agent เอาไว้โดยไม่ลบออก ซึ่งแสดงให้เห็นถึงกลยุทธ์ที่ตั้งใจรักษาช่องทางกลับเข้าระบบไว้ในระยะยาว แม้จะพยายามปกปิดกิจกรรมอื่นทั้งหมดแล้วก็ตาม


การสำรวจระบบและเก็บรวบรวม Credential


หลักฐานที่พบแสดงว่าผู้โจมตีดำเนินการโจมตีแบบ Password Spraying กับระบบ SSH ภายในองค์กรมากกว่า 55 ระบบ พร้อมทั้งสำรวจพอร์ทัลขายของฝ่ายขาย (agent.3bb.co.th) และค้นหารหัสผ่าน ข้อมูล Credential ฐานข้อมูล และ SSH Key ที่ถูกจัดเก็บไว้บนเครื่องที่ถูกเจาะแล้ว นอกจากนี้ยังพบความสามารถในการติดตั้ง Web Shell และเพิ่ม SSH Key ใหม่เพื่อสร้างช่องทางเข้าถึงเพิ่มเติม


เป้าหมายหลักและเป้าหมายรอง


สคริปต์ของผู้โจมตีมุ่งเป้าไปที่ฐานข้อมูล RADIUS ของ 3BB โดยตรง ซึ่งเป็นระบบที่จัดเก็บข้อมูลบัญชีเข้าใช้งาน (Login Credential) ที่ลูกค้าบรอดแบนด์ใช้เพื่อเชื่อมต่ออินเทอร์เน็ต แม้หลักฐานที่มีอยู่จะแสดงถึงความพยายามเข้าถึงข้อมูลชุดนี้ชัดเจน แต่ยังไม่มีการยืนยันว่ามีการขโมยข้อมูลออกจากระบบสำเร็จหรือไม่


นอกจากนี้ นักวิจัยยังพบใบรับรอง VPN ที่ยังใช้งานได้และ Session ที่ Active อยู่ของเครือข่าย Jasmine ซึ่งเคยมีความเกี่ยวข้องกับ 3BB มาก่อน บ่งชี้ว่าผู้โจมตีอาจมุ่งเป้าไปที่ทั้งสององค์กรพร้อมกัน


โครงสร้างพื้นฐานของผู้โจมตี


เซิร์ฟเวอร์ของผู้โจมตีที่ถูกตรวจพบมีที่อยู่ IP 92.63.180.133 โดยพอร์ต 8888 เปิดเป็น Open Directory ที่เก็บเครื่องมือโจมตีทั้งหมดไว้ ขณะที่พอร์ต 9443 ทำหน้าที่รับ Callback จาก Exploit ที่ถูกใช้งาน ส่วนตำแหน่งการฝังตัวถาวรบนเครื่องเหยื่อพบที่ /usr/local/bin/.rc (Backdoor ที่ถูกซ่อนไว้) และ /usr/local/mesh_services/meshagent/ ชุดเครื่องมือของผู้โจมตีประกอบด้วย Exploit Kit สำหรับ FortiGate SSL-VPN ที่พัฒนาอย่างสมบูรณ์ที่สุด สคริปต์สำหรับ Password Spraying เครื่องมือเก็บรวบรวม Credential ความสามารถในการติดตั้ง Web Shell และระบบทำความสะอาดร่องรอยอัตโนมัติ


สถานะปัจจุบัน


Open Directory ที่ Hunt.io ตรวจพบได้ถูกปิดลงแล้วภายหลังการเปิดเผยข้อมูล แต่ยังไม่สามารถยืนยันได้ว่าผู้โจมตียังคงรักษาการเข้าถึงระบบของ 3BB อยู่หรือไม่หลังจากช่วงต้นเดือนมิถุนายน 2569 เป็นต้นมา


ผลกระทบที่อาจเกิดขึ้น


1. ผู้โจมตีมีสิทธิ์ควบคุมระดับ Root บนเซิร์ฟเวอร์ภายในอย่างสมบูรณ์

การครองสิทธิ์ Root หมายถึงผู้โจมตีสามารถเข้าถึง แก้ไข หรือขโมยข้อมูลสำคัญในระบบได้แทบไม่มีข้อจำกัด รวมถึงสามารถติดตั้งเครื่องมือเพิ่มเติม แก้ไขการตั้งค่าระบบ หรือสร้างช่องทางเข้าถึงใหม่ได้ตามต้องการ


2. ความเสี่ยงต่อข้อมูลบัญชีผู้ใช้บริการอินเทอร์เน็ตจำนวนมาก

ฐานข้อมูล RADIUS ที่เป็นเป้าหมายหลักจัดเก็บข้อมูลบัญชีเข้าใช้งานอินเทอร์เน็ตของลูกค้าบรอดแบนด์จำนวนมาก หากข้อมูลชุดนี้รั่วไหลจริง อาจนำไปสู่การถูกขโมยบัญชีอินเทอร์เน็ตของผู้ใช้บริการในวงกว้าง แม้ปัจจุบันยังไม่มีหลักฐานยืนยันว่าการขโมยข้อมูลสำเร็จ แต่ความพยายามเข้าถึงข้อมูลชุดนี้อย่างชัดเจนถือเป็นสัญญาณเตือนที่ต้องเฝ้าระวังอย่างใกล้ชิด


3. ความเสี่ยงจากการคงอยู่ในระบบระยะยาวโดยไม่ถูกตรวจพบ

การจงใจเก็บ MeshCentral Agent ไว้แม้จะลบเครื่องมืออื่นและ Log ทั้งหมดแล้ว แสดงถึงเจตนาที่ชัดเจนในการรักษาการเข้าถึงระบบในระยะยาว ทำให้ยังไม่สามารถระบุขอบเขตความเสียหายที่แท้จริงได้ครบถ้วน และอาจมีความเสี่ยงที่ผู้โจมตียังคงสามารถกลับเข้าสู่ระบบได้แม้ในช่วงเวลาปัจจุบัน


4. ผลกระทบต่อองค์กรที่เกี่ยวข้องเพิ่มเติม

การพบใบรับรอง VPN และ Session ที่ใช้งานได้ของเครือข่าย Jasmine แสดงว่าผลกระทบอาจไม่ได้จำกัดอยู่เพียงแค่ 3BB เท่านั้น แต่อาจขยายไปยังองค์กรที่เกี่ยวข้องในอดีตด้วย


สิ่งที่องค์กรควรทำ


1. แพตช์ช่องโหว่ Fortinet FortiGate SSL-VPN โดยเร็วที่สุด

องค์กรที่ใช้งาน FortiGate SSL-VPN ควรตรวจสอบและแพตช์ช่องโหว่ CVE-2024-21762 ทันที หากยังไม่สามารถแพตช์ได้ในทันที ควรพิจารณาปิดการใช้งาน SSL-VPN ชั่วคราวจนกว่าจะดำเนินการแพตช์เสร็จสมบูรณ์


2. ตรวจสอบหา MeshCentral Agent หรือเครื่องมือบริหารจัดการระยะไกลที่ไม่ได้รับอนุญาต

ควรตรวจสอบระบบทั้งหมดเพื่อค้นหา MeshCentral Agent หรือเครื่องมือบริหารจัดการระยะไกลอื่นที่ไม่ได้รับอนุญาตให้ติดตั้ง รวมถึงตรวจสอบการเชื่อมต่อไปยังเซิร์ฟเวอร์บริหารจัดการที่ไม่คุ้นเคยหรือไม่อยู่ใน Baseline ขององค์กร


3. หมุนเวียน Credential ที่อาจรั่วไหลทั้งหมด

ควรดำเนินการหมุนเวียน (Rotate) Credential ที่อาจได้รับผลกระทบทั้งหมด ได้แก่ SSH Key รหัสผ่านฐานข้อมูล บัญชี RADIUS ใบรับรอง VPN และ Application Secret ต่างๆ โดยเฉพาะระบบที่เกี่ยวข้องกับ mail.3bb.co.th และ agent.3bb.co.th


4. ตรวจหากลไกการฝังตัวที่ซ่อนอยู่และเก็บรักษาหลักฐานก่อนทำความสะอาดระบบ

ควรตรวจหาไฟล์ SUID ที่ผิดปกติ Web Shell SSH Key ที่ถูกแก้ไข หรือเครื่องมือบริหารจัดการระยะไกลที่ไม่ได้รับอนุญาตอื่นๆ และควรเก็บรักษา Log ไว้ก่อนดำเนินการลบหรือทำความสะอาดระบบ เนื่องจากผู้โจมตีออกแบบสคริปต์เพื่อลบหลักฐานโดยเฉพาะ


แนวทางลดความเสี่ยงระยะยาว


1. เสริมความปลอดภัยของอุปกรณ์ Edge ที่เปิดให้เข้าถึงจากอินเทอร์เน็ต

อุปกรณ์ VPN Gateway และอุปกรณ์ Edge อื่นๆ ที่เปิดให้เข้าถึงจากอินเทอร์เน็ตควรได้รับการติดตามและแพตช์อย่างเข้มงวดเป็นพิเศษ เนื่องจากเป็นจุดเริ่มต้นที่พบบ่อยที่สุดสำหรับการโจมตีลักษณะนี้ องค์กรควรจัดทำกระบวนการติดตามช่องโหว่ของอุปกรณ์ Edge อย่างต่อเนื่องและมีกรอบเวลาแพตช์ที่ชัดเจน


2. จำกัดการใช้งานเครื่องมือบริหารจัดการระยะไกลผ่าน Allowlist

องค์กรควรกำหนดนโยบาย Allowlist สำหรับเครื่องมือบริหารจัดการระยะไกลที่ได้รับอนุญาตให้ใช้งานเท่านั้น และตรวจสอบเป็นระยะว่าไม่มีเครื่องมือที่ไม่ได้รับอนุญาตแอบติดตั้งอยู่ในระบบ เนื่องจากเครื่องมือลักษณะนี้ถูกออกแบบมาให้ดูเหมือนกิจกรรมปกติ จึงตรวจจับได้ยากด้วยวิธีการทั่วไป


3. เสริมการป้องกันฐานข้อมูล RADIUS และระบบยืนยันตัวตนของลูกค้า

เนื่องจากฐานข้อมูล RADIUS เป็นเป้าหมายที่มีมูลค่าสูงสำหรับผู้ให้บริการโทรคมนาคม องค์กรควรพิจารณาแยกฐานข้อมูลนี้ออกจากเครือข่ายส่วนอื่นด้วย Network Segmentation ที่เข้มงวด พร้อมเฝ้าระวังการเข้าถึงที่ผิดปกติแบบ Real-time


4. จัดทำแผนตอบสนองเหตุการณ์ที่ครอบคลุมการเก็บหลักฐานก่อนทำความสะอาดระบบ

องค์กรควรมีขั้นตอนที่ชัดเจนสำหรับการเก็บรักษาหลักฐานทางดิจิทัลก่อนดำเนินการ Remediation ทุกครั้ง เนื่องจากผู้โจมตีที่มีความซับซ้อนมักออกแบบเครื่องมือให้ลบร่องรอยของตนเองโดยอัตโนมัติ การรีบทำความสะอาดระบบโดยไม่เก็บหลักฐานก่อนอาจทำให้สูญเสียข้อมูลสำคัญสำหรับการสืบสวนในภายหลัง


วิเคราะห์ในมุมมองจาก TXEC


กรณี 3BB สะท้อนรูปแบบการโจมตีที่พบเห็นได้บ่อยขึ้นเรื่อยๆ ในกลุ่มผู้ให้บริการโทรคมนาคมและอินเทอร์เน็ต นั่นคือการใช้เครื่องมือบริหารจัดการระยะไกลที่ถูกกฎหมาย (Living-off-the-Land) อย่าง MeshCentral เป็นช่องทางฝังตัวแทนมัลแวร์แบบดั้งเดิม เทคนิคนี้มีประสิทธิภาพสูงในการหลบเลี่ยงการตรวจจับ เนื่องจากเครื่องมือดังกล่าวถูกใช้งานในองค์กรจำนวนมากอย่างถูกต้องตามกฎหมาย ทำให้การเชื่อมต่อของมันไม่ถูกมองว่าผิดปกติในสายตาของระบบตรวจจับทั่วไป


ประเด็นที่น่ากังวลยิ่งกว่าคือการที่ผู้โจมตีเลือกลบเครื่องมือและ Log อื่นทั้งหมด แต่จงใจเก็บ MeshCentral Agent ไว้ ซึ่งแสดงถึงความเข้าใจอย่างลึกซึ้งเกี่ยวกับการตอบสนองเหตุการณ์ขององค์กรเป้าหมาย และเป็นการวางแผนสำหรับการเข้าถึงระยะยาวโดยเฉพาะ องค์กรผู้ให้บริการโทรคมนาคมในประเทศไทยควรใช้กรณีนี้เป็นบทเรียนสำคัญ โดยเฉพาะอย่างยิ่งในประเด็นการป้องกันฐานข้อมูล RADIUS ซึ่งเป็นทรัพย์สินที่มีมูลค่าสูงและกระทบต่อผู้ใช้บริการปลายทางโดยตรงหากถูกขโมยไปจริง รู้ก่อน ตรวจพบเร็ว ลดความเสียหายได้มากกว่า


[ แหล่งอ้างอิง: The Hacker News, Hunt.io ]