3BB, Tayland'ın en büyük geniş bant sağlayıcılarından biri, siber saldırıya uğradı. Saldırgan, şirketin iç ağında, yönetim aracı olan MeshCentral'ı kullanarak uzaktan kontrol sağladı. Tehdit istihbarat firması Hunt.io, saldırının izlerini sürerek, saldırganın bıraktığı açık bir sunucuyu inceledi ve burada saldırganın kullandığı araçlar ile kontrol altına aldığı makinelerin listesini buldu.
Saldırının Tespit Edilmesi
Hunt.io, 3BB'nin iç ağındaki bir bilgisayardan çalıştırılan araçları içeren sunucuyu 3 Haziran 2026'da tespit etti. Saldırgan, bir iç sunucuya tam yönetici erişimi (root) elde ettiğini gösteren dosyalar bıraktı. MeshCentral, genellikle BT ekipleri tarafından uzaktan bilgisayar yönetimi için kullanılan bir araçtır ve saldırgan bu aracı gizli bir arka kapı olarak yapılandırdı.
MeshCentral'ın Kötüye Kullanımı
Saldırgan, MeshCentral'ı kullanarak erişimini sürdürdü. Araç, saldırganın kontrol sunucusuna bağlanacak şekilde ayarlandı. Saldırganın kontrolü altındaki makineler arasında, root ayrıcalıklarıyla çalışan birkaç cihazın bulunduğu tespit edildi. Ayrıca, saldırganın logları silmek ve diğer araçlarını kaldırmak için bir temizleme betiği yazdığı belirlendi. Ancak, MeshCentral ajanı bırakılarak erişimin devam etmesi sağlandı.
Genişleyen Erişim ve Hedefler
Saldırgan, 3BB ağında erişimini genişletmeye çalıştı. Yeniden elde edilen betikler, 55'ten fazla iç bilgisayara parolalar denemek için kullanıldı. Ayrıca, 3BB'nin iç satış portalına erişim sağlandı ve ele geçirilen makinelerde saklanan parolalar, veritabanı girişleri ve SSH anahtarları araştırıldı. Saldırgan, web shell'ler yerleştirme ve yedek erişim yolları oluşturma girişimlerinde bulundu.
VPN Sertifikası ve İkinci Hedef
Ayrıca, saldırganın hedeflerinden biri olarak 3BB'nin kendi sistemlerinden geçerli bir VPN sertifikası bulduğu ve Jasmine ağına ait aktif oturumların bulunduğu bir sunucu daha tespit edildi. Jasmine, 3BB'nin bir zamanlar parçası olduğu bir şirket ve hala altyapıyı paylaşıyor. Ancak, Jasmine'in de saldırıya uğrayıp uğramadığı kesin olarak doğrulanmadı.
Öneriler ve Önlemler
Hunt.io, benzer durumlarla karşılaşan kuruluşlar için bazı önlemler önerdi. Bunlar arasında, FortiGate SSL-VPN cihazlarının CVE-2024-21762 açığını kapatmak, tanımadığınız MeshCentral ajanlarını kontrol etmek ve maruz kalmış olabilecek kimlik bilgilerini değiştirmek yer alıyor. Ayrıca, saldırganın bıraktığı izleri temizlemeden önce logların korunması gerektiği vurgulandı.
Sonuç olarak, 3BB'nin yaşadığı bu olay, uzaktan yönetim yazılımlarının kötüye kullanımının artışını gözler önüne seriyor ve kuruluşların bu tür saldırılara karşı daha dikkatli olmaları gerektiğini gösteriyor.





Yorumlar 0
Yorum kurallarıHenüz yorum yok. İlk yorumu siz yapın.