Siber Güvenlik

3BB'de MeshCentral Arka Kapısı ile Saldırı Gerçekleşti

3BB, Tayland'ın önde gelen geniş bant sağlayıcılarından biri, MeshCentral arka kapısı ile saldırıya uğradı.

3BB siber saldırı ve MeshCentral arka kapısı ile ilgili görsel
3BB siber saldırı ve MeshCentral arka kapısı ile ilgili görsel · Görsel: The Hacker News

3BB, Tayland'ın en büyük geniş bant sağlayıcılarından biri, siber saldırıya uğradı. Saldırgan, şirketin iç ağında, yönetim aracı olan MeshCentral'ı kullanarak uzaktan kontrol sağladı. Tehdit istihbarat firması Hunt.io, saldırının izlerini sürerek, saldırganın bıraktığı açık bir sunucuyu inceledi ve burada saldırganın kullandığı araçlar ile kontrol altına aldığı makinelerin listesini buldu.

Saldırının Tespit Edilmesi

Hunt.io, 3BB'nin iç ağındaki bir bilgisayardan çalıştırılan araçları içeren sunucuyu 3 Haziran 2026'da tespit etti. Saldırgan, bir iç sunucuya tam yönetici erişimi (root) elde ettiğini gösteren dosyalar bıraktı. MeshCentral, genellikle BT ekipleri tarafından uzaktan bilgisayar yönetimi için kullanılan bir araçtır ve saldırgan bu aracı gizli bir arka kapı olarak yapılandırdı.

MeshCentral'ın Kötüye Kullanımı

Saldırgan, MeshCentral'ı kullanarak erişimini sürdürdü. Araç, saldırganın kontrol sunucusuna bağlanacak şekilde ayarlandı. Saldırganın kontrolü altındaki makineler arasında, root ayrıcalıklarıyla çalışan birkaç cihazın bulunduğu tespit edildi. Ayrıca, saldırganın logları silmek ve diğer araçlarını kaldırmak için bir temizleme betiği yazdığı belirlendi. Ancak, MeshCentral ajanı bırakılarak erişimin devam etmesi sağlandı.

Genişleyen Erişim ve Hedefler

Saldırgan, 3BB ağında erişimini genişletmeye çalıştı. Yeniden elde edilen betikler, 55'ten fazla iç bilgisayara parolalar denemek için kullanıldı. Ayrıca, 3BB'nin iç satış portalına erişim sağlandı ve ele geçirilen makinelerde saklanan parolalar, veritabanı girişleri ve SSH anahtarları araştırıldı. Saldırgan, web shell'ler yerleştirme ve yedek erişim yolları oluşturma girişimlerinde bulundu.

VPN Sertifikası ve İkinci Hedef

Ayrıca, saldırganın hedeflerinden biri olarak 3BB'nin kendi sistemlerinden geçerli bir VPN sertifikası bulduğu ve Jasmine ağına ait aktif oturumların bulunduğu bir sunucu daha tespit edildi. Jasmine, 3BB'nin bir zamanlar parçası olduğu bir şirket ve hala altyapıyı paylaşıyor. Ancak, Jasmine'in de saldırıya uğrayıp uğramadığı kesin olarak doğrulanmadı.

Öneriler ve Önlemler

Hunt.io, benzer durumlarla karşılaşan kuruluşlar için bazı önlemler önerdi. Bunlar arasında, FortiGate SSL-VPN cihazlarının CVE-2024-21762 açığını kapatmak, tanımadığınız MeshCentral ajanlarını kontrol etmek ve maruz kalmış olabilecek kimlik bilgilerini değiştirmek yer alıyor. Ayrıca, saldırganın bıraktığı izleri temizlemeden önce logların korunması gerektiği vurgulandı.

Sonuç olarak, 3BB'nin yaşadığı bu olay, uzaktan yönetim yazılımlarının kötüye kullanımının artışını gözler önüne seriyor ve kuruluşların bu tür saldırılara karşı daha dikkatli olmaları gerektiğini gösteriyor.

Sık Sorulan Sorular

3BB'deki saldırının nedeni neydi?

Saldırganın 3BB'nin iç ağına erişim sağlamak için MeshCentral arka kapısını kullandığı belirlendi.

Saldırıdan sonra 3BB ne gibi önlemler aldı?

3BB, saldırının ardından ilgili firmaları bilgilendirerek güvenlik önlemlerini gözden geçirdi.

KaynakBu haber, The Hacker News tarafından yayımlanan haber esas alınarak TeknolojiOG editörleri tarafından Türkçe olarak yeniden yazılmıştır.
Kaynağı gör

Yorumlar 0

Yorum kuralları

Henüz yorum yok. İlk yorumu siz yapın.

Siber Güvenlik kategorisinden

Tümü