找回密码
立即注册
搜索
热搜: Java Python Linux Go
发回帖 发新帖
Claude、GPT 海外模型 API 接入云原生前端项目实战教程50G互联网架构师面试指南
大模型全栈开发课程企业级DevOps全栈实践零基础产品经理就业课程

4602

积分

0

好友

590

主题
发表于 昨天 20:13 | 查看: 7| 回复: 0

近日,威胁情报机构 Hunt.io 曝光一起高危入侵事件:泰国大型宽带运营商 3BB 遭到针对性网络攻击。攻击者没有投放传统木马,而是滥用合法远程运维工具植入隐形后门,成功拿下内网服务器 Root 最高权限,随后横向渗透多台内网设备,核心目标直指海量用户上网凭证。

01 事件概况:活跃攻击被实时捕获

2026 年 6 月 3 日,Hunt.io 研究人员监测到这起仍在进行的攻击活动。攻击者一台对外开放的控制服务器暴露了全部入侵证据,设备上留存着全套攻击工具与受控设备清单。溯源证实,所有攻击操作均源自 3BB 内网,黑客已对多台核心服务器取得完全管控权限。

02 核心攻击手法:合法工具变身隐形后门

这次攻击最值得警惕的地方,在于正规工具的滥用。黑客并没有投递常见病毒木马,而是利用企业通用的免费运维工具 MeshCentral 搭建持久化后门。

这类工具本身用于合规远程运维,流量行为贴近日常办公,很容易绕过安全审计与防火墙。黑客将其恶意配置后,把 3BB 内网设备统一纳入专属管控组 TH-3BB,对接自建管控域名 www.ayuthayatech[.]com,实现长效远程控制。

同时,黑客部署了专门的清理脚本,自动清除系统日志、销毁攻击工具,只保留 MeshCentral 驻留程序,实现无痕持久控权。

03 内网横向渗透,全方位搜刮敏感数据

在内网站稳脚跟后,黑客随即展开多维度横向渗透,扩大攻击范围:

  • 通过 SSH 密码喷洒,暴力破解内网超过 55 台终端设备;
  • 扫描探测 3BB 内部销售门户 agent.3bb.co[.]th,挖掘业务漏洞;
  • 在沦陷设备中批量盗取数据库账号、SSH 密钥等核心凭证;
  • 植入 WebShell 网页后门与备用 SSH 密钥,预留多重入侵通道。

04 攻击核心目标:瞄准用户上网认证数据

经查,黑客的核心诉求是窃取用户隐私数据,专门编写脚本靶向攻击 3BB 的 RADIUS 认证数据库。该数据库存储全部宽带用户的上网账号与密码,属于核心敏感数据。目前仅证实数据库遭精准靶向入侵,尚未确认数据泄露。

此外,黑客服务器上还留存 3BB 的有效 VPN 证书及 Jasmine 网络登录会话。由于 Jasmine 与 3BB 共享基础设施,意味着攻击者同时对两大网络体系发起渗透试探,持续安全风险不容忽视。

05 行业安全警示

这起事件反映出当前主流攻击趋势:合法运维工具滥用已经成为内网渗透的主要手段。依托正规工具的天然信任属性,攻击行为极易隐匿,检测难度大幅提升。关键基础设施企业需要严格管控运维工具权限、监测异常远程连接,防止工具被恶意利用,筑牢内网安全防线。

资讯来源:Hunt.io




上一篇:AI把看门狗优先级调最高?这种调试思路我蚌埠住了
下一篇:DartNative 嘲讽 React Native 的 Nitro:跨端框架性能对比火药味正浓
您需要登录后才可以回帖 登录 | 立即注册

手机版|小黑屋|网站地图|云栈社区 ( 苏ICP备2022046150号-2 )

GMT+8, 2026-9-19 00:42 , Processed in 1.385826 second(s), 41 queries , Gzip On.

Powered by Discuz! X3.5

© 2025-2026 云栈社区.

快速回复 返回顶部 返回列表