Nhà mạng băng thông rộng Thái Lan bị tấn công qua lỗ hổng Fortinet
Tin tặc đã khai thác hàng loạt lỗ hổng trong sản phẩm Fortinet và F5 để xâm nhập hệ thống của nhà cung cấp băng thông rộng 3BB (Thái Lan). Vụ việc bị phát hiện sau khi nhóm tấn công để lộ kho vũ khí xâm nhập trong một thư mục mở, bao gồm 298 tệp tin phục vụ do thám, khai thác và duy trì quyền truy cập trái phép.

Nhà mạng băng thông rộng Thái Lan bị tấn công qua lỗ hổng Fortinet
Một nhóm tin tặc đã nhắm vào hàng loạt lỗ hổng trong các sản phẩm của Fortinet và F5 để xâm nhập hệ thống của nhà cung cấp băng thông rộng 3BB (Thái Lan). Vụ việc chỉ bị phát hiện sau khi chính nhóm tấn công để lộ kho vũ khí xâm nhập trong một thư mục mở được lưu trữ trên hạ tầng đặt tại Thái Lan.
Minh họa an ninh mạng và kết nối Internet
Theo báo cáo từ công ty an ninh mạng Hunt.io, thư mục bị lộ chứa 298 tệp tin nằm trong 30 thư mục con, bao gồm nhiều kịch bản khai thác lỗ hổng, công cụ dò mật khẩu (brute-force), công cụ leo thang đặc quyền, kịch bản thu thập thông tin xác thực, danh sách các máy bị xâm phạm và một tác nhân MeshCentral được cấu hình như một cửa hậu (backdoor) thường trú.
"Các tệp tin được gắn thẻ theo nhiều nhóm chức năng như Exploit, Victim, Config và History, phù hợp với một môi trường trung chuyển đang hoạt động tích cực", Hunt.io nhận định.
Kẻ tấn công nhắm mục tiêu vào ai?
Theo Hunt.io, các công cụ này được chế tạo riêng để tấn công 3BB (Triple T Broadband) — một trong những nhà cung cấp dịch vụ băng thông rộng cố định lớn nhất Thái Lan với hàng triệu người dùng — cùng với Jasmine, công ty từng sở hữu Triple T Broadband.
Điểm đáng chú ý là đối tượng tấn công đã chuẩn bị kịch bản riêng cho từng mục tiêu cụ thể, cho thấy đây không phải là một chiến dịch tấn công cơ hội mà là hoạt động có chủ đích, được chuẩn bị kỹ lưỡng.
Con đường xâm nhập ban đầu
Quyền truy cập ban đầu đạt được thông qua quá trình dò dấu vân tay (fingerprinting) cẩn thận một điểm cuối FortiGate SSL-VPN. Nhóm tấn công sử dụng tám kịch bản shell được thiết kế để xác định phiên bản firmware của thiết bị, thăm dò các lỗ hổng và triển khai khai thác.
Các lỗ hổng bị nhắm tới bao gồm:
- CVE-2018-13379 — lỗi đọc tệp tùy ý trong cổng SSL-VPN
- CVE-2022-42475 — lỗi tràn bộ đệm heap trong FortiOS SSL-VPN
- CVE-2023-27997 — lỗi tràn bộ đệm trong FortiOS/FortiProxy SSL-VPN
- CVE-2024-21762 — lỗi ghi ngoài bộ nhớ cho phép thực thi mã từ xa
Sau khi xác nhận phiên bản firmware, kẻ tấn công triển khai khai thác nhắm vào CVE-2024-21762 để đạt được khả năng thực thi mã từ xa (RCE).
Song song đó, nhóm này cũng thực hiện hoạt động trinh sát nhắm vào phiên bản F5 BIG-IP của nạn nhân, thăm dò các lỗ hổng CVE-2021-22986, CVE-2022-1388 và CVE-2023-46747, đồng thời nhắm vào cổng thông tin đại lý bán hàng nội bộ của 3BB vốn chạy phía sau bộ cân bằng tải.
Leo thang đặc quyền và duy trì hiện diện
Sau khi có quyền truy cập ban đầu, tin tặc tìm cách giành quyền root trên nhiều hệ thống Linux bằng cách khai thác PwnKit và Dirty COW, kèm theo một trình cài đặt cửa hậu SUID chuyên dụng.
"Sau khi xâm phạm máy chủ thành công, đối tượng tấn công thiết lập quyền truy cập từ xa thường trú bằng MeshCentral như một nền tảng chỉ huy và điều khiển (C&C) phục vụ quản trị từ xa", Hunt.io cho biết.
Minh họa tấn công mạng và xâm nhập hệ thống
Tiếp theo, kẻ tấn công sử dụng nhiều kịch bản khác nhau để khám phá máy chủ, truy cập từ xa và thu thập thông tin xác thực nhằm di chuyển ngang (lateral movement) trong môi trường nội bộ của 3BB.
Chúng cố gắng trích xuất:
- Khóa SSH
- Cấu hình PHP
- Thông tin xác thực cơ sở dữ liệu
- Chuỗi cộng đồng SNMP
- Dữ liệu xác thực Radius
- Thực hiện xác thực MySQL không cần mật khẩu đối với các cơ sở dữ liệu nội bộ
Ngoài ra, nhóm tấn công còn dùng hai kịch bản "để đọc các tệp tin nhạy cảm, triển khai web shell PHP, chèn khóa SSH và sửa đổi đặc quyền cơ sở dữ liệu, qua đó tạo ra nhiều cơ chế duy trì hiện diện và di chuyển ngang trong toàn bộ môi trường", theo Hunt.io.
Xóa dấu vết nhưng vẫn giữ cửa sau
Bước cuối cùng, kẻ tấn công chạy một kịch bản được thiết kế để xóa các dấu vết liên quan đến việc khai thác lỗ hổng và triển khai cửa hậu, cùng với các web shell PHP, kịch bản triển khai MeshCentral và nhật ký hệ thống.
"Kịch bản kết thúc bằng việc xác minh rằng các cơ chế duy trì hiện diện vẫn hoạt động, bao gồm kiểm tra tệp nhị phân SUID ẩn và xác nhận dịch vụ MeshCentral vẫn đang chạy. Điều này cho thấy quá trình dọn dẹp nhằm che giấu sự xâm nhập nhưng vẫn đảm bảo quyền truy cập từ xa liên tục vào các hệ thống bị xâm phạm", Hunt.io kết luận.
Biểu trưng SecurityWeek
Bài học cho doanh nghiệp và nhà mạng tại Việt Nam
Vụ việc 3BB là lời cảnh báo đáng chú ý đối với các nhà mạng và doanh nghiệp hạ tầng tại Việt Nam, đặc biệt khi các thiết bị VPN gateway như FortiGate, F5 BIG-IP từ lâu đã là mục tiêu ưa thích của các nhóm tấn công có tổ chức.
Một số khuyến nghị thực tiễn:
- Cập nhật firmware ngay lập tức cho mọi thiết bị VPN và cân bằng tải, đặc biệt với các lỗ hổng đã được khai thác trong thực tế như CVE-2024-21762.
- Không phơi bày trực tiếp giao diện quản trị SSL-VPN ra Internet nếu không thực sự cần thiết; áp dụng xác thực đa yếu tố (MFA).
- Giám sát và ghi log tập trung, đồng thời kiểm tra định kỳ các tiến trình lạ, tệp SUID bất thường và kết nối ra ngoài đáng ngờ.
- Kiểm tra ngay xem hệ thống có dấu hiệu nhiễm MeshCentral, web shell PHP hoặc các công cụ leo thang đặc quyền hay không.
- Phân tách mạng nội bộ để hạn chế khả năng di chuyển ngang nếu kẻ tấn công chiếm được một máy chủ.
Việc kẻ tấn công đủ kiên nhẫn để để lại một kho vũ khí có tổ chức bài bản cho thấy các cuộc tấn công có chủ đích vào hạ tầng viễn thông ngày càng tinh vi — và công tác phòng thủ cũng cần được nâng lên tương xứng.
Nguồn: SecurityWeek
Bài viết liên quan

Công nghệ
Sovereign: Kiến trúc nền tảng suy luận GPU hợp nhất với bộ nhớ fractal và định tuyến đa tạp
15 tháng 9, 2026

Cloud & DevOps
CenterPoint Energy xác nhận bị xâm nhập, dữ liệu khách hàng bị đánh cắp
15 tháng 9, 2026

AI & ML
Ai đang quản trị AI của bạn? Khung tin cậy cho các tác nhân và mô hình trong doanh nghiệp
15 tháng 9, 2026