Direct naar de inhoud
Beveiligingsnieuws

Focus keyphrase: Fortinet hack bij 3BB uitgelegd

Fortinet hack 3BB

Een Thaise internetprovider 3BB is het doelwit geworden van een gerichte aanval waarbij Fortinet- en F5-systemen werden misbruikt. Volgens rapportages van Hunt.io werd de inbraak ontdekt nadat de aanvallers hun “gereedschapskist” achterlieten op een open directory op infrastructuur in Thailand.

In deze analyse lees je hoe de Fortinet hack 3BB van eerste toegang naar aanhoudende controle liep: van slimme vingerafdrukken van een FortiGate SSL-VPN tot remote code execution (RCE), het verhogen van privileges, het verkennen van interne systemen en het verbergen van sporen.

Waarom de aanval opviel: een open directory met aanvalsmiddelen

De onderzoekers zagen een map met in totaal 298 bestanden verdeeld over 30 submappen. De inhoud bestond uit verschillende typen scripts en tools, waaronder exploitatiecode, brute-force en privilege-escalatiehulpmiddelen, en scripts voor het verzamelen van credentials.

Verder troffen ze materialen voor discovery en een lijst van gecompromitteerde machines aan. Opvallend is dat de bestanden waren gecategoriseerd op werking (bijvoorbeeld “Exploit”, “Victim”, “Config” en “History”), wat wijst op een actieve staging- of voorbereidingsomgeving.

Volgens Hunt.io was deze toolkit specifiek gemaakt voor 3BB (Triple T Broadband) en voor een eerdere eigenaar, Jasmine. Dat duidt op doelgericht maatwerk, niet op willekeurige scanning.

Stap 1: eerste toegang via FortiGate SSL-VPN

De aanval begon met het zorgvuldig “vingerafdrukken” van een FortiGate SSL-VPN endpoint. In plaats van direct te exploiteren, gebruikten de aanvallers meerdere shell scripts om de omgeving te beoordelen.

Die scripts hadden onder andere als taak om de firmwareversie te achterhalen, te controleren of bepaalde kwetsbaarheden aanwezig waren en vervolgens passende exploitatiecode in te zetten. Op basis van deze informatie gingen ze gericht te werk.

De onderzoekers noemen dat de actor onder meer controleerde op kwetsbaarheden zoals CVE-2018-13379, CVE-2022-42475, CVE-2023-27997 en CVE-2024-21762. Nadat de firmwareversie was bevestigd, werd een exploit ingezet die gericht was op CVE-2024-21762 om remote code execution (RCE) te bereiken.

Stap 2: parallelle verkenning van F5 BIG-IP en een interne portal

Na de eerste toegang voerden de aanvallers ook een verkenningsronde uit tegen een F5 BIG-IP-systeem. Ze probeerden meerdere kwetsbaarheden, waaronder CVE-2021-22986, CVE-2022-1388 en CVE-2023-46747.

Daarnaast richtten ze zich op een interne sales agent portal die achter de load balancer draaide. Door zowel de externe entry points als interne webportalen te onderzoeken, bouwden ze een beeld van het aanvalsvlak en de mogelijke routes voor verdere uitbreiding.

Stap 3: privileges verhogen op Linux-systemen

Met toegang tot systemen probeerden de aanvallers vervolgens root-privileges te bemachtigen. Hunt.io rapporteert dat ze daarvoor gebruikmaakten van bekende exploittechnieken, waaronder PwnKit en Dirty COW, plus een eigen SUID-backdoor installer.

Het resultaat: de actor kon niet alleen binnenkomen, maar ook controle krijgen over hogere niveaus in het besturingssysteem. Dat is een cruciale stap, omdat het laterale beweging en het uitrollen van extra tooling veel eenvoudiger maakt.

Stap 4: aanhoudende controle met MeshCentral

Een belangrijk onderdeel van de operatie was het opzetten van permanente toegang. Na succesvolle compromittering richtten de aanvallers een mechanisme in voor remote administratie met MeshCentral als command-and-control (C&C) platform.

Daarmee kon de actor systemen blijven beheren, updates en taken blijven uitvoeren, en laterale stappen aansturen. Voor defenders is dit type persistente backdoor precies het punt waarop incident response snel moet starten, omdat “aanhoudende” toegang detectie en herstel ingewikkelder maakt.

Stap 5: laterale beweging en credential harvesting

Daarna volgden activiteiten gericht op het vergroten van de impact. De aanvallers gebruikten scripts voor host discovery en remote toegang, en ze verzamelden credentials uit meerdere bronnen.

Volgens de rapportage probeerden ze onder meer SSH-sleutels, PHP-configuraties, database-credentials, SNMP community strings en RADIUS authenticatiegegevens te bemachtigen. Ook werden pogingen gedaan tot wachtwoordloze MySQL-authenticatie tegen interne databases.

Daarnaast hadden ze scripts die bedoeld waren om gevoelige bestanden te lezen, PHP web shells te deployen, SSH-sleutels te injecteren en databaseprivileges aan te passen. Dat levert meerdere ingangen op voor persistentie en laterale beweging binnen de omgeving.

Wil je weten waarom losse detectiechecks soms te kort schieten in ketens van aanvallen? Dan past ook deze uitleg over attack chains testen: waarom losse checks niet werken goed bij dit soort operaties.

Stap 6: sporen wissen én persistente toegang behouden

De laatste fase draaide om het verbergen van de inbraak. Hunt.io beschrijft dat de actor scripts uitvoerde om artefacten van exploitatie en backdoor deployment te verwijderen, inclusief web shells, MeshCentral-deploymentscripts en systeemlogs.

Wat extra relevant is: de schoonmaak ging niet ten koste van de toegang. De afsluitende stap bestond uit controles om te bevestigen dat de persistentiemechanismen bleven werken. Daarbij werd gekeken of verborgen SUID-binaries nog aanwezig waren en of de MeshCentral-service nog draaide.

Met andere woorden: de actor mikte op stealth terwijl remote toegang gegarandeerd bleef. Dit is precies het soort gedrag dat je in incident response wilt kunnen herkennen: “cleanup” samen met “blijft draaien”.

Wat je hiervan kunt leren (concreet voor verdedigers)

De Fortinet hack 3BB laat zien hoe belangrijk het is om niet alleen naar één kwetsbaarheid te kijken, maar naar het volledige proces van voorbereiding, exploitatie en langdurige controle. Op basis van de gerapporteerde aanpak zijn dit enkele praktische aandachtspunten.

  • Pak externe entry points aan: controleer FortiGate SSL-VPN blootstelling en zorg dat patches en firmware-updates up-to-date zijn.
  • Let op firmware- en kwetsbaarheidsvalidatie: als aanvallers eerst vingerafdrukken doen, zie je vaak afwijkende request-patronen voordat de echte exploit volgt.
  • Onderken privilege-escalatie: monitor ongebruikelijke SUID-wijzigingen, verdacht gebruik van bekende escalatiepaden en nieuwe root-capabilities.
  • Detecteer persistent remote management: MeshCentral als C&C/controlelaag vraagt om gerichte controles op componenten, processen en netwerkpatronen.
  • Ga verder dan logs alleen: omdat er ook werd opgeschoond, moet je ook letten op blijvende sporen zoals configuratiewijzigingen, nieuw aangemaakte services en achtergebleven binaries.

Als je wilt verdiepen in het thema “waarom AI of geautomatiseerde systemen in een aanvalsketen niet op zichzelf staan”, kan ook dit artikel over AI agenten beveiligen: balans tussen controle en waarde helpen om het bredere beeld van governance en operationele veiligheid scherper te krijgen. (Hoewel de casus hier technisch is, gaat het in beide gevallen om controle, ketens en impact.)

Conclusie

De aanval op 3BB toont een complete, doelgerichte intrusie: eerst werd de Fortinet SSL-VPN omgeving zorgvuldig geïdentificeerd, daarna werd RCE ingezet via een bekende kwetsbaarheid, vervolgens volgde privilege-escalatie op Linux. Daarna kwam het echte “aanhouden” tot stand via MeshCentral voor remote controle, met laterale beweging en credential harvesting als versneller.

Tot slot probeerden de aanvallers sporen te verwijderen, maar ze borgden wel dat hun toegang bleef. Dat maakt deze casus relevant voor veel organisaties: wie slechts één detectie of één patchpunt afvinkt, kan de rest van de aanvalsketen missen.

Bron: https://www.securityweek.com/thai-broadband-provider-hacked-via-fortinet-vulnerability/