Pesquisadores da Hunt.io identificaram uma invasão à 3BB, marca de consumo da provedora tailandesa Triple T Broadband, a partir da exploração de uma falha crítica no componente SSL-VPN do FortiGate. A vulnerabilidade, identificada como CVE-2024-21762, recebeu pontuação CVSS 9.8.
A descoberta veio de um servidor de preparação que os próprios atacantes deixaram exposto, capturado em 3 de junho de 2026, com a operação ainda em andamento. Os pesquisadores alertam que as evidências descrevem a intrusão como estava no início de junho, sem confirmação sobre o acesso atual.
A falha é uma escrita fora dos limites de memória. Antes do ataque, os invasores testaram travamentos controlados e requisições HTTP malformadas para confirmar que o alvo estava vulnerável, e depois usaram heap spraying com uma cadeia de return-oriented programming para abrir um shell reverso.
Já dentro da rede, elevaram privilégios em servidores Linux e coletaram chaves SSH, senhas de banco de dados e strings de comunidade SNMP. Cinquenta e cinco computadores internos foram alvo de tentativas de adivinhação de senha por SSH.
O objetivo principal aparece nos scripts preparados para copiar os bancos de dados RADIUS da empresa, que armazenam as credenciais de acesso dos clientes de banda larga.
Para manter o acesso, os invasores instalaram o MeshCentral como backdoor persistente e fizeram reconhecimento interno voltado a um portal em CodeIgniter. Os scripts de limpeza apagavam rastros da intrusão, mas preservavam deliberadamente o MeshCentral.
Estão afetadas as versões 7.2.0 a 7.2.6, 7.0.0 a 7.0.13 e 6.4.0 a 6.4.14 do FortiOS, entre outras. A orientação é atualizar para uma versão corrigida ou desabilitar o SSL-VPN por completo, já que desligar apenas o modo web não basta. Também é recomendado procurar agentes MeshCentral inesperados e rotacionar certificados de VPN, credenciais e chaves SSH.



