🔥 この記事の詳細
2026-09-15 更新
B
今週中

タイの大手ブロードバンドプロバイダーである3BBのネットワーク内で、攻撃者がMeshCentralをバックドアとして利用し、内部サーバーのルート権限を奪取してい…

脆弱性🌐 英語ソース📰 2記事🌐 1 country
🇺🇸 US (2)
📅 2026-09-15📰 hackernews
📌 一言でいうと
タイの大手ブロードバンドプロバイダーである3BBのネットワーク内で、攻撃者がMeshCentralをバックドアとして利用し、内部サーバーのルート権限を奪取していたことが判明しました。Hunt.ioの調査により、攻撃者がインターネット上に公開していた管理サーバーから、制御下のマシンリストやツールが発見されました。攻撃者は正当な管理ツールを悪用してリモート制御を維持し、加入者の資格情報の窃取を目的としていたと考えられます。
🔍該当判定
  • リモート管理ツール「MeshCentral」を自社で導入・利用している
  • 社内サーバーやPCに「MeshCentral」の管理用エージェントがインストールされている
  • タイのブロードバンドプロバイダー「3BB」の回線・サービスを利用している
上記いずれにも該当しない → 静観でOK
該当時の対応
1. MeshCentralなどのリモート管理ツールの利用状況を監査し、未承認のインストールがないか確認すること。2. 外部から到達可能な管理サーバーや不審なドメイン(ayuthayatech[.]com等)への通信を遮断すること。3. 内部サーバーの特権アカウントのログを監視し、不審なルート権限の昇格がないか確認すること。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】MeshCentralを悪用したバックドア設置事例について

お疲れさまです。タイのISPにおける侵害事例に関する情報共有です。

■ 概要
攻撃者が正当なリモート管理ツールである「MeshCentral」をバックドアとして悪用し、内部サーバーのルート権限を奪取して維持していた事例が報告されました。攻撃者は自前のC2サーバー(www.ayuthayatech[.]com)を用いて制御を行っていました。

■ 影響範囲
- MeshCentralを導入している環境、または未承認の管理ツールがインストール可能なサーバー

■ 対応手順
1. ネットワーク内でMeshCentralのエージェントが不審な外部ドメインへ通信していないか確認してください。
2. サーバーへの未承認のソフトウェアインストールを検知する仕組みを強化してください。
3. 特権アカウント(root等)の利用ログをレビューし、不審な操作がないか確認してください。

■ 参考情報
- Hunt.io Threat Intelligence Report

対応優先度: 中
対応期限: 随時
Subject: [Info] Backdoor Installation via MeshCentral in ISP Breach

Hi team,

We are sharing details regarding a recent breach at a Thai ISP (3BB) where the attacker used MeshCentral as a persistence mechanism.

■ Overview
An attacker deployed MeshCentral, a legitimate remote management tool, as a hidden backdoor to maintain root access to internal servers. The agents reported back to a control server at www.ayuthayatech[.]com.

■ Scope
- Environments utilizing MeshCentral or servers where unauthorized management tools can be installed.

■ Action Items
1. Audit network traffic for MeshCentral agents communicating with unauthorized external domains.
2. Enhance detection for unauthorized software installations on critical internal servers.
3. Review root/administrative access logs for anomalous activity.

■ Reference
- Hunt.io Threat Intelligence Report

Priority: Medium
Deadline: Ongoing