
يحلل تسريبًا من الويب المظلم لأكثر من 15,000 جهاز Fortinet تم اختراقها عبر CVE-2022-40684، ويوفر مؤشرات الاختراق، والإصدارات المتأثرة، ونص Python لإعادة إنتاج التحقيق.
في 29 يناير 2025، نشر مستخدم في منتدى Belsen_Group للجرائم الإلكترونية رسالة زعم فيها امتلاكه 15,000 جهاز Fortinet مخترق، مع ملفات إعدادات وكلمات مرور VPN. وهو يعرض الآن 1,000 هدف حصري للبيع على الدارك ويب.
غير أن تحليلنا للملفات يُظهر أن Belsen_Group ليس مصدر هذا الاختراق، بل إنه أعاد تدوير تسريب أقدم، ناتج عن استغلال ثغرة CVE-2022-40684، وهي ثغرة حرجة تتيح وصولاً إدارياً غير مصادق عليه عبر HTTP/HTTPS.

15,474 جهاز Fortinet مخترق
9,088 ملف كلمات مرور VPN تم استرجاعها
6,386 ملف مفقود (محذوف أو لم يتم التقاطه)
41.27% من الإعدادات المسرّبة بدون ملف كلمات مرور VPN
========== الملخص ==========
إجمالي المجلدات الفرعية: 15 474
إجمالي ملفات 'config.conf': 15 474
إجمالي ملفات 'vpn-passwords.txt': 9 088
إجمالي عناوين IP: 15 474
إجمالي عناوين IP الفريدة: 15 469
إجمالي عناوين البريد الإلكتروني المستخرجة: 43360 إجمالي عناوين البريد الإلكتروني الفريدة: 25601
========== الإصدارات المتأثرة ==========
الإصدار 7.0.0: 1 376 جهازاً متأثراً
الإصدار 7.0.1: 1 882 جهازاً متأثراً
الإصدار 7.0.2: 1 252 جهازاً متأثراً
الإصدار 7.0.3: 1 181 جهازاً متأثراً
الإصدار 7.0.4: 320 جهازاً متأثراً
الإصدار 7.0.5: 2 395 جهازاً متأثراً
الإصدار 7.0.6: 2 245 جهازاً متأثراً
الإصدار 7.2.0: 2 593 جهازاً متأثراً
الإصدار 7.2.1: 2 209 أجهزة متأثرة
الإصدار 7.2.2: جهاز واحد متأثر
إصدار غير معروف: 21 جهازاً متأثراً (ملفات تالفة أو مفقودة)
FortiOS 7.0.0 ← 7.0.6
FortiOS 7.2.0 ← 7.2.1
كانت Fortinet قد نشرت تصحيحاً في نوفمبر 2022 (FortiOS 7.0.7 و7.2.2)، مما يعني أن هذه التسريبات ناتجة عن اختراق وقع قبل هذا التاريخ.
كشفت تحليلاتنا عن مؤشري اقتحام رئيسيين، يؤكدان استغلالاً واسع النطاق لثغرة CVE-2022-40684:

مؤشر أكدته Fortinet كعلامة على استغلال CVE-2022-40684.
يتيح وصولاً غير مصادق عليه لأنظمة FortiGate عبر أوامر إدارية مخفية.
إضافة حساب إداري مزيف ("super_admin") يُستخدم للحفاظ على وصول دائم.
هذا الحساب ظاهر في ملفات الإعدادات:

هذا الحساب استُخدم بكثافة في عمليات الاستغلال المرتبطة بـ CVE-2022-40684.

ماذا يفعل هذا السكربت؟
يضيف توقيع "Belsen Group" إلى السطر الأول من ملفات passwords.txt.
يعيد تسمية ملفات passwords.txt إلى vpn-passwords.txt.
لماذا يُثبت هذا السكربت أن Belsen_Group ليس مصدر الاختراق؟
لا يوجد أي سرقة بيانات ← السكربت يعدّل الملفات محلياً فقط، ولا يقوم بإخراجها.
يضيف توقيعاً مرئياً "-=-= Belsen Group -=-=" بهدف الادعاء بأنه مصدر الاختراق.
هذا يعني أن Belsen_Group فقط استعاد وأعاد استخدام تسريب قائم.
وبالتالي لا علاقة لهذا المجموعة بالاختراق الأصلي، بل يكتفي بإعادة تدوير وإعادة بيع وصولات مخترقة سابقاً.
ستجدون فيه أيضاً جدولاً يسرد عناوين IP المخترقة، موضحاً:
احموا بنيتكم التحتية! قوموا بتدقيق فوري وطبقوا التصحيحات اللازمة.