Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/yami0x777/belsen_group-et-exploitation-de-la-cve-2022-40684
Gestión de Indicadores de Compromiso (IOC)Análisis de VulnerabilidadesAnálisis ForenseSeguridad de RedesInteligencia de AmenazasRespuesta a Incidentes
GitHubyami0x777/belsen_group-et-exploitation-de-la-cve-2022-40684

Belsen_Group-et-exploitation-de-la-CVE-2022-40684

Analiza una filtración de la web oscura de más de 15,000 dispositivos Fortinet comprometidos mediante CVE-2022-40684, proporcionando IOCs, versiones afectadas y un script de Python para reproducir la investigación.

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Ver Repositorio
3hace 1 añoAún no revisado
Compartir

Belsen_Group y explotación de la CVE-2022-40684

Contexto

El 29 de enero de 2025, un usuario del foro cibercriminal Belsen_Group publicó un mensaje afirmando poseer 15,000 equipos Fortinet comprometidos, con archivos de configuración y contraseñas de VPN. Ahora ofrece 1,000 objetivos exclusivos a la venta en la dark web.

Sin embargo, nuestro análisis de los archivos muestra que Belsen_Group no es el origen de esta compromisión, sino que simplemente recicló una filtración más antigua, resultante de la explotación de la vulnerabilidad CVE-2022-40684, una falla crítica que permite acceso administrador no autenticado a través de HTTP/HTTPS.

Texto alternativo Texto alternativo

Pruebas de una compromisión anterior mediante la CVE-2022-40684

Datos extraídos de la filtración:

  • 15,474 equipos Fortinet comprometidos
  • 9,088 archivos de contraseñas VPN recuperados
  • 6,386 archivos ausentes (eliminados o no capturados)
  • 41.27% de las configuraciones filtradas sin archivo de contraseñas VPN

Información detallada

========== RESUMEN ==========

Total de subdirectorios : 15 474
Total de archivos 'config.conf' : 15 474
Total de archivos 'vpn-passwords.txt' : 9 088

Total de direcciones IP : 15 474
Total de direcciones IP únicas : 15 469

Total de direcciones de correo electrónico extraídas : 43360 Total de direcciones de correo electrónico únicas : 25601

========== VERSIONES AFECTADAS ==========

Versión 7.0.0 : 1 376 dispositivos afectados
Versión 7.0.1 : 1 882 dispositivos afectados
Versión 7.0.2 : 1 252 dispositivos afectados
Versión 7.0.3 : 1 181 dispositivos afectados
Versión 7.0.4 : 320 dispositivos afectados
Versión 7.0.5 : 2 395 dispositivos afectados
Versión 7.0.6 : 2 245 dispositivos afectados
Versión 7.2.0 : 2 593 dispositivos afectados
Versión 7.2.1 : 2 209 dispositivos afectados
Versión 7.2.2 : 1 dispositivo afectado

Versión desconocida : 21 dispositivos afectados (archivos corruptos o faltantes)

Versiones de Fortinet vulnerables:

  • FortiOS 7.0.0 → 7.0.6
  • FortiOS 7.2.0 → 7.2.1

Fortinet publicó un parche en noviembre de 2022 (FortiOS 7.0.7 y 7.2.2), lo que significa que estas filtraciones provienen de una compromisión que tuvo lugar antes de esa fecha.

Indicadores de compromiso (IOCs) detectados

Nuestros análisis revelaron dos marcadores clave de intrusión, confirmando una explotación masiva de CVE-2022-40684:

  • user=Local_Process_Access (15,453 ocurrencias) Texto alternativo

Indicador confirmado por Fortinet como señal de explotación de CVE-2022-40684. Permite acceso no autenticado a sistemas FortiGate mediante comandos administrativos ocultos.

  • fortigate-tech-support (9,335 ocurrencias)

Adición de una cuenta de administrador falsa ("super_admin") utilizada para mantener acceso permanente. Esta cuenta es visible en los archivos de configuración: Texto alternativo

Esta cuenta ha sido utilizada masivamente en los exploits relacionados con CVE-2022-40684.

En los archivos recuperados, se descubrió un script Python sospechoso en la raíz, llamado I.py.

Texto alternativo

¿Qué hace este script?

Agrega la firma "Belsen Group" a la primera línea de los archivos passwords.txt. Renombra los archivos passwords.txt a vpn-passwords.txt.

¿Por qué este script prueba que Belsen_Group no es el origen del hack?

Sin robo de datos → El script solo modifica localmente los archivos, no los exfiltra. Agrega una firma visible "-=-= Belsen Group -=-=" para pretender ser el origen de la compromisión.

Esto significa que Belsen_Group solo ha recuperado y reutilizado una filtración existente. Por lo tanto, este grupo no tiene ningún vínculo con la compromisión inicial, se limita a reciclar y revender accesos ya comprometidos.

El script utilizado para el análisis está disponible en este repositorio, para que pueda reproducir nuestras investigaciones o mejorarlo.

También encontrará una tabla que enumera las IPs comprometidas, indicando:

  • El número de cuentas comprometidas
  • La versión de FortiOS afectada
  • La presencia o no de los IOCs detectados

¡Proteja sus infraestructuras! Realice una auditoría inmediata y aplique los parches necesarios.

Fuentes

  • https://www.cve.org/CVERecord?id=CVE-2022-40684
  • https://www.fortiguard.com/psirt/FG-IR-22-377
Descargar herramienta