
CVE-2022-40684 के माध्यम से समझौता किए गए 15,000+ Fortinet उपकरणों के डार्क वेब लीक का विश्लेषण करता है, IOCs, प्रभावित संस्करण और जांच को पुन: पेश करने के लिए एक Python स्क्रिप्ट प्रदान करता है।
29 जनवरी 2025 को, साइबर अपराधी फोरम Belsen_Group के एक उपयोगकर्ता ने एक संदेश प्रकाशित किया जिसमें दावा किया गया कि उसके पास 15,000 समझौता किए गए Fortinet उपकरण हैं, जिनमें कॉन्फ़िगरेशन फ़ाइलें और VPN पासवर्ड शामिल हैं। वह अब डार्क वेब पर 1,000 विशेष लक्ष्य बेचने की पेशकश कर रहा है।
हालांकि, फ़ाइलों के हमारे विश्लेषण से पता चलता है कि Belsen_Group इस समझौते का मूल स्रोत नहीं है, बल्कि उसने केवल एक पुराने लीक को पुनर्चक्रित किया है, जो CVE-2022-40684 भेद्यता के शोषण का परिणाम है, एक महत्वपूर्ण खामी जो HTTP/HTTPS के माध्यम से अप्रमाणित व्यवस्थापक पहुँच की अनुमति देती है।

========== सारांश ==========
कुल उपनिर्देशिकाएँ: 15 474
कुल 'config.conf' फ़ाइलें: 15 474
कुल 'vpn-passwords.txt' फ़ाइलें: 9 088
कुल IP पते: 15 474
कुल अद्वितीय IP पते: 15 469
कुल निकाले गए ईमेल पते: 43360 कुल अद्वितीय ईमेल पते: 25601
========== प्रभावित संस्करण ==========
संस्करण 7.0.0: 1 376 प्रभावित उपकरण
संस्करण 7.0.1: 1 882 प्रभावित उपकरण
संस्करण 7.0.2: 1 252 प्रभावित उपकरण
संस्करण 7.0.3: 1 181 प्रभावित उपकरण
संस्करण 7.0.4: 320 प्रभावित उपकरण
संस्करण 7.0.5: 2 395 प्रभावित उपकरण
संस्करण 7.0.6: 2 245 प्रभावित उपकरण
संस्करण 7.2.0: 2 593 प्रभावित उपकरण
संस्करण 7.2.1: 2 209 प्रभावित उपकरण
संस्करण 7.2.2: 1 प्रभावित उपकरण
अज्ञात संस्करण: 21 प्रभावित उपकरण (दूषित या लापता फ़ाइलें)
Fortinet ने नवंबर 2022 में एक पैच जारी किया था (FortiOS 7.0.7 और 7.2.2), जिसका अर्थ है कि ये लीक इस तारीख से पहले हुए समझौते से आए हैं।
हमारे विश्लेषणों ने दो प्रमुख घुसपैठ मार्करों का खुलासा किया है, जो CVE-2022-40684 के बड़े पैमाने पर शोषण की पुष्टि करते हैं:

Fortinet द्वारा CVE-2022-40684 के शोषण के संकेत के रूप में पुष्टि किया गया संकेतक। छिपे हुए प्रशासनिक आदेशों के माध्यम से FortiGate सिस्टम तक अप्रमाणित पहुंच की अनुमति देता है।
एक नकली व्यवस्थापक खाता ("super_admin") जोड़ा गया जिसका उपयोग स्थायी पहुंच बनाए रखने के लिए किया गया। यह खाता कॉन्फ़िगरेशन फ़ाइलों में दिखाई देता है:

यह खाता CVE-2022-40684 से संबंधित शोषणों में बड़े पैमाने पर उपयोग किया गया था।

यह स्क्रिप्ट क्या करती है?
passwords.txt फ़ाइलों की पहली पंक्ति में "Belsen Group" हस्ताक्षर जोड़ता है।
passwords.txt फ़ाइलों का नाम बदलकर vpn-passwords.txt करता है।
यह स्क्रिप्ट क्यों साबित करती है कि Belsen_Group हैक का मूल स्रोत नहीं है?
कोई डेटा चोरी नहीं → स्क्रिप्ट केवल फ़ाइलों को स्थानीय रूप से संशोधित करती है, उन्हें बाहर नहीं निकालती।
समझौते का मूल होने का दावा करने के लिए एक दृश्य हस्ताक्षर "-=-= Belsen Group -=-=" जोड़ता है।
इसका मतलब है कि Belsen_Group ने केवल एक मौजूदा लीक को पुनर्प्राप्त और पुन: उपयोग किया।
इसलिए इस समूह का प्रारंभिक समझौते से कोई संबंध नहीं है, यह केवल पहले से समझौता किए गए एक्सेस को पुनर्चक्रित और पुन: बेचता है।
आपको इसमें समझौता किए गए IPs की सूची वाली एक तालिका भी मिलेगी, जो दर्शाती है:
अपने इंफ्रास्ट्रक्चर की रक्षा करें! तुरंत ऑडिट करें और आवश्यक पैच लागू करें।