
Analizza una fuga di dati dal dark web di oltre 15.000 dispositivi Fortinet compromessi tramite CVE-2022-40684, fornendo IOC, versioni interessate e uno script Python per riprodurre l'indagine.
Il 29 gennaio 2025, un utente del forum cybercriminale Belsen_Group ha pubblicato un messaggio affermando di possedere 15.000 dispositivi Fortinet compromessi, con file di configurazione e password VPN. Ora propone in vendita 1.000 target esclusivi sul dark web.
Tuttavia, la nostra analisi dei file mostra che Belsen_Group non è responsabile di questa compromissione, ma ha semplicemente riciclato una fuga più vecchia, risultante dallo sfruttamento della vulnerabilità CVE-2022-40684, una falla critica che consente accesso amministrativo non autenticato tramite HTTP/HTTPS.

15.474 dispositivi Fortinet compromessi
9.088 file di password VPN recuperati
6.386 file assenti (cancellati o non catturati)
41,27% delle configurazioni fuoriuscite senza file di password VPN
========== RIEPILOGO ==========
Totale sottodirectory: 15.474
Totale file 'config.conf': 15.474
Totale file 'vpn-passwords.txt': 9.088
Totale indirizzi IP: 15.474
Totale indirizzi IP univoci: 15.469
Totale indirizzi email estratti: 43360
Totale indirizzi email univoci: 25601
========== VERSIONI COINVOLTE ==========
Versione 7.0.0: 1.376 dispositivi coinvolti
Versione 7.0.1: 1.882 dispositivi coinvolti
Versione 7.0.2: 1.252 dispositivi coinvolti
Versione 7.0.3: 1.181 dispositivi coinvolti
Versione 7.0.4: 320 dispositivi coinvolti
Versione 7.0.5: 2.395 dispositivi coinvolti
Versione 7.0.6: 2.245 dispositivi coinvolti
Versione 7.2.0: 2.593 dispositivi coinvolti
Versione 7.2.1: 2.209 dispositivi coinvolti
Versione 7.2.2: 1 dispositivo coinvolto
Versione sconosciuta: 21 dispositivi coinvolti (file corrotti o mancanti)
FortiOS 7.0.0 → 7.0.6
FortiOS 7.2.0 → 7.2.1
Fortinet ha pubblicato una patch a novembre 2022 (FortiOS 7.0.7 e 7.2.2), il che significa che queste fughe provengono da una compromissione avvenuta prima di quella data.
Le nostre analisi hanno rivelato due marcatori chiave di intrusione, confermando uno sfruttamento massivo di CVE-2022-40684:

Indicatore confermato da Fortinet come segno di sfruttamento di CVE-2022-40684.
Consente accesso non autenticato ai sistemi FortiGate tramite comandi amministrativi nascosti.
Aggiunta di un falso account amministratore ("super_admin") utilizzato per mantenere un accesso permanente.
Questo account è visibile nei file di configurazione:

Questo account è stato massicciamente utilizzato negli exploit legati a CVE-2022-40684.

Cosa fa questo script?
Aggiunge la firma "Belsen Group" alla prima riga dei file passwords.txt.
Rinomina i file passwords.txt in vpn-passwords.txt.
Perché questo script dimostra che Belsen_Group non è all'origine dell'hack?
Nessun furto di dati → Lo script modifica solo localmente i file, non li esfiltra.
Aggiunge una firma visibile "-=-= Belsen Group -=-=" per fingere di essere responsabile della compromissione.
Ciò significa che Belsen_Group ha solo recuperato e riutilizzato una fuga esistente.
Questo gruppo quindi non ha alcun legame con la compromissione iniziale, si limita a riciclare e rivendere accessi già compromessi.
Troverai anche una tabella con gli IP compromessi, che indica:
Proteggi le tue infrastrutture! Fai un audit immediato e applica le patch necessarie.