Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
Belsen_Group-et-exploitation-de-la-CVE-2022-40684 — CVE-2022-40684を介して侵害された15,000以上のFortinetデバイスのダークウェブリークを分析し、IOC、影響を受けるバージョン、調査を再現するPythonスクリプトを提供します。 | Kitploit
ツール/GitHubGitHub/yami0x777/belsen_group-et-exploitation-de-la-cve-2022-40684
侵害指標 (IOC) 管理脆弱性分析フォレンジックネットワークセキュリティ脅威インテリジェンスインシデントレスポンス
GitHubyami0x777/belsen_group-et-exploitation-de-la-cve-2022-40684

Belsen_Group-et-exploitation-de-la-CVE-2022-40684

CVE-2022-40684を介して侵害された15,000以上のFortinetデバイスのダークウェブリークを分析し、IOC、影響を受けるバージョン、調査を再現するPythonスクリプトを提供します。

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
リポジトリを見る
31年前未レビュー

Belsen_Group と CVE-2022-40684 の悪用

背景

2025年1月29日、サイバー犯罪フォーラムBelsen_Groupのユーザーが、設定ファイルやVPNパスワードを含む15,000台のFortinet機器を侵害したと主張するメッセージを投稿しました。現在、ダークウェブで1,000の独占的なターゲットを販売しています。

しかし、ファイルの分析によると、Belsen_Groupがこの侵害の原因ではなく、HTTP/HTTPSを介した認証なしの管理者アクセスを可能にする重大な脆弱性CVE-2022-40684の悪用による以前の漏洩を単に再利用したことが示されています。

代替テキスト 代替テキスト

CVE-2022-40684による過去の侵害の証拠

漏洩から抽出されたデータ:

  • 15,474台のFortinet機器が侵害
  • 9,088個のVPNパスワードファイルを回収
  • 6,386ファイルが欠落(削除または未取得)
  • 漏洩した設定の41.27%にVPNパスワードファイルなし

詳細情報

========== 要約 ==========

サブディレクトリの総数: 15 474
'config.conf'ファイルの総数: 15 474
'vpn-passwords.txt'ファイルの総数: 9 088

IPアドレスの総数: 15 474
ユニークIPアドレスの総数: 15 469

抽出されたメールアドレスの総数: 43360 ユニークなメールアドレスの総数: 25601

========== 影響を受けたバージョン ==========

バージョン7.0.0: 1 376台の機器が影響
バージョン7.0.1: 1 882台の機器が影響
バージョン7.0.2: 1 252台の機器が影響
バージョン7.0.3: 1 181台の機器が影響
バージョン7.0.4: 320台の機器が影響
バージョン7.0.5: 2 395台の機器が影響
バージョン7.0.6: 2 245台の機器が影響
バージョン7.2.0: 2 593台の機器が影響
バージョン7.2.1: 2 209台の機器が影響
バージョン7.2.2: 1台の機器が影響

不明なバージョン: 21台の機器が影響 (破損または欠落したファイル)

脆弱なFortinetバージョン:

  • FortiOS 7.0.0 → 7.0.6

  • FortiOS 7.2.0 → 7.2.1

Fortinetは2022年11月に修正プログラムを公開しました(FortiOS 7.0.7および7.2.2)。つまり、これらの漏洩はその日付より前に行われた侵害によるものです。

検出された侵害指標(IOC)

分析により、CVE-2022-40684の大規模な悪用を確認する2つの主要な侵入マーカーが明らかになりました:

  • user=Local_Process_Access (15,453 件) 代替テキスト

FortinetによってCVE-2022-40684の悪用の兆候として確認された指標。

隠された管理コマンドを介してFortiGateシステムへの認証なしのアクセスを許可。

  • fortigate-tech-support (9,335 件)

永続的なアクセスを維持するために使用される偽の管理者アカウント("super_admin")の追加。

このアカウントは設定ファイルに表示されます: 代替テキスト

このアカウントはCVE-2022-40684に関連するエクスプロイトで大量に使用されました。

回収されたファイルの中で、ルートにI.pyという不審なPythonスクリプトが発見されました。

代替テキスト

このスクリプトは何をするのか?

  • passwords.txtファイルの最初の行に「Belsen Group」という署名を追加する。
  • passwords.txtファイルをvpn-passwords.txtにリネームする。

なぜこのスクリプトはBelsen_Groupがハッキングの原因ではないことを証明するのか?

  • データの窃取なし → スクリプトはファイルをローカルで変更するだけで、外部に流出させない。
  • 侵害の原因であると主張するために、目に見える署名「-=-= Belsen Group =-=-=」を追加する。

これは、Belsen_Groupが既存の漏洩を回収して再利用したに過ぎないことを意味します。

したがって、このグループは最初の侵害とは一切関係なく、既に侵害されたアクセスをリサイクルして転売しているに過ぎません。

分析に使用したスクリプトはこのリポジトリで公開されていますので、調査を再現したり改善したりすることができます。

また、侵害されたIPをリスト化した表もあり、以下を示しています:

  • 侵害されたアカウント数
  • 影響を受けたFortiOSのバージョン
  • 検出されたIOCの有無

インフラを保護しましょう!直ちに監査を実施し、必要な修正を適用してください。

出典

  • https://www.cve.org/CVERecord?id=CVE-2022-40684
  • https://www.fortiguard.com/psirt/FG-IR-22-377
ツールをダウンロード