
CVE-2022-40684를 통해 손상된 15,000개 이상의 Fortinet 장치에 대한 다크 웹 유출을 분석하고, IOC, 영향을 받는 버전 및 조사를 재현하는 Python 스크립트를 제공합니다.
2025년 1월 29일, 사이버 범죄 포럼 Belsen_Group의 한 사용자가 구성 파일과 VPN 비밀번호를 포함한 15,000대의 Fortinet 장비를 보유하고 있다고 주장하는 게시물을 게시했습니다. 그는 이제 다크 웹에서 1,000개의 독점 타깃을 판매하겠다고 제안합니다.
그러나 당사는 파일 분석을 통해 Belsen_Group이 이번 침해의 주체가 아니라 HTTP/HTTPS를 통한 인증되지 않은 관리자 액세스를 허용하는 치명적인 취약점인 CVE-2022-40684 악용으로 인한 더 오래된 유출을 단순히 재활용했음을 보여줍니다.

침해된 Fortinet 장비 15,474대
회수된 VPN 비밀번호 파일 9,088개
누락된 파일 6,386개 (삭제되거나 캡처되지 않음)
VPN 비밀번호 파일이 없는 유출 구성 41.27%
========== 요약 ==========
총 하위 디렉터리: 15 474
총 'config.conf' 파일: 15 474
총 'vpn-passwords.txt' 파일: 9 088
총 IP 주소: 15 474
총 고유 IP 주소: 15 469
추출된 총 이메일 주소: 43360 고유 이메일 주소: 25601
========== 영향을 받는 버전 ==========
버전 7.0.0: 1 376대의 장비 영향
버전 7.0.1: 1 882대의 장비 영향
버전 7.0.2: 1 252대의 장비 영향
버전 7.0.3: 1 181대의 장비 영향
버전 7.0.4: 320대의 장비 영향
버전 7.0.5: 2 395대의 장비 영향
버전 7.0.6: 2 245대의 장비 영향
버전 7.2.0: 2 593대의 장비 영향
버전 7.2.1: 2 209대의 장비 영향
버전 7.2.2: 1대의 장비 영향
알 수 없는 버전: 21대의 장비 영향 (손상되거나 누락된 파일)
FortiOS 7.0.0 → 7.0.6
FortiOS 7.2.0 → 7.2.1
Fortinet은 2022년 11월에 패치(FortiOS 7.0.7 및 7.2.2)를 발표했으며, 이는 이러한 유출이 해당 날짜 이전에 발생한 침해로부터 비롯되었음을 의미합니다.
당사 분석은 CVE-2022-40684의 대규모 악용을 확인하는 두 가지 주요 침입 마커를 밝혀냈습니다:

Fortinet이 CVE-2022-40684 악용의 징후로 확인한 지표입니다.
숨겨진 관리 명령을 통해 FortiGate 시스템에 대한 인증되지 않은 액세스를 허용합니다.
영구 액세스를 유지하는 데 사용되는 가짜 관리자 계정("super_admin")을 추가합니다.
이 계정은 구성 파일에서 확인할 수 있습니다:

이 계정은 CVE-2022-40684와 관련된 익스플로잇에서 대규모로 사용되었습니다.

이 스크립트는 무엇을 하나요?
passwords.txt 파일의 첫 번째 줄에 "Belsen Group" 서명을 추가합니다.
passwords.txt 파일의 이름을 vpn-passwords.txt로 변경합니다.
왜 이 스크립트가 Belsen_Group이 해킹의 주체가 아님을 증명하나요?
데이터 도난 없음 → 이 스크립트는 파일을 로컬에서 수정만 할 뿐 외부로 유출하지 않습니다.
침해의 주체인 것처럼 위장하기 위해 눈에 띄는 서명 "-=-= Belsen Group -=-="을 추가합니다.
이는 Belsen_Group이 기존 유출을 회수하여 재사용했을 뿐임을 의미합니다.
따라서 이 그룹은 초기 침해와 아무런 관련이 없으며, 이미 침해된 액세스를 재활용하고 재판매할 뿐입니다.
또한 침해된 IP를 나열하는 표를 확인할 수 있으며, 다음을 나타냅니다:
인프라를 보호하세요! 즉시 감사를 수행하고 필요한 패치를 적용하십시오.