Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
Belsen_Group-et-exploitation-de-la-CVE-2022-40684 — CVE-2022-40684를 통해 손상된 15,000개 이상의 Fortinet 장치에 대한 다크 웹 유출을 분석하고, IOC, 영향을 받는 버전 및 조사를 재현하는 Python 스크립트를 제공합니다. | Kitploit
도구/GitHubGitHub/yami0x777/belsen_group-et-exploitation-de-la-cve-2022-40684
Indicator of Compromise (IOC) ManagementVulnerability AnalysisForensicsNetwork SecurityThreat IntelligenceIncident Response
GitHubyami0x777/belsen_group-et-exploitation-de-la-cve-2022-40684

Belsen_Group-et-exploitation-de-la-CVE-2022-40684

CVE-2022-40684를 통해 손상된 15,000개 이상의 Fortinet 장치에 대한 다크 웹 유출을 분석하고, IOC, 영향을 받는 버전 및 조사를 재현하는 Python 스크립트를 제공합니다.

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
저장소 보기
31년 전아직 검토되지 않음

Belsen_Group 및 CVE-2022-40684 악용

배경

2025년 1월 29일, 사이버 범죄 포럼 Belsen_Group의 한 사용자가 구성 파일과 VPN 비밀번호를 포함한 15,000대의 Fortinet 장비를 보유하고 있다고 주장하는 게시물을 게시했습니다. 그는 이제 다크 웹에서 1,000개의 독점 타깃을 판매하겠다고 제안합니다.

그러나 당사는 파일 분석을 통해 Belsen_Group이 이번 침해의 주체가 아니라 HTTP/HTTPS를 통한 인증되지 않은 관리자 액세스를 허용하는 치명적인 취약점인 CVE-2022-40684 악용으로 인한 더 오래된 유출을 단순히 재활용했음을 보여줍니다.

대체 텍스트 대체 텍스트

CVE-2022-40684를 통한 이전 침해 증거

유출에서 추출된 데이터:

  • 침해된 Fortinet 장비 15,474대

  • 회수된 VPN 비밀번호 파일 9,088개

  • 누락된 파일 6,386개 (삭제되거나 캡처되지 않음)

  • VPN 비밀번호 파일이 없는 유출 구성 41.27%

상세 정보

========== 요약 ==========

총 하위 디렉터리: 15 474
총 'config.conf' 파일: 15 474
총 'vpn-passwords.txt' 파일: 9 088

총 IP 주소: 15 474
총 고유 IP 주소: 15 469

추출된 총 이메일 주소: 43360 고유 이메일 주소: 25601

========== 영향을 받는 버전 ==========

버전 7.0.0: 1 376대의 장비 영향
버전 7.0.1: 1 882대의 장비 영향
버전 7.0.2: 1 252대의 장비 영향
버전 7.0.3: 1 181대의 장비 영향
버전 7.0.4: 320대의 장비 영향
버전 7.0.5: 2 395대의 장비 영향
버전 7.0.6: 2 245대의 장비 영향
버전 7.2.0: 2 593대의 장비 영향
버전 7.2.1: 2 209대의 장비 영향
버전 7.2.2: 1대의 장비 영향

알 수 없는 버전: 21대의 장비 영향 (손상되거나 누락된 파일)

취약한 Fortinet 버전:

  • FortiOS 7.0.0 → 7.0.6

  • FortiOS 7.2.0 → 7.2.1

Fortinet은 2022년 11월에 패치(FortiOS 7.0.7 및 7.2.2)를 발표했으며, 이는 이러한 유출이 해당 날짜 이전에 발생한 침해로부터 비롯되었음을 의미합니다.

탐지된 침해 지표(IOC)

당사 분석은 CVE-2022-40684의 대규모 악용을 확인하는 두 가지 주요 침입 마커를 밝혀냈습니다:

  • user=Local_Process_Access (15,453건 발생) 대체 텍스트

Fortinet이 CVE-2022-40684 악용의 징후로 확인한 지표입니다.

숨겨진 관리 명령을 통해 FortiGate 시스템에 대한 인증되지 않은 액세스를 허용합니다.

  • fortigate-tech-support (9,335건 발생)

영구 액세스를 유지하는 데 사용되는 가짜 관리자 계정("super_admin")을 추가합니다.

이 계정은 구성 파일에서 확인할 수 있습니다: 대체 텍스트

이 계정은 CVE-2022-40684와 관련된 익스플로잇에서 대규모로 사용되었습니다.

회수된 파일에서 루트에 I.py라는 의심스러운 Python 스크립트가 발견되었습니다.

대체 텍스트

이 스크립트는 무엇을 하나요?

passwords.txt 파일의 첫 번째 줄에 "Belsen Group" 서명을 추가합니다.

passwords.txt 파일의 이름을 vpn-passwords.txt로 변경합니다.

왜 이 스크립트가 Belsen_Group이 해킹의 주체가 아님을 증명하나요?

데이터 도난 없음 → 이 스크립트는 파일을 로컬에서 수정만 할 뿐 외부로 유출하지 않습니다.

침해의 주체인 것처럼 위장하기 위해 눈에 띄는 서명 "-=-= Belsen Group -=-="을 추가합니다.

이는 Belsen_Group이 기존 유출을 회수하여 재사용했을 뿐임을 의미합니다.

따라서 이 그룹은 초기 침해와 아무런 관련이 없으며, 이미 침해된 액세스를 재활용하고 재판매할 뿐입니다.

분석에 사용된 스크립트는 이 저장소에서 확인할 수 있으며, 연구를 재현하거나 개선할 수 있습니다.

또한 침해된 IP를 나열하는 표를 확인할 수 있으며, 다음을 나타냅니다:

  • 침해된 계정 수
  • 영향받은 FortiOS 버전
  • 탐지된 IOC의 존재 여부

인프라를 보호하세요! 즉시 감사를 수행하고 필요한 패치를 적용하십시오.

출처

  • https://www.cve.org/CVERecord?id=CVE-2022-40684
  • https://www.fortiguard.com/psirt/FG-IR-22-377
도구 다운로드