Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Belsen_Group-et-exploitation-de-la-CVE-2022-40684 — Analisa um vazamento na dark web de mais de 15.000 dispositivos Fortinet comprometidos via CVE-2022-40684, fornecendo IOCs, versões afetadas e um script Python para reproduzir a investigação. | Kitploit
Ferramentas/GitHubGitHub/yami0x777/belsen_group-et-exploitation-de-la-cve-2022-40684
Gerenciamento de Indicadores de Comprometimento (IOC)Análise de VulnerabilidadesAnálise ForenseSegurança de RedeInteligência de AmeaçasResposta a Incidentes
GitHubyami0x777/belsen_group-et-exploitation-de-la-cve-2022-40684

Belsen_Group-et-exploitation-de-la-CVE-2022-40684

Analisa um vazamento na dark web de mais de 15.000 dispositivos Fortinet comprometidos via CVE-2022-40684, fornecendo IOCs, versões afetadas e um script Python para reproduzir a investigação.

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Ver Repositório
3há 1 anoAinda não revisado
Compartilhar

Belsen_Group e exploração da CVE-2022-40684

Contexto

Em 29 de janeiro de 2025, um usuário do fórum cybercriminoso Belsen_Group publicou uma mensagem afirmando deter 15.000 equipamentos Fortinet comprometidos, com arquivos de configuração e senhas de VPN. Ele oferece agora 1.000 alvos exclusivos à venda na dark web.

No entanto, nossa análise dos arquivos mostra que o Belsen_Group não é o responsável por essa comprometimento, mas que ele simplesmente reciclou um vazamento mais antigo, resultante da exploração da vulnerabilidade CVE-2022-40684, uma falha crítica que permite acesso de administrador não autenticado via HTTP/HTTPS.

Texto alternativo Texto alternativo

Provas de um comprometimento anterior via CVE-2022-40684

Dados extraídos do vazamento:

  • 15.474 equipamentos Fortinet comprometidos

  • 9.088 arquivos de senhas VPN recuperados

  • 6.386 arquivos ausentes (excluídos ou não capturados)

  • 41,27% das configurações vazadas sem arquivo de senhas VPN

Informações detalhadas

========== RESUMO ==========

Total de subdiretórios: 15.474
Total de arquivos 'config.conf': 15.474
Total de arquivos 'vpn-passwords.txt': 9.088

Total de endereços IP: 15.474
Total de endereços IP únicos: 15.469

Total de endereços de e-mail extraídos: 43.360 Total de endereços de e-mail únicos: 25.601

========== VERSÕES IMPACTADAS ==========

Versão 7.0.0: 1.376 dispositivos impactados
Versão 7.0.1: 1.882 dispositivos impactados
Versão 7.0.2: 1.252 dispositivos impactados
Versão 7.0.3: 1.181 dispositivos impactados
Versão 7.0.4: 320 dispositivos impactados
Versão 7.0.5: 2.395 dispositivos impactados
Versão 7.0.6: 2.245 dispositivos impactados
Versão 7.2.0: 2.593 dispositivos impactados
Versão 7.2.1: 2.209 dispositivos impactados
Versão 7.2.2: 1 dispositivo impactado

Versão desconhecida: 21 dispositivos impactados (arquivos corrompidos ou ausentes)

Versões Fortinet vulneráveis:

  • FortiOS 7.0.0 → 7.0.6

  • FortiOS 7.2.0 → 7.2.1

A Fortinet publicou uma correção em novembro de 2022 (FortiOS 7.0.7 e 7.2.2), o que significa que esses vazamentos provêm de um comprometimento ocorrido antes dessa data.

Indicadores de comprometimento (IOCs) detectados

Nossas análises revelaram dois marcadores-chave de intrusão, confirmando uma exploração massiva da CVE-2022-40684:

  • user=Local_Process_Access (15.453 ocorrências) Texto alternativo

Indicador confirmado pela Fortinet como sinal de exploração da CVE-2022-40684.

Permite acesso não autenticado aos sistemas FortiGate por meio de comandos administrativos ocultos.

  • fortigate-tech-support (9.335 ocorrências)

Adição de uma conta de administrador falsa ("super_admin") usada para manter acesso permanente.

Esta conta está visível nos arquivos de configuração: Texto alternativo

Esta conta foi massivamente usada nos exploits relacionados à CVE-2022-40684.

Nos arquivos recuperados, um script Python suspeito foi descoberto na raiz, chamado I.py.

Texto alternativo

O que esse script faz?

Adiciona a assinatura "Belsen Group" à primeira linha dos arquivos passwords.txt.

Renomeia os arquivos passwords.txt para vpn-passwords.txt.

Por que esse script prova que o Belsen_Group não é o responsável pelo hack?

Nenhum roubo de dados → O script apenas modifica localmente os arquivos, não os exfiltra.

Adiciona uma assinatura visível "-=-= Belsen Group =-=-=" para fingir ser o responsável pelo comprometimento.

Isso significa que o Belsen_Group apenas recuperou e reutilizou um vazamento existente.

Este grupo, portanto, não tem nenhuma ligação com o comprometimento inicial, ele se limita a reciclar e revender acessos já comprometidos.

O script usado para a análise está disponível neste repositório, para que você possa reproduzir nossas pesquisas ou melhorá-lo.

Você também encontrará uma tabela listando os IPs comprometidos, indicando:

  • O número de contas comprometidas
  • A versão do FortiOS impactada
  • A presença ou não dos IOCs detectados

Proteja suas infraestruturas! Faça uma auditoria imediata e aplique as correções necessárias.

Fontes

  • https://www.cve.org/CVERecord?id=CVE-2022-40684
  • https://www.fortiguard.com/psirt/FG-IR-22-377
Baixar ferramenta