
Analisa um vazamento na dark web de mais de 15.000 dispositivos Fortinet comprometidos via CVE-2022-40684, fornecendo IOCs, versões afetadas e um script Python para reproduzir a investigação.
Em 29 de janeiro de 2025, um usuário do fórum cybercriminoso Belsen_Group publicou uma mensagem afirmando deter 15.000 equipamentos Fortinet comprometidos, com arquivos de configuração e senhas de VPN. Ele oferece agora 1.000 alvos exclusivos à venda na dark web.
No entanto, nossa análise dos arquivos mostra que o Belsen_Group não é o responsável por essa comprometimento, mas que ele simplesmente reciclou um vazamento mais antigo, resultante da exploração da vulnerabilidade CVE-2022-40684, uma falha crítica que permite acesso de administrador não autenticado via HTTP/HTTPS.

15.474 equipamentos Fortinet comprometidos
9.088 arquivos de senhas VPN recuperados
6.386 arquivos ausentes (excluídos ou não capturados)
41,27% das configurações vazadas sem arquivo de senhas VPN
========== RESUMO ==========
Total de subdiretórios: 15.474
Total de arquivos 'config.conf': 15.474
Total de arquivos 'vpn-passwords.txt': 9.088
Total de endereços IP: 15.474
Total de endereços IP únicos: 15.469
Total de endereços de e-mail extraídos: 43.360 Total de endereços de e-mail únicos: 25.601
========== VERSÕES IMPACTADAS ==========
Versão 7.0.0: 1.376 dispositivos impactados
Versão 7.0.1: 1.882 dispositivos impactados
Versão 7.0.2: 1.252 dispositivos impactados
Versão 7.0.3: 1.181 dispositivos impactados
Versão 7.0.4: 320 dispositivos impactados
Versão 7.0.5: 2.395 dispositivos impactados
Versão 7.0.6: 2.245 dispositivos impactados
Versão 7.2.0: 2.593 dispositivos impactados
Versão 7.2.1: 2.209 dispositivos impactados
Versão 7.2.2: 1 dispositivo impactado
Versão desconhecida: 21 dispositivos impactados (arquivos corrompidos ou ausentes)
FortiOS 7.0.0 → 7.0.6
FortiOS 7.2.0 → 7.2.1
A Fortinet publicou uma correção em novembro de 2022 (FortiOS 7.0.7 e 7.2.2), o que significa que esses vazamentos provêm de um comprometimento ocorrido antes dessa data.
Nossas análises revelaram dois marcadores-chave de intrusão, confirmando uma exploração massiva da CVE-2022-40684:

Indicador confirmado pela Fortinet como sinal de exploração da CVE-2022-40684.
Permite acesso não autenticado aos sistemas FortiGate por meio de comandos administrativos ocultos.
Adição de uma conta de administrador falsa ("super_admin") usada para manter acesso permanente.
Esta conta está visível nos arquivos de configuração:

Esta conta foi massivamente usada nos exploits relacionados à CVE-2022-40684.

O que esse script faz?
Adiciona a assinatura "Belsen Group" à primeira linha dos arquivos passwords.txt.
Renomeia os arquivos passwords.txt para vpn-passwords.txt.
Por que esse script prova que o Belsen_Group não é o responsável pelo hack?
Nenhum roubo de dados → O script apenas modifica localmente os arquivos, não os exfiltra.
Adiciona uma assinatura visível "-=-= Belsen Group =-=-=" para fingir ser o responsável pelo comprometimento.
Isso significa que o Belsen_Group apenas recuperou e reutilizou um vazamento existente.
Este grupo, portanto, não tem nenhuma ligação com o comprometimento inicial, ele se limita a reciclar e revender acessos já comprometidos.
Você também encontrará uma tabela listando os IPs comprometidos, indicando:
Proteja suas infraestruturas! Faça uma auditoria imediata e aplique as correções necessárias.