Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Belsen_Group-et-exploitation-de-la-CVE-2022-40684 — Анализирует утечку в даркнете данных 15 000+ устройств Fortinet, скомпрометированных через CVE-2022-40684, предоставляя IOC, затронутые версии и скрипт Python для воспроизведения исследования. | Kitploit
Инструменты/GitHubGitHub/yami0x777/belsen_group-et-exploitation-de-la-cve-2022-40684
Управление индикаторами компрометации (IOC)Анализ уязвимостейФорензикаСетевая безопасностьРазведка угрозРеагирование на Инциденты
GitHubyami0x777/belsen_group-et-exploitation-de-la-cve-2022-40684

Belsen_Group-et-exploitation-de-la-CVE-2022-40684

Анализирует утечку в даркнете данных 15 000+ устройств Fortinet, скомпрометированных через CVE-2022-40684, предоставляя IOC, затронутые версии и скрипт Python для воспроизведения исследования.

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Репозиторий
31 год назадЕщё не проверено
Поделиться

Belsen_Group и эксплуатация CVE-2022-40684

Контекст

29 января 2025 года пользователь киберпреступного форума Belsen_Group опубликовал сообщение, утверждая, что располагает 15 000 скомпрометированных устройств Fortinet, включая файлы конфигурации и пароли VPN. Теперь он предлагает 1000 эксклюзивных целей для продажи в даркнете.

Однако наш анализ файлов показывает, что Belsen_Group не является источником этой компрометации, а просто переработал более старую утечку, возникшую в результате эксплуатации уязвимости CVE-2022-40684 — критической бреши, позволяющей получить неаутентифицированный доступ администратора через HTTP/HTTPS.

Изображение Изображение

Доказательства более ранней компрометации через CVE-2022-40684

Данные, извлечённые из утечки:

  • 15 474 скомпрометированных устройств Fortinet

  • 9 088 восстановленных файлов паролей VPN

  • 6 386 отсутствующих файлов (удалены или не захвачены)

  • 41.27% утёкших конфигураций без файла паролей VPN

Подробная информация

========== СВОДКА ==========

Всего подкаталогов: 15 474
Всего файлов 'config.conf': 15 474
Всего файлов 'vpn-passwords.txt': 9 088

Всего IP-адресов: 15 474
Всего уникальных IP-адресов: 15 469

Всего извлечённых адресов электронной почты: 43360 Всего уникальных адресов электронной почты: 25601

========== ЗАТРОНУТЫЕ ВЕРСИИ ==========

Версия 7.0.0: 1 376 затронутых устройств
Версия 7.0.1: 1 882 затронутых устройств
Версия 7.0.2: 1 252 затронутых устройства
Версия 7.0.3: 1 181 затронутое устройство
Версия 7.0.4: 320 затронутых устройств
Версия 7.0.5: 2 395 затронутых устройств
Версия 7.0.6: 2 245 затронутых устройств
Версия 7.2.0: 2 593 затронутых устройства
Версия 7.2.1: 2 209 затронутых устройств
Версия 7.2.2: 1 затронутое устройство

Неизвестная версия: 21 затронутых устройств (повреждённые или отсутствующие файлы)

Уязвимые версии Fortinet:

  • FortiOS 7.0.0 → 7.0.6

  • FortiOS 7.2.0 → 7.2.1

Fortinet выпустила исправление в ноябре 2022 года (FortiOS 7.0.7 и 7.2.2), что означает, что эти утечки произошли в результате компрометации, имевшей место до этой даты.

Обнаруженные индикаторы компрометации (IOCs)

Наш анализ выявил два ключевых маркера вторжения, подтверждающих массовую эксплуатацию CVE-2022-40684:

  • user=Local_Process_Access (15 453 вхождения) Изображение

Индикатор, подтверждённый Fortinet как признак эксплуатации CVE-2022-40684.

Позволяет неаутентифицированный доступ к системам FortiGate через скрытые административные команды.

  • fortigate-tech-support (9 335 вхождений)

Добавление поддельной учётной записи администратора ("super_admin"), используемой для поддержания постоянного доступа.

Эта учётная запись видна в файлах конфигурации: Изображение

Данная учётная запись массово использовалась в эксплойтах, связанных с CVE-2022-40684.

В восстановленных файлах в корне был обнаружен подозрительный скрипт Python с именем I.py.

Изображение

Что делает этот скрипт?

Добавляет подпись "Belsen Group" в первую строку файлов passwords.txt.

Переименовывает файлы passwords.txt в vpn-passwords.txt.

Почему этот скрипт доказывает, что Belsen_Group не является источником взлома?

Отсутствие кражи данных → Скрипт только локально изменяет файлы, не извлекая их.

Добавляет видимую подпись "-=-= Belsen Group =-=-", чтобы претендовать на причастность к компрометации.

Это означает, что Belsen_Group лишь получил и повторно использовал существующую утечку.

Эта группа, таким образом, не имеет никакого отношения к первоначальной компрометации — она лишь перерабатывает и перепродаёт уже скомпрометированные доступы.

Скрипт, использованный для анализа, доступен в этом репозитории, чтобы вы могли воспроизвести наши исследования или улучшить его.

Также вы найдёте таблицу со списком скомпрометированных IP-адресов, содержащую:

  • Количество скомпрометированных учётных записей
  • Версию FortiOS, на которой произошла компрометация
  • Наличие или отсутствие обнаруженных IOCs

Защитите свою инфраструктуру! Немедленно проведите аудит и примените необходимые исправления.

Источники

  • https://www.cve.org/CVERecord?id=CVE-2022-40684
  • https://www.fortiguard.com/psirt/FG-IR-22-377
Скачать инструмент