
Анализирует утечку в даркнете данных 15 000+ устройств Fortinet, скомпрометированных через CVE-2022-40684, предоставляя IOC, затронутые версии и скрипт Python для воспроизведения исследования.
29 января 2025 года пользователь киберпреступного форума Belsen_Group опубликовал сообщение, утверждая, что располагает 15 000 скомпрометированных устройств Fortinet, включая файлы конфигурации и пароли VPN. Теперь он предлагает 1000 эксклюзивных целей для продажи в даркнете.
Однако наш анализ файлов показывает, что Belsen_Group не является источником этой компрометации, а просто переработал более старую утечку, возникшую в результате эксплуатации уязвимости CVE-2022-40684 — критической бреши, позволяющей получить неаутентифицированный доступ администратора через HTTP/HTTPS.

15 474 скомпрометированных устройств Fortinet
9 088 восстановленных файлов паролей VPN
6 386 отсутствующих файлов (удалены или не захвачены)
41.27% утёкших конфигураций без файла паролей VPN
========== СВОДКА ==========
Всего подкаталогов: 15 474
Всего файлов 'config.conf': 15 474
Всего файлов 'vpn-passwords.txt': 9 088
Всего IP-адресов: 15 474
Всего уникальных IP-адресов: 15 469
Всего извлечённых адресов электронной почты: 43360 Всего уникальных адресов электронной почты: 25601
========== ЗАТРОНУТЫЕ ВЕРСИИ ==========
Версия 7.0.0: 1 376 затронутых устройств
Версия 7.0.1: 1 882 затронутых устройств
Версия 7.0.2: 1 252 затронутых устройства
Версия 7.0.3: 1 181 затронутое устройство
Версия 7.0.4: 320 затронутых устройств
Версия 7.0.5: 2 395 затронутых устройств
Версия 7.0.6: 2 245 затронутых устройств
Версия 7.2.0: 2 593 затронутых устройства
Версия 7.2.1: 2 209 затронутых устройств
Версия 7.2.2: 1 затронутое устройство
Неизвестная версия: 21 затронутых устройств (повреждённые или отсутствующие файлы)
FortiOS 7.0.0 → 7.0.6
FortiOS 7.2.0 → 7.2.1
Fortinet выпустила исправление в ноябре 2022 года (FortiOS 7.0.7 и 7.2.2), что означает, что эти утечки произошли в результате компрометации, имевшей место до этой даты.
Наш анализ выявил два ключевых маркера вторжения, подтверждающих массовую эксплуатацию CVE-2022-40684:

Индикатор, подтверждённый Fortinet как признак эксплуатации CVE-2022-40684.
Позволяет неаутентифицированный доступ к системам FortiGate через скрытые административные команды.
Добавление поддельной учётной записи администратора ("super_admin"), используемой для поддержания постоянного доступа.
Эта учётная запись видна в файлах конфигурации:

Данная учётная запись массово использовалась в эксплойтах, связанных с CVE-2022-40684.

Что делает этот скрипт?
Добавляет подпись "Belsen Group" в первую строку файлов passwords.txt.
Переименовывает файлы passwords.txt в vpn-passwords.txt.
Почему этот скрипт доказывает, что Belsen_Group не является источником взлома?
Отсутствие кражи данных → Скрипт только локально изменяет файлы, не извлекая их.
Добавляет видимую подпись "-=-= Belsen Group =-=-", чтобы претендовать на причастность к компрометации.
Это означает, что Belsen_Group лишь получил и повторно использовал существующую утечку.
Эта группа, таким образом, не имеет никакого отношения к первоначальной компрометации — она лишь перерабатывает и перепродаёт уже скомпрометированные доступы.
Также вы найдёте таблицу со списком скомпрометированных IP-адресов, содержащую:
Защитите свою инфраструктуру! Немедленно проведите аудит и примените необходимые исправления.