2025年1月29日,一名网络犯罪论坛 Belsen_Group 的用户发帖声称持有 15,000 台被入侵的 Fortinet 设备,包含配置文件和 VPN 密码。他现在在暗网上出售 1,000 个独家目标。
然而,我们对文件的分析显示,Belsen_Group 并非此次入侵的始作俑者,只是重新利用了更早的一次数据泄露,该泄露源于 CVE-2022-40684 漏洞的利用,这是一个允许通过 HTTP/HTTPS 进行未经身份验证的管理员访问的关键漏洞。

15,474 台被入侵的 Fortinet 设备
9,088 个恢复的 VPN 密码文件
6,386 个缺失文件(被删除或未捕获)
41.27% 的泄露配置缺少 VPN 密码文件
========== 摘要 ==========
子目录总数:15 474
config.conf 文件总数:15 474
vpn-passwords.txt 文件总数:9 088
IP 地址总数:15 474
唯一 IP 地址总数:15 469
提取的电子邮件地址总数:43360 唯一电子邮件地址总数:25601
========== 受影响版本 ==========
版本 7.0.0:1 376 台设备受影响
版本 7.0.1:1 882 台设备受影响
版本 7.0.2:1 252 台设备受影响
版本 7.0.3:1 181 台设备受影响
版本 7.0.4:320 台设备受影响
版本 7.0.5:2 395 台设备受影响
版本 7.0.6:2 245 台设备受影响
版本 7.2.0:2 593 台设备受影响
版本 7.2.1:2 209 台设备受影响
版本 7.2.2:1 台设备受影响
未知版本:21 台设备受影响(文件损坏或缺失)
FortiOS 7.0.0 → 7.0.6
FortiOS 7.2.0 → 7.2.1
Fortinet 已于 2022 年 11 月发布补丁(FortiOS 7.0.7 和 7.2.2),这意味着这些泄露源于该日期之前发生的入侵。
我们的分析揭示了两个关键的入侵标记,确认了 CVE-2022-40684 的大规模利用:

Fortinet 确认该指标是 CVE-2022-40684 被利用的迹象。
允许通过隐藏的管理命令对 FortiGate 系统进行未经身份验证的访问。
添加了一个伪造的管理员账户("super_admin"),用于维持持久访问。
该账户在配置文件中可见:

该账户在与 CVE-2022-40684 相关的漏洞利用中被广泛使用。

该脚本的作用是什么?
在 passwords.txt 文件的第一行添加 "Belsen Group" 签名。
将 passwords.txt 文件重命名为 vpn-passwords.txt。
为什么该脚本证明 Belsen_Group 并非黑客事件的始作俑者?
未窃取数据 → 该脚本仅本地修改文件,并未导出。
添加可见签名 "-=-= Belsen Group -=-=" 以假装是入侵的始作俑者。
这意味着 Belsen_Group 仅收集并重复利用了已有的泄露数据。
因此,该组织与最初的入侵毫无关联,他们只是回收并转售已被入侵的访问权限。
您还可以在其中找到一份列出被入侵 IP 的表格,包括:
请保护您的基础设施!立即进行审计并应用必要的补丁。