Русские хакеры используют взломанные IP-камеры для скрытого наблюдения за военными перевозками в Европе и на Украине

Русские хакеры используют взломанные IP-камеры для скрытого наблюдения за военными перевозками в Европе и на Украине

изображение: grok

Русскоговорящие хакеры массово подключаются к плохо защищенным IP-камерам в европейских странах и на Украине, чтобы отслеживать военные перевозки, работу портов и логистических узлов. Совместное консультативное сообщение опубликовали 10 июля разведывательные службы Нидерландов AIVD и MIVD. Речь идет о длительной операции, которая затрагивает десятки тысяч сетевых устройств и опирается на банальную небрежность их владельцев.

По оценке западных экспертов, на территории Украины перехваченные видеопотоки применялись не только для сбора разведданных, но и для попыток обнаружения украинских военнослужащих и техники прямо в кадре. За пределами страны акцент смещается в сторону логистики — маршрутов доставки, перевалочных пунктов, стоянок грузового транспорта. Владельцы взломанных камер зачастую даже не подозревают, что их устройство передает картинку не только на смартфон хозяина.

Хакеры сканируют интернет в поисках открытых IP-камер, определяют производителя по цифровым отпечаткам и подбирают наиболее очевидные варианты входа. Если владелец не менял заводской пароль, годами игнорировал прошивку или оставил стандартные настройки, шансы на успех у злоумышленников резко возрастают.

Полученные видеопотоки прогоняются через системы распознавания изображений, которые сами ищут в кадре военные грузовики, бронетехнику, контейнеры и другие интересующие объекты. Дорогостоящие эксплойты нулевого дня для этой схемы не требуются вовсе — вся операция построена на массовости и лени пользователей.

Отмечается, что для взлома огромного количества устройств злоумышленникам не нужны сложные инструменты. Хватает заводского пароля и устаревшей прошивки, которую никто не обновлял с момента покупки камеры.

Отдельный разбор ситуации подготовила компания Censys, занимающаяся анализом открытых интернет-ресурсов. Ведущий исследователь безопасности Мартин Гроотен обратил внимание, что доступность камеры через интернет сама по себе еще не означает ее взлома. Мартин Гроотен уточнил, что открытый доступ лишь увеличивает поверхность атаки, но не подтверждает наличие конкретной уязвимости на конкретном устройстве.

Цифры Censys выглядят внушительно:

  • в странах ЕС, государствах НАТО и на Украине насчитывается более 87 тысяч подключенных к сети камер с сервисами, версии которых совпадают с известными уязвимостями;
  • более 4 тысяч подобных устройств расположены на территории Украины;
  • в Нидерландах обнаружено свыше 45 тысяч камер, доступных из интернета;
  • около 2 тысяч нидерландских устройств использовали уязвимые сервисы;
  • если учитывать ошибки только в прошивках самих камер, речь идет примерно о 500 устройствах в одной стране.

Специалисты Censys оговариваются, что уязвимость нередко связана не с самой камерой, а с программными сервисами на устройстве или на узле, через который идет доступ к видеонаблюдению. Компрометация отдельного сетевого сервиса позволяет получить контроль над всей системой видеонаблюдения без прямой атаки на прошивку.

В отчете подробно разбираются две конкретные уязвимости, попавшие в поле зрения исследователей:

  • CVE-2016-7407 в компоненте Dropbear SSH, исправленная еще в 2016 году;
  • CVE-2021-39275 в Apache HTTP Server, считающаяся ошибкой невысокого уровня риска;
  • обе проблемы отсутствуют в каталоге активно эксплуатируемых уязвимостей CISA;
  • при определенных условиях они все же могут применяться в реальных атаках;
  • возраст ошибок показывает, насколько долго устройства остаются без обновлений.

Опасность подобных схем актуальна и для российских пользователей. Дешевые IP-камеры с заводскими паролями стоят в подъездах, на складах, автостоянках, дачных участках и небольших производствах по всей стране — и точно так же попадают в руки любых операторов, готовых их сканировать.

Стоит обратить внимание, что ценность взломанной камеры определяется не сложностью атаки, а тем, что именно попадает в объектив. Получив картинку, злоумышленник наблюдает за объектом в реальном времени и не тратит силы на проникновение во внутреннюю сеть.

Представители разведки Нидерландов сообщили, что подтвердили лишь ограниченное число взломов камер вдоль военных логистических маршрутов внутри страны. Владельцев оборудования уведомили, чтобы они успели закрыть доступ и сменить настройки. Число реально подтвержденных инцидентов значительно уступает масштабам потенциальной поверхности атаки, но эксперты настаивают, что расслабляться рано.

Рекомендации по защите выглядят привычно, но от этого не теряют смысла:

  • определить, какие камеры доступны напрямую из интернета через переадресацию портов, UPnP или облачные сервисы удаленного доступа;
  • отказаться от публикации видеопотоков в открытом интернете и работать через VPN;
  • заменить стандартные логины и пароли на длинные уникальные комбинации;
  • подключить многофакторную аутентификацию там, где она поддерживается;
  • регулярно ставить свежие прошивки и выбирать производителей с длительной поддержкой обновлений безопасности.

Отдельная рекомендация касается физического расположения устройств. Владельцам камер стоит по возможности не выводить в кадр транспортные магистрали, зоны погрузки, въезды на склады и другие объекты, представляющие интерес для сторонних наблюдателей. Российских пользователей это касается напрямую — камера, направленная на въезд на предприятие или на служебную парковку, превращается в готовый источник данных для любого желающего.

Авторы консультативного сообщения пока не располагают сведениями об использовании данных с подобных камер для проведения атак за пределами Украины. Основной риск они видят в самом факте бесконтрольного наблюдения за объектами инфраструктуры и транспортом со стороны заинтересованных операторов.

Ранее сообщалось, что западные специалисты по информационной безопасности призвали государственные органы, бизнес и пользователей усилить внимание к защите критически важной инфраструктуры на фоне опасений возможных масштабных кибератак. По их оценке, наиболее уязвимыми остаются устаревшие цифровые системы, которые могут стать целью злоумышленников. При этом представители западных служб безопасности продолжают связывать попытки проникновения в объекты критической инфраструктуры с российскими хакерскими группировками, тогда как российская сторона последовательно отвергает подобные обвинения.

Мнение экспертной редакции CISOCLUB по этому поводу сводится к простому наблюдению. Массовое подключение бытовых и корпоративных IP-камер к интернету без базовой защиты давно превратилось в стратегическую проблему, а не в частную головную боль отдельных владельцев.

Российские компании и рядовые пользователи находятся в той же уязвимой позиции, что и европейские — с той разницей, что у нас культура смены заводских паролей и обновления прошивок распространена еще слабее. Стоимость защиты в этом случае несопоставима со стоимостью последствий, будь то утечка коммерческих данных, слежка за транспортом или использование камер в цепочках более сложных атак. Пора относиться к каждой сетевой камере как к полноценному узлу инфраструктуры, а не как к бытовому гаджету «поставил и забыл».

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии: