Dziesiątki tysięcy kamer nie załatało krytycznego, 11-miesięcznego CVE, narażając tysiące organizacji.
Nowości Badania naukowe wskazuje, że ponad 80,000 11 kamer Hikvision na świecie jest obecnie podatnych na błąd wstrzykiwania poleceń sprzed XNUMX miesięcy.
Hikvision – skrót od Hangzhou Hikvision Digital Technology – to chiński państwowy producent sprzętu do monitoringu wideo. Ich klienci obejmują ponad 100 krajów (w tym Stany Zjednoczone, pomimo oznaczenia przez FCC Hikvision jako „niedopuszczalnego ryzyka dla bezpieczeństwa narodowego USA” w 2019 r.).
Zeszłej jesieni ujawniono światu błąd wstrzykiwania poleceń w kamerach Hikvision: CVE-2021-36260. Exploit otrzymał ocenę „krytyczną” 9.8 na 10 przez NIST.
Pomimo powagi tej luki i prawie rok temu, ponad 80,000 XNUMX dotkniętych nią urządzeń nie zostało załatanych. Od tamtego czasu badacze odkryli „wiele przypadków hakerów chcących współpracować przy wykorzystywaniu kamer Hikvision przy użyciu luki wstrzykiwania polecenia”, w szczególności na rosyjskich forach dark web, gdzie ujawnione dane uwierzytelniające zostały wystawione na sprzedaż.
Skala wyrządzonych już szkód jest niejasna. Autorzy raportu mogli jedynie spekulować, że „chińskie grupy zagrożeń, takie jak MISSION2025/APT41, APT10 i ich podmioty stowarzyszone, a także nieznane rosyjskie grupy cyberprzestępców mogą potencjalnie wykorzystać luki w tych urządzeniach, aby spełnić swoje motywy (które mogą obejmować określone geo- względy polityczne).”
Ryzyko w urządzeniach IoT
Przy takich historiach łatwo jest przypisać lenistwo osobom i organizacjom, które pozostawiają swoje oprogramowanie bez poprawek. Ale historia nie zawsze jest taka prosta.
Według Davida Maynora, starszego dyrektora ds. analizy zagrożeń w Cybrary, kamery Hikvision były narażone z wielu powodów i przez pewien czas. „Ich produkt zawiera łatwe do wykorzystania luki systemowe lub, co gorsza, wykorzystuje domyślne dane uwierzytelniające. Nie ma dobrego sposobu na przeprowadzenie kryminalistyki lub zweryfikowanie, czy atakujący został wycięty. Co więcej, nie zaobserwowaliśmy żadnej zmiany w postawie Hikvision, która sygnalizowałaby wzrost bezpieczeństwa w ich cyklu rozwojowym.”
Wiele problemów dotyczy branży, nie tylko Hikvision. „Urządzenia IoT, takie jak kamery, nie zawsze są tak łatwe i proste do zabezpieczenia jak aplikacja na telefonie” – napisał Paul Bischoff, rzecznik ochrony prywatności w Comparitech, w oświadczeniu przesłanym pocztą elektroniczną. „Aktualizacje nie są automatyczne; użytkownicy muszą je ręcznie pobrać i zainstalować, a wielu użytkowników może nigdy nie otrzymać wiadomości. Ponadto urządzenia IoT mogą nie dawać użytkownikom żadnych wskazówek, że są niezabezpieczone lub nieaktualne. Podczas gdy Twój telefon powiadomi Cię, gdy aktualizacja będzie dostępna i prawdopodobnie zainstaluje ją automatycznie przy następnym ponownym uruchomieniu, urządzenia IoT nie oferują takich udogodnień”.
Chociaż użytkownicy wcale nie są mądrzejsi, cyberprzestępcy mogą skanować w poszukiwaniu podatnych na ataki urządzeń za pomocą wyszukiwarek takich jak Shodan czy Censys. Problem z pewnością może być połączony z lenistwem, jak zauważył Bischoff, „poprzez fakt, że kamery Hikvision są dostarczane z jednym z kilku z góry ustalonych haseł, a wielu użytkowników nie zmienia tych domyślnych haseł”.
Pomiędzy słabymi zabezpieczeniami, niewystarczającą widocznością i nadzorem, nie jest jasne, kiedy i czy te dziesiątki tysięcy kamer zostaną kiedykolwiek zabezpieczone.
- Dystrybucja treści i PR oparta na SEO. Uzyskaj wzmocnienie już dziś.
- Platoblockchain. Web3 Inteligencja Metaverse. Wzmocniona wiedza. Dostęp tutaj.
- Źródło: https://threatpost.com/cybercriminals-are-selling-access-to-chinese-surveillance-cameras/180478/
- 000
- 10
- 100
- 11
- 2019
- 9
- a
- dostęp
- działać
- rzecznik
- Spółki stowarzyszone
- Alarm
- już
- zawsze
- i
- Aplikacja
- Autorzy
- automatycznie
- automatycznie
- dostępny
- Pudełko
- kamery
- na pewno
- zmiana
- chiński
- współpracować
- jak
- Rozważania
- zawiera
- mógłby
- kraje
- Listy uwierzytelniające
- krytyczny
- Klientów
- cve
- cyberprzestępcy
- Bezpieczeństwo cybernetyczne
- Ciemny
- Mroczny WWW
- Data
- David
- Domyślnie
- Mimo
- oprogramowania
- urządzenia
- cyfrowy
- Technologia cyfrowa
- Dyrektor
- odkryty
- nie
- pobieranie
- silniki
- sprzęt
- EVER
- Wykorzystać
- narażony
- Failed
- Spadać
- FCC
- kilka
- wada
- kryminalistyki
- Forum
- Spełnić
- Ponadto
- otrzymać
- Dać
- dany
- dobry
- Grupy
- hakerzy
- Hangzhou
- HTTPS
- poprawa
- in
- zawierać
- Włącznie z
- Zwiększać
- wskazuje
- wskazanie
- osób
- przemysł
- zainstalować
- Inteligencja
- Internet przedmiotów
- urządzenia iot
- IT
- etykietowanie
- Pozostawiać
- pozostawiając
- Prawdopodobnie
- poszukuje
- Partia
- ręcznie
- Producent
- wiele
- wiadomość
- może
- narodowy
- prawie
- Potrzebować
- Następny
- nist
- zauważyć
- oferta
- ONE
- organizacji
- Przeoczenie
- przegląd
- hasła
- Łata
- Paweł
- wykonać
- telefon
- plato
- Analiza danych Platona
- PlatoDane
- potencjalnie
- prywatność
- Problem
- Produkt
- położyć
- ocena
- Przyczyny
- pozostawać
- raport
- Badacze
- Ujawnił
- Ryzyko
- Rosyjski
- sprzedaż
- skanować
- Szukaj
- Wyszukiwarki
- bezpieczne
- zabezpieczone
- bezpieczeństwo
- Sprzedawanie
- senior
- Short
- Signal
- Prosty
- ponieważ
- So
- Tworzenie
- specyficzny
- swoiście
- państwowe
- Zestawienie sprzedaży
- Zjednoczone
- historie
- Historia
- bezpośredni
- taki
- inwigilacja
- systemowy
- Technologia
- Połączenia
- świat
- ich
- tysiące
- groźba
- czas
- do
- już dziś
- nas
- Zjednoczony
- United States
- niezabezpieczony
- Aktualizacja
- Użytkownicy
- zweryfikować
- przez
- Wideo
- widoczność
- Luki w zabezpieczeniach
- wrażliwość
- Wrażliwy
- sieć
- który
- Podczas
- będzie
- w ciągu
- świat
- rok
- You
- Twój
- zefirnet