השתלטו על יותר מ-14,500 מצלמות אבטחה, והשאירו בהן חשבון שגם איפוס יצרן לא תמיד מוחק
החוקרים לא פרצו לשום מקום כדי למצוא את זה. הם נתקלו בשרת שהופעל בלי סיסמה ונשאר חשוף לאינטרנט, ובתוכו 407 מגה-בייט של חומר עבודה: קוד, לוגים, היסטוריית פקודות, רשימות של פרטי אימות שנאספו, וגם צילומים שנשמרו ממצלמות אבטחה של אנשים אחרים.
מה קרה
חברת המודיעין Hunt.io מדווחת על מבצע שהיא מכנה CameraSwarm, שרץ 35 יום בין 17 ביוני ל-22 ביולי השנה ופגע ביותר מ-14,500 מצלמות רשת מתוצרת Dahua, אחת היצרניות הגדולות בעולם בתחום. שלוש דרכי כניסה פעלו במקביל. הראשונה והפשוטה מכולן: סריקה של האינטרנט אחרי מצלמות שמאזינות בפורט מסוים, וניסיון של סיסמאות נפוצות מולן. כך נפרצו מכשירים ביותר מ-12 אלף כתובות. השנייה ניצלה שתי חולשות שהיצרן תיקן עוד ב-2021 ומאפשרות לעקוף לגמרי את מסך ההתחברות, ובכל מצלמה שנפרצה כך נפתח חשבון משתמש נוסף בשם קבוע. השלישית מעניינת יותר: התוקפים השתמשו במספר הסידורי של המצלמה כדי להתחבר אליה דרך שירות הענן של היצרן, מה שאיפשר להגיע גם למצלמות שיושבות מאחורי נתב ביתי בלי שום פורט פתוח.
המספר הסידורי שימש גם לדבר נוסף. לפי החוקרים, ממנו אפשר היה לייצר קוד שחזור סיסמה תקף ולעבור את תהליך איפוס הסיסמה הרשמי של היצרן, בלי לדעת את סיסמת המנהל הקיימת.
כמעט כל הנתונים כאן מגיעים מהניתוח של Hunt.io לתיקייה שנחשפה, ואף גורם עצמאי לא אימת אותם. The Hacker News בדק את הכלי הפומבי שהחוקרים מצביעים עליו וכתב שהוא לא מאשר בעצמו לא את מספר המצלמות שבהן נפתח החשבון הנוסף ולא את הטענה שהחשבון הזה שורד איפוס להגדרות היצרן ברוב גרסאות הקושחה. רוב הפריצות שאושרו התרכזו באוקראינה וברוסיה, אבל הסריקה עצמה כיסתה את כל טווח הכתובות באינטרנט. ב-10 באוגוסט עדכנו החוקרים את היצרן ואת צוותי החירום הלאומיים במדינות שנפגעו.
למה זה חשוב לכם
מצלמות של Dahua מותקנות גם בישראל, בבתים פרטיים, בחנויות ובחדרי מדרגות, והרבה פעמים מי שקנה את המערכת בכלל לא יודע מי היצרן, כי המתקין הוא זה שבחר אותה. מצלמה היא לא עוד גאדג'ט, היא מחשב קטן שמחובר לרשת מסביב לשעון ומצלם את הסלון או את הקופה. אף אחת משלוש דרכי הכניסה כאן לא דרשה מהתוקף לדעת מי אתם.
מה עושים?
היכנסו לממשק של המצלמה או של המקליט ובדקו את רשימת המשתמשים. אם יש שם חשבון שלא אתם יצרתם, מחקו אותו.
עדכנו את הקושחה מאתר היצרן. שתי החולשות שנוצלו כאן סגורות בעדכון שיצא ב-2021.
אם אתם לא צריכים לצפות במצלמה כשאתם מחוץ לבית, כבו את חיבור הענן בהגדרות המצלמה ובטלו הפניית פורטים אליה בנתב.
החליפו את סיסמת המנהל לסיסמה ייחודית וארוכה. שימו לב שהחלפת סיסמה לבדה לא עוזרת אם כבר נפתח במכשיר חשבון נוסף, ולכן קודם בודקים את רשימת המשתמשים.
התיקון לחולשות האלה קיים חמש שנים. מה שהשאיר אותן שימושיות כל כך הרבה זמן זה שרוב האנשים לא נכנסים לממשק של המצלמה מהיום שבו המתקין יצא מהדלת.
תגובות