מצלמות אבטחה של Hikvision מדגמים שיצאו בין 2014 ל-2016 מכילות חולשה שקיבלה 9.8 מתוך 10. מי שמצליח להגיע אל המצלמה ברשת יכול לעקוף את בדיקת ההזדהות שלה ולקבל גישה בלי שם משתמש וסיסמה. הרשומה פורסמה במאי 2017, ורק ב-5 במרץ 2026 היא נכנסה לרשימת החולשות שידוע שתוקפים מנצלים בפועל.
מה החולשה?
כשמישהו פונה לממשק הניהול של המצלמה, המצלמה אמורה לשאול קודם מי זה ולוודא שהתשובה נכונה. בגרסאות הקושחה שברשימה אפשר לעבור את השלב הזה בלי להחזיק בפרטי אימות תקינים. הבדיקה מתבצעת, אבל היא לא באמת מפרידה בין מי שמורשה למי שלא. השם המקצועי למצב הזה הוא improper authentication, הזדהות לקויה.
לפי התיאור של היצרן, מי שעובר את הבדיקה יכול להעלות את רמת ההרשאות שלו במערכת ולהגיע דרכה למידע רגיש. במצלמה, מידע רגיש הוא לא מושג מופשט. זאת התמונה עצמה, ההקלטות שנשמרו, וההגדרות שקובעות לאן הן נשלחות.
הווקטור מסביר למה הציון כל כך גבוה. התקיפה מגיעה דרך הרשת, המורכבות נמוכה, לא נדרשות הרשאות מוקדמות ולא נדרשת שום פעולה מצד המשתמש. שלושת סוגי הנזק, סודיות שלמות וזמינות, מסומנים כגבוהים.
אין כאן שלב שבו התוקף צריך לשכנע מישהו לעשות משהו. יש רק מצלמה שעונה.
מי מושפע?
היצרן מונה שבע סדרות, ולכל אחת טווח קושחה משלה. סדרת DS-2CD2xx2F-I מגרסה V5.2.0 build 140721 ועד V5.4.0 build 160530. סדרת DS-2CD2xx0F-I עד V5.4.0 build 160401. סדרת DS-2CD2xx2FWD מ-V5.3.1 build 150410 ועד V5.4.4 build 161125. סדרת DS-2CD4x2xFWD עד V5.4.0 build 160414. סדרת DS-2CD4xx5 עד V5.4.0 build 160421. סדרת DS-2DFx עד V5.4.5 build 160928. וסדרת DS-2CD63xx עד V5.3.5 build 160106.
המספרים האלה הם גרסאות קושחה מ-2014 עד 2016, וזאת למעשה התשובה המעשית לשאלה מי מושפע. מצלמת אבטחה מותקנת פעם אחת, על ידי מי שהתקין אותה, ומאותו רגע היא פשוט עובדת. אף אחד לא נכנס אליה בבוקר כדי לבדוק אם יצאה קושחה חדשה.
בישראל מדובר בעיקר במצלמות שהותקנו בעסקים, בבנייני מגורים, בחניונים ובבתים פרטיים באותן שנים ולא נגעו בהן מאז. אם התקנתם מצלמות לפני 2017, ההנחה הסבירה היא שהקושחה שרצה עליהן היום היא הקושחה שהגיעה איתן מהקופסה.
האם מנוצלת בפועל?
כן. ב-5 במרץ 2026 נכנסה החולשה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, הרשימה של חולשות שיש עליהן ראיה לניצול בשטח ולא רק הערכת חומרה. המועד שנקבע לגופים הפדרליים לסגור אותה הוא 26 במרץ 2026.
בין הפרסום במאי 2017 לבין הכניסה לקטלוג עברו כמעט תשע שנים. זה לא אומר שאיש לא נגע בה בינתיים, אלא שרק עכשיו נאספה ראיה מסודרת. חולשה בת תשע שנים שנכנסת לקטלוג מעידה בדרך כלל על דבר אחד: הציוד הפגיע עדיין מחובר, ומישהו שם לב לזה.
מצלמה גם לא מתלוננת. היא ממשיכה לצלם בדיוק אותו דבר גם כשמישהו אחר צופה.
מה עושים?
התחילו מהשאלה הבסיסית: האם המצלמה נגישה מהאינטרנט. הרבה התקנות ישנות כוללות הפניית פורט מהנתב אל המצלמה או אל המקליט, כדי לאפשר צפייה מרחוק מהטלפון. אם זה המצב אצלכם, בטלו את ההפניה. החולשה מנוצלת דרך הרשת ובלי הזדהות, ולכן כל צמצום של מי שיכול בכלל להגיע אל המצלמה מקטין ישירות את החשיפה. צפייה מרחוק אפשר להחזיר אחר כך דרך VPN.
אחר כך בדקו את הדגם ואת גרסת הקושחה בממשק הניהול של המצלמה, והשוו לרשימה שלמעלה. אם הדגם מופיע והגרסה נמצאת בטווח, עדכנו את הקושחה לפי הודעת האבטחה של Hikvision. פירוט נוסף על הדגמים מופיע בהתראה של ICS-CERT.
שימו לב לנקודה אחת שקל לטעות בה: החלפת הסיסמה לא סוגרת את החולשה הזאת. הבעיה נמצאת בבדיקה עצמה ולא בחוזק הסיסמה, ולכן סיסמה ארוכה יותר לא משנה כאן דבר. מה שסוגר את זה הוא קושחה מעודכנת, ועד אז ניתוק מהאינטרנט.
ואם מדובר בדגם שכבר אין לו קושחה מעודכנת, ההחלטה המעשית היא החלפה. מצלמה מ-2015 שמחוברת לאינטרנט ואי אפשר לעדכן אותה היא בעיה שאף הגדרה בממשק לא תפתור.