Атаки на IP-камеры: что делать и куда обращаться

В последнее время в мире зафиксирована волна атак на IP-камеры видеонаблюдения: злоумышленники используют уязвимость, позволяющую создать на устройстве постороннюю учетную запись без логина и пароля администратора. Случаи эксплуатации подобных уязвимостей отслеживают, в частности, американские агентства по кибербезопасности CISA. Главный признак компрометации — в списке пользователей камеры отображается учетная запись, которую вы не создавали.
Наша компания вместе с производителем Dahua Technology уже отработали четкий алгоритм реагирования. Если вы или ваш клиент заметили признаки взлома — Следуйте инструкциям ниже в зависимости от модели камеры.
Как понять, что камера сломана
- в веб-интерфейсе камеры появилась неизвестная учетная запись пользователя;
- изменились настройки, которые никто из ваших сотрудников не вносил;
- камера ведет себя нетипично: самопроизвольные перезагрузки, изменение паролей, недоступность учетной записи администратора.
Группа 1. Диагностика и перепрошивка с производителем
В данный момент известны случаи излома таких моделей:
- IPC-HFW1431S
- IPC-HFW2439SP-SA-LED-S2
- IPC-HDBW2831EP-S-S2
- IPC-HDW2431RP-ZS
- IPC-HDW2431TP-AS-S2
- IPC-HDW4431EMP-AS-S4
- IPC-HFW1831EP
- IPC-HFW2431SP-S-S2
- IPC-HDW2431T-AS-S2
- IPC-HDW3441TM-AS
- IPC-HDW4431EM-AS-S4
Что делать:
1. Загрузите таблицу сбора информации (файл).
2. Заполните все поля по каждой пораженной камере: модель, серийный номер, версия прошивки на момент атаки и текущая, IP-адрес, логин и пароль, имеет ли камера прямой доступ к интернету, описание проблемы, сетевое окружение (какие камеры в одной сети), или обновлялось устройство после атаки. Отправьте заполненную таблицу на техническую поддержку VIATEC с описанием проблемы.
Каждое такое обращение принимают в работу технические специалисты VIATEC. Если в таблице указаны все необходимые данные, мы вместе с инженерами изготовителя подключаемся к камере удаленно, снимаем логи для анализа и выполняем перепрошивку устройства.
Группа 2. Камеры K15, K35, K42 — обращение на техподдержку, прошивка от производителя
Если признаки взлома обнаружены на камерах моделей K15, K35 или K42, нужно создать обращение через техническую поддержку VIATEC с пометкой «взлом камеры».
Производитель готовит специальную прошивку для этих моделей (на данный момент она на этапе разработки). Как только прошивка будет готова, технические специалисты VIATEC передадут ее клиенту вместе с инструкцией по обновлению. Не ждите выхода прошивки, чтобы сообщить о проблеме, — зарегистрируйте обращение уже сейчас: так вы первыми получите обновление.
Группа 3. Камеры C4KP — просто обновите прошивку
Для модели C4KP (сейчас это единственная известная пораженная модель этой серии) исправление уже доступно. Достаточно обновить камеру до текущей версии прошивки — это можно сделать онлайн через функцию автообновления: устройство само подтянет модернизированную прошивку с защитой от этой уязвимости.
Что сделать после обновления — обязательно
- Удалите неизвестных пользователейиз списка аккаунтов камеры сразу после перепрошивки и зафиксируйте дату удаления.
- Измените пароли администратора и всех пользователей на сложные и уникальные.
- Понаблюдайте за камерой — убедитесь, что посторонние аккаунты не появляются повторно. Если проблема вернулась — сообщите техническую поддержку.
Как снизить риск взлома в дальнейшем
- не публикуйте камеры напрямую в Интернет без необходимости — используйте VPN или P2P-сервисы производителя;
- отключите UPnP и пробуждение портов, если они не нужны;
- выносите видеонаблюдение в отдельный сегмент сети (VLAN);
- регулярно проверяйте наличие обновлений прошивки.
Контакты технической поддержки VIATEC: 0 800-217-317 / [email protected]/ форма