荷蘭指俄羅斯借 IP 攝影機追蹤軍運,屋企公司點樣封返入口
Tech News

荷蘭指俄羅斯借 IP 攝影機追蹤軍運,屋企公司點樣封返入口

圖片:via iThome — https://www.ithome.com.tw/news/177530
TechLab 編輯部(譯)·

預設密碼、舊 firmware 同公開遙距連線,足以令鏡頭變成情報來源

一部掛喺門口、貨倉或者停車場嘅 IP 攝影機,平時睇落只係普通保安設備。荷蘭兩個情報機關最新警告就顯示,只要鏡頭公開喺網上,任何人都可以直接連入,又留住預設密碼、舊 firmware 或原廠設定,攻擊者已經有機會將佢變成長期開住嘅情報感應器。

荷蘭情報機關點樣形容今次行動

荷蘭情報與安全總局 AIVD 同軍事情報與安全局 MIVD 喺 7 月 10 日發公告,按兩個機關掌握嘅情報判斷,至少一個俄羅斯情報或保安機關有系統噉入侵荷蘭、其他歐盟及北約成員國,同埋烏克蘭境內嘅 IP 攝影機。攻擊者會用影像辨識軟件篩選畫面,搵軍車、運載中嘅軍事物資、運輸路線同人員位置。

重大指控要分清楚官方講到邊。AIVD 同 MIVD 指,烏克蘭境內部分鏡頭提供嘅位置情報,其後曾用喺企圖打擊烏軍人員同裝備;呢個係荷蘭情報機關嘅判斷,唔係 TechLab 獨立證實嘅戰場結果。兩個機關亦講明,暫時冇觀察到同類情報用喺烏克蘭以外嘅軍事攻擊。iThome 報道有整理相關指控同防護建議,官方 PDF 就提供咗較完整嘅限定同原文脈絡。

影像辨識令散落各處嘅鏡頭變得有用

今次值得留意嘅背景,係攻擊者毋須派人逐格睇大量閉路電視畫面。按荷蘭公告描述,影像辨識軟件可以自動搜尋特定車種同貨物,令原本零散、質素參差嘅鏡頭串成一套低成本觀察網。鏡頭未必影到機密文件,只要長期影住道路、上落貨區或者出入口,畫面嘅時間同活動規律已經可能有情報價值。

搵到目標亦唔算困難。網上有服務可以按品牌、裝置特徵同開放連接埠掃描設備;鏡頭一旦公開咗管理介面或串流,攻擊者就可以試預設登入資料、已外洩密碼,或者針對舊 firmware 漏洞落手。方便手機隨時睇畫面嘅功能,同時擴大咗暴露範圍,尤其係用家自己開咗 port forwarding,或者設備經 UPnP 自動叫路由器開門。

先處理公開連線,再搞密碼同更新

家用或小商戶可以由路由器開始查:冇必要就關閉鏡頭嘅網上遙距存取、UPnP 同手動 port forwarding,亦要停用 Telnet、FTP、SSH 等用唔着嘅服務。真係要由外面睇畫面,荷蘭公告建議先用 VPN 連返內聯網;如果只可以用廠商個雲端 app 喺外面睇畫面,就要開 MFA,亦要確認串流同登入有加密保護。

跟住將管理員密碼換成獨立、夠長而且冇喺其他服務重用嘅密碼,日常睇直播就用權限較低嘅帳戶。公司 IT 最好將攝影機放入獨立 VLAN,同主要電腦、NAS 及收銀系統分開;家用路由器如果有 IoT 專用網功能,亦可以做相近分隔。隔開之後,就算一部舊鏡頭失守,攻擊者都較難借佢橫行去其他設備。

舊鏡頭冇更新,改密碼都未夠

檢查廠商支援頁,確認型號仲有冇 firmware 更新,再開啟自動更新或定期手動查。型號已停止支援、又要公開遙距使用嘅話,與其長期博啲漏洞冇人利用,換機通常實際得多。買新機亦要睇清楚保安更新年期、MFA、加密串流同關閉遙距服務等選項,唔好淨係睇解像度同夜視。

如果鏡頭或雲端平台有登入紀錄,就查吓有冇陌生地區、奇怪時間或者新裝置登入;設定無故改動、突然多咗帳戶、鏡頭自行轉向,同埋數據流量異常都值得即時處理。先中斷公開連線,改帳戶密碼、撤銷登入工作階段,再更新或重設設備;涉及公司環境就要一併查防火牆、路由器同錄影主機。

香港冇已知受襲證據,但設定問題一樣貼身

荷蘭公告列出嘅行動範圍集中喺歐洲同烏克蘭,暫時冇證據顯示香港設備屬今次目標。不過 HKCERT 過往研究香港常見 IP 攝影機時,已經見過預設登入資料、欠缺暴力破解防護、未加密傳輸同 UPnP 暴露設備等問題。嗰次研究樣本同年份都有限,唔代表而家所有產品,但提醒仍然有效:裝好鏡頭之後唔理設定,留低嘅入口可能一直開住。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook