IP-камеры офиса смотрят не только на вас: как злоумышленники берут видеонаблюдение под контроль
Года три назад мы приехали к клиенту чинить медленный интернет, а нашли ботнет. Восемь камер видеонаблюдения в приёмной и на складе месяцами майнили криптовалюту в фоне и параллельно долбили чей-то сервер в Юго-Восточной Азии. Директор был уверен, что камеры — это про безопасность. Оказалось, ровно наоборот.
Камера — это не глаз, это компьютер с прошивкой Linux
Вот в чём беда с восприятием. Владелец бизнеса смотрит на камеру и видит железку, которая пишет видео на карту или в облако. А внутри у неё — процессор, урезанный Linux, веб-сервер, telnet, иногда SSH, и своя операционка, которую производитель обновляет когда вспомнит. По сути это такой же узел сети, как и рабочая станция бухгалтера. Только без антивируса, без пароля посложнее admin/admin и часто вообще без присмотра.
Мы регулярно делаем аудит инфраструктуры новым клиентам. И камеры — это почти всегда первое, на что натыкаешься при сканировании сети. Открытые порты, старые прошивки, пароли по умолчанию. Причём чем крупнее была экономия на монтаже, тем хуже картина: китайский noname-регистратор за 4000 рублей, поставленный «специалистом» с Авито, обычно настроен так, будто его и не настраивали вовсе.
Дефолтный пароль — это не мелочь, это фактически открытая дверь
У одного клиента, юрфирмы на 20 человек, стояло шесть камер Hikvision. Монтажник поставил их за один день, протестировал картинку и уехал. Пароль admin/12345 остался на всех шести. Прошло полгода, и в один прекрасный вторник HR-менеджер обнаружила, что камера в переговорке крутится сама по себе, туда-сюда, хотя в комнате никого нет. Полезли смотреть — а в веб-интерфейсе камеры активная сессия с IP из Вьетнама.
Как так вышло? Очень просто: производители много лет ставили на устройства одинаковые логин и пароль по умолчанию, а списки этих комбинаций давно гуляют по форумам и специализированным базам вроде default-password lists. Боты сканируют интернет непрерывно, натыкаются на открытый порт, пробуют дефолт — и заходят. Это занимает секунды, никакого взлома в голливудском смысле там нет.
Мы потом посчитали: смена пароля заняла бы у монтажника пять минут в день установки. Пять минут против полугода, когда чужой человек в прямом эфире смотрел, кто когда приходит в переговорку, и, возможно, слушал через встроенный микрофон. Да, у многих моделей есть микрофон, и он по умолчанию включён.
Порты наружу: зачем вы вообще открыли 8000 и 554 в интернет
Вторая классическая история — проброс портов на роутере, чтобы владелец мог смотреть камеры с телефона из отпуска. Удобно, спорить не буду. Но если это сделано в лоб, без VPN, вы фактически вывешиваете табличку «камера здесь» на весь интернет. Сервисы вроде Shodan и Censys индексируют такие устройства пачками — забиваешь в поиск модель регистратора, и тебе выдаёт тысячи адресов с открытым RTSP-потоком на порту 554 или веб-мордой на 8000.
У одного клиента — сеть медицинских клиник, четыре точки по Москве — мы нашли ровно такую конфигурацию. Роутер D-Link с настройками из коробки, проброшенный порт 80 на регистратор, и вишенка на торте: регистратор был доступен из интернета вообще без пароля, потому что при установке кто-то решил «пока так, потом настрою». Потом — это, как обычно, никогда.
Отдельно скажу про UPnP. Это протокол, который позволяет устройствам самим себе пробрасывать порты на роутере, без вашего ведома. Удобно производителям камер — не надо объяснять пользователю, как настроить проброс. Неудобно вам — потому что камера сама открывает себе форточку в интернет, а вы даже не знаете об этом, пока не проверите настройки роутера руками.
Старая прошивка — готовый эксплойт, который уже кто-то написал за вас
В 2021 году всплыла уязвимость CVE-2021-36260 в прошивках Hikvision — критичная дыра, позволявшая выполнить произвольную команду на устройстве без авторизации вообще. Просто отправляешь специально сформированный запрос — и ты внутри, с правами системы. Патч вышел быстро. Проблема в том, что обновлять прошивки на камерах никто не любит: это неприятно, надо лезть в веб-интерфейс, иногда физически идти к устройству, а бизнес обычно про это просто забывает.
Мы через полтора года после выхода патча всё ещё находили клиентские камеры с уязвимой прошивкой. Причём не у одного заказчика — у трёх из пяти проверенных компаний. Логика владельца понятна: камера же работает, картинка идёт, зачем трогать. Но для атакующего это готовый рецепт: бери публичный эксплойт, бери список IP с открытым портом, автоматизируй и заходи на тысячи устройств за ночь.
То же самое касается регистраторов Dahua, TP-Link, Xiaomi и десятков китайских брендов, которые продаются под разными шильдиками, а внутри — одна и та же прошивка с одними и теми же дырами. Обновление — это не блажь безопасников, это единственный способ закрыть уязвимость, которую производитель уже нашёл и починил, просто вы об этом не узнали.
Что происходит дальше: камера как плацдарм для атаки на всю сеть
Вот тут начинается самое неприятное. Взломанная камера сама по себе — не катастрофа, ну постоит в переговорке чужой наблюдатель. Катастрофа начинается, когда камера находится в той же сети, что и сервер 1С, бухгалтерский компьютер и терминальный сервер. А это, увы, у 80% наших новых клиентов именно так — единая плоская сеть без сегментации, камеры и рабочие станции в одном VLAN.
Получив доступ к камере, злоумышленник получает точку внутри периметра. Дальше в ход идёт классика: сканирование внутренней сети, поиск открытых SMB-шар, попытки подобрать пароли к RDP, поиск незапароленных баз 1С. У одного производственного клиента атака именно так и развивалась: зашли через камеру на складе, оттуда просканировали сеть, нашли терминальный сервер с RDP без ограничения по IP и слабым паролем у одного из пользователей. Дальше — шифровальщик, три дня простоя, и хорошо, что был Veeam с бэкапами за пределами этой сети, иначе платили бы выкуп.
Отдельная история — микрофоны и вечная запись. Если у камеры есть звук, а часто есть, то взломанное устройство — это прослушка переговорной или кабинета директора, причём совершенно легальными для атакующего средствами: он просто смотрит поток, который вы сами настроили как открытый.
Ботнеты Mirai и зачем кому-то ваша камера, если он не хочет вас шпионить
Многие удивляются: зачем кому-то взламывать камеру юрфирмы на 15 человек, там же нет ничего ценного? А дело не всегда в вас конкретно. С 2016 года, когда впервые прогремел ботнет Mirai, IP-камеры и регистраторы стали любимой мишенью для сборки бот-сетей. Устройство не нужно даже взламывать хитро — большинство заражений идёт тем самым перебором дефолтных паролей на массовом потоке адресов.
Дальше камера становится одним из тысяч узлов, которые по команде хозяина ботнета устраивают DDoS-атаку на чей-то сайт, рассылают спам или майнят криптовалюту на процессоре устройства, съедая его ресурс и ваш интернет-канал. Тот случай с восемью камерами, о котором я говорил в начале, — ровно это. Директор жаловался на медленный интернет, а по факту половину исходящего трафика жрал ботнет, о существовании которого никто не подозревал.
Юридически это тоже неприятная история. Если с вашего IP-адреса идёт DDoS-атака на чужой ресурс, разбираться с провайдером и, в отдельных случаях, с правоохранительными органами придётся именно вам — доказывать, что это была взломанная камера, а не ваша инициатива, довольно муторно.
Что делать: чек-лист, который можно закрыть за один день
Первое и бесплатное — смените пароли на всех камерах и регистраторах. Не admin123, а нормальный длинный пароль, свой на каждое устройство или хотя бы на группу. Второе — уберите проброс портов наружу напрямую. Если нужен удалённый доступ к камерам, используйте VPN до офисной сети, а не открытый порт на регистраторе. У нас на клиентских точках для этого обычно стоит WireGuard или встроенный VPN на роутере — доступ с телефона директора остаётся, а с открытого интернета камеру уже не видно.
Третье — сегментация сети. Камеры, принтеры и прочий IoT должны сидеть в отдельном VLAN, который не имеет прямого доступа к серверам 1С и рабочим станциям бухгалтерии. Это классическая мера, но именно её чаще всего пропускают при недорогом монтаже — сегментация требует управляемого коммутатора и часа настройки, а не просто воткнуть кабель в свитч.
Четвёртое — обновления прошивок хотя бы раз в квартал, и отключение UPnP на роутере руками. Пятое, для тех, кто готов пойти дальше — мониторинг аномального трафика с камер: если регистратор ночью вдруг начинает генерировать гигабайты исходящего трафика, это повод насторожиться, а не списывать на глюк. Мы такие правила обычно заводим в систему мониторинга клиента заодно с остальной инфраструктурой.
Частые вопросы
Как понять, что камеру в офисе уже взломали?
Первые признаки — камера сама двигается без команды, регистратор заметно тормозит или сильно греется, растёт исходящий трафик в непонятное время суток. Ещё стоит проверить список активных сессий в веб-интерфейсе устройства — если там есть незнакомый IP, доступ уже не только у вас. При подозрении лучше сразу сменить пароли и проверить логи роутера на нестандартные соединения.
Обязательно ли выносить камеры в отдельный VLAN, если офис маленький?
Да, и это не требует дорогого оборудования — управляемый коммутатор за 8-15 тысяч рублей и час настройки решают задачу даже для офиса на 10-15 человек. Разделение сети — самая эффективная мера именно против сценария, когда через камеру добираются до сервера 1С или бухгалтерских компьютеров.
У нас дешёвые noname-камеры с Aliexpress, есть ли смысл их защищать или проще заменить?
Смысл есть в любом случае — смена пароля и вынос в отдельный VLAN снимают процентов 80 риска бесплатно. Но если у бренда давно нет обновлений прошивки и производитель фактически ушёл с рынка, я бы рассматривал замену на устройства с поддержкой хотя бы на горизонте 3-5 лет — Hikvision, Dahua, TP-Link с активными патчами того стоят.
Нужен ли VPN, если у камер и так стоят пароли посложнее?
Нужен, потому что пароль не защищает от уязвимостей в самой прошивке — тот же CVE-2021-36260 обходил авторизацию полностью. Открытый порт в интернет — это лишняя площадь атаки независимо от пароля, а VPN эту площадь убирает, оставляя доступ только тем, у кого есть ключ.
Мы делаем бесплатный экспресс-аудит видеонаблюдения и периметра сети для компаний до 50 рабочих мест — напишите нам, и за один день скажем, где у вас открытая дверь.
Бесплатная консультация →
Подпишитесь на рассылку ITfresh
Раз в неделю — практические гайды для руководителя и сисадмина: безопасность, 1С, миграции, резервные копии, лайфхаки из реальных проектов.
