АйТи Фреш
Главная / Статьи / Информационная безопасность
Информационная безопасность

IP-камеры с заводским паролем: тихий вход в вашу сеть

Автор: Семёнов Евгений Сергеевич, директор ООО «АйТи-Фреш» · 2026-07-24
IP-камеры с заводским паролем: тихий вход в вашу сеть

Года три назад ко мне обратился директор небольшой юрфирмы: интернет в офисе стал невыносимо медленным, а провайдер прислал письмо про подозрительный трафик с их IP. Через час поисков выяснилось — четыре камеры видеонаблюдения на входе и в переговорке спокойно ломились куда-то в Юго-Восточную Азию каждые несколько секунд. Пароль на них так и остался заводским — admin/admin, вбит установщиком пять лет назад и забыт. С тех пор я на каждом аудите первым делом иду смотреть камеры. И почти всегда нахожу что-то похожее.

Камера — это не «просто камера», это компьютер с Linux внутри

Когда человек покупает камеру видеонаблюдения, он думает про картинку, угол обзора, ночную съёмку. Про то, что внутри коробки стоит урезанный Linux, веб-сервер, а иногда и Telnet-доступ, никто не думает вообще. А зря — это полноценное сетевое устройство со своим процессором, памятью и операционной системой, просто заточенное под одну задачу.

У одного клиента, производственная компания в Подольске, стояло восемь камер китайского производителя, каждая — со своим мини-веб-сервером на порту 80. Директор гордился системой: восемь потоков, запись в облако, просмотр с телефона. А то, что все восемь висели с логином admin и паролем 12345, никого не смущало. Установщик так настроил «для удобства», чтобы не путаться, какой пароль на какой камере.

Проблема в том, что камера не изолирована от остальной сети. Она сидит в той же локалке, что и сервер 1С, что и компьютер бухгалтера с доступом в банк-клиент. Взломщику плевать на картинку с вашего склада — ему нужен плацдарм внутри периметра, а камера этот плацдарм даёт бесплатно.

Как это вообще ломают — не магия, а автоматика

Никто не сидит и не подбирает вручную пароль к вашей камере в Мытищах. Работают боты. Есть поисковик Shodan — по сути, Google, только индексирует не сайты, а устройства, торчащие в интернет: камеры, роутеры, промышленные контроллеры. Вбиваешь фильтр по модели камеры — и получаешь список из тысяч IP-адресов по всему миру, включая ваш.

Дальше — скрипт перебирает стандартный список заводских паролей: admin/admin, admin/12345, root/root, admin/пусто. Для большинства бюджетных камер этого достаточно, потому что производитель прошил один и тот же дефолтный логин на всю партию, а владелец его не поменял. Классика жанра — ботнет Mirai, который в 2016 году положил половину интернета США именно через незащищённые камеры и роутеры. С тех пор его код разошёлся по десяткам вариаций, и охота идёт постоянно, просто без громких заголовков в новостях.

Когда бот заходит на камеру, он не смотрит видео — ему это не нужно. Он тихо ставит свой процесс, который начинает участвовать в DDoS-атаках на чужие сайты, майнить криптовалюту на остатках процессора или, что хуже для вас, сканировать вашу же локальную сеть в поисках новых целей. Камера продолжает исправно писать видео, никто ничего не замечает месяцами.

Почему это касается именно вашей бухгалтерии, а не только «картинки с коридора»

Вот тут я обычно вижу недоумение на лице клиента: ну сломали камеру, что такого, там же только вход и склад видно. А проблема не в видео, а в том, что камера — это точка входа в сеть. Если она не отделена в отдельный VLAN, взломщик с камеры может достучаться до сервера 1С, до компьютера с КриптоПро и электронной подписью директора, до общей папки с договорами.

У клиента-медцентра в Домодедово именно так и случилось: через камеру на ресепшене злоумышленник неделю сканировал сеть, нашёл расшаренный сетевой диск с базой пациентов и, что называется, «зашёл в гости». Хорошо, что там не было персональных данных в открытом виде — база 1С была под паролем. Но сам факт, что взлом камеры за 3000 рублей превратился в разведку по всей внутренней сети, отрезвляет.

Отдельная история — репутационные риски. Если камеры вашей компании обнаружат участвующими в атаке на чужой банк или госресурс, к вам могут прийти вопросы от провайдера, а в отдельных случаях и от органов. Доказывать, что вы не при делах, а просто забыли сменить пароль на видеорегистраторе, — то ещё удовольствие.

Что я реально нахожу на аудитах — топ типичных провалов

Первое и самое частое: заводской пароль так и остался нетронутым. Установщик настроил систему за один визит, деньги получил, ушёл — а сменить admin на что-то приличное забыл или не посчитал нужным. Клиент даже не знает, что у камеры вообще есть веб-интерфейс с логином.

Второе — проброшенный порт наружу «для удобства». Директор хочет смотреть камеры с телефона из отпуска, и вместо нормального VPN или облачного сервиса производителя ему пробрасывают порт 80 или 554 прямо на роутере в интернет. Удобно, да. И любой сканер в мире теперь видит вашу камеру как открытую дверь.

Третье — прошивка возрастом в пять-семь лет. Производитель давно закрыл уязвимости в новых версиях, выпустил патчи, а обновить прошивку никто не удосужился, потому что «работает же». В индустрии видеонаблюдения апдейт прошивки — операция, о которой вспоминают примерно никогда, в отличие от того же Windows Server, который хотя бы сам напоминает о патчах.

И четвёртое, отдельным пунктом — камеры и регистратор сидят в общей сети с рабочими станциями бухгалтерии, без какого-либо сегментирования. Ни VLAN, ни отдельного Wi-Fi, ни файрвола между сегментами. Одна плоская сеть на всё: и 1С, и RDP-доступы для удалёнщиков, и камеры.

Чек-лист: как проверить свои камеры за один вечер

Не нужен большой бюджет и приглашённый аудитор, чтобы сделать первый шаг. Возьмите список IP-адресов всех камер и регистратора — обычно они видны в настройках роутера в разделе подключённых устройств или в самом ПО видеонаблюдения. Зайдите в веб-интерфейс каждой и проверьте: стоит ли пароль отличный от заводского, желательно длиной от 12 символов, с цифрами и разным регистром.

Дальше проверьте версию прошивки на сайте производителя — Hikvision, Dahua, TP-Link, неважно кто. Если версия старше двух-трёх лет, скорее всего, есть более свежая с закрытыми уязвимостями. Обновление обычно делается в два клика из того же веб-интерфейса, но сначала стоит сохранить текущие настройки — мало ли что.

И последнее, самое важное: проверьте на роутере, не проброшен ли порт камеры или регистратора наружу в интернет. Если удалённый просмотр нужен — используйте фирменное облачное приложение производителя или полноценный VPN, а не голый порт, торчащий наружу. Если у вас есть возможность вынести камеры в отдельный VLAN, изолированный от рабочих станций и сервера 1С, — сделайте это. Даже если камеру взломают, дальше коридора взломщик не пройдёт.

Сколько стоит порядок и сколько стоит его отсутствие

Аудит паролей и прошивок на видеосистему из 8-15 камер занимает у нас обычно один рабочий день, стоимость — в районе 8-15 тысяч рублей в зависимости от количества устройств и того, насколько запутана сеть. Если требуется ещё и сегментация сети через управляемый коммутатор с VLAN — плюс 15-30 тысяч на настройку, плюс стоимость самого коммутатора, если его нет.

Сравните это с ценой инцидента. У клиента в Долгопрудном взлом через камеру вылился в простой офиса на полтора дня — переустанавливали заражённый сервер, меняли пароли везде, писали объяснительную провайдеру. По грубым прикидкам, простой плюс работы обошёлся тысяч в 90-120, не считая нервов бухгалтера, у которой в этот момент горел квартальный отчёт.

Экономия на смене пароля — это не экономия вообще, если посмотреть на вопрос трезво. Пять минут работы против недели разгребания последствий. Я понимаю, что руки не доходят — у всех есть дела важнее, чем лезть в настройки камеры на складе. Но именно на этом и играют боты: они не спешат, у них есть время сканировать интернет месяцами, ждать, пока где-то на периферии сети найдётся забытая дверь.

Вместо вывода

Видеонаблюдение ставят для безопасности — чтобы видеть, кто заходит в офис, кто что вынес со склада, кто разбил окно ночью. Ирония в том, что при небрежной настройке та же система становится дырой в безопасности всей компании. Обидно вдвойне: деньги на камеры потрачены, а защиты как не было, так и нет.

Я не призываю всех бежать и увольнять установщика видеонаблюдения — чаще всего проблема не в злом умысле, а в спешке и привычке «настроить и забыть». Но раз в полгода стоит выделить час и пройтись по чек-листу выше. Это дешевле любой страховки.

Частые вопросы

У нас облачное видеонаблюдение, а не свой регистратор — нам это вообще актуально?
Отчасти легче, но не полностью. Сама камера всё равно физически стоит в вашей сети и имеет локальный веб-интерфейс для настройки, даже если запись идёт в облако провайдера. Если на этот локальный интерфейс не сменили пароль, риск компрометации сети остаётся тем же самым — облако тут ничего не меняет.

Как понять, что камера уже заражена, если внешне всё работает нормально?
Внешне почти всегда всё работает нормально — в этом и подвох. Косвенные признаки: аномальный рост исходящего трафика на роутере, камера подтормаживает или перезагружается без причины, в логах регистратора видны подключения с незнакомых IP. Точнее скажет анализ трафика через роутер или отдельный аудит с проверкой процессов на устройстве.

Достаточно ли просто сменить пароль на камере, или нужно что-то ещё?
Смена пароля закрывает самый массовый и примитивный способ взлома — переборы дефолтных логинов. Но если порт камеры при этом торчит открытым в интернет, а прошивка старая с известными уязвимостями, пароль не спасёт от целевой атаки через саму уязвимость. Комплекс из трёх вещей — пароль, прошивка, закрытые порты — даёт реальную защиту, а не имитацию.

Нужно ли разделять сеть камер и рабочих компьютеров, если у нас всего 10-15 рабочих мест?
Размер компании тут ни при чём — масштаб атаки не зависит от того, 10 у вас рабочих мест или 200. Если бюджет ограничен, минимум — это управляемый роутер с поддержкой VLAN за 5-8 тысяч рублей, который отделит камеры от сервера 1С и компьютеров с доступом в банк-клиент. Для небольшого офиса это разовая инвестиция, а не постоянная статья расходов.

Проверьте свои камеры, пока это не сделал кто-то другой
Закажите аудит паролей и прошивок видеонаблюдения — за один рабочий день покажем, где у вас открытая дверь в сеть.
Бесплатная консультация →

Подпишитесь на рассылку ITfresh

Раз в неделю — практические гайды для руководителя и сисадмина: безопасность, 1С, миграции, резервные копии, лайфхаки из реальных проектов.

© ООО «АйТи-Фреш» · Москва · Все статьи