IP-камеры с заводским паролем: тихий вход в вашу сеть
Года три назад ко мне обратился директор небольшой юрфирмы: интернет в офисе стал невыносимо медленным, а провайдер прислал письмо про подозрительный трафик с их IP. Через час поисков выяснилось — четыре камеры видеонаблюдения на входе и в переговорке спокойно ломились куда-то в Юго-Восточную Азию каждые несколько секунд. Пароль на них так и остался заводским — admin/admin, вбит установщиком пять лет назад и забыт. С тех пор я на каждом аудите первым делом иду смотреть камеры. И почти всегда нахожу что-то похожее.
Камера — это не «просто камера», это компьютер с Linux внутри
Когда человек покупает камеру видеонаблюдения, он думает про картинку, угол обзора, ночную съёмку. Про то, что внутри коробки стоит урезанный Linux, веб-сервер, а иногда и Telnet-доступ, никто не думает вообще. А зря — это полноценное сетевое устройство со своим процессором, памятью и операционной системой, просто заточенное под одну задачу.
У одного клиента, производственная компания в Подольске, стояло восемь камер китайского производителя, каждая — со своим мини-веб-сервером на порту 80. Директор гордился системой: восемь потоков, запись в облако, просмотр с телефона. А то, что все восемь висели с логином admin и паролем 12345, никого не смущало. Установщик так настроил «для удобства», чтобы не путаться, какой пароль на какой камере.
Проблема в том, что камера не изолирована от остальной сети. Она сидит в той же локалке, что и сервер 1С, что и компьютер бухгалтера с доступом в банк-клиент. Взломщику плевать на картинку с вашего склада — ему нужен плацдарм внутри периметра, а камера этот плацдарм даёт бесплатно.
Как это вообще ломают — не магия, а автоматика
Никто не сидит и не подбирает вручную пароль к вашей камере в Мытищах. Работают боты. Есть поисковик Shodan — по сути, Google, только индексирует не сайты, а устройства, торчащие в интернет: камеры, роутеры, промышленные контроллеры. Вбиваешь фильтр по модели камеры — и получаешь список из тысяч IP-адресов по всему миру, включая ваш.
Дальше — скрипт перебирает стандартный список заводских паролей: admin/admin, admin/12345, root/root, admin/пусто. Для большинства бюджетных камер этого достаточно, потому что производитель прошил один и тот же дефолтный логин на всю партию, а владелец его не поменял. Классика жанра — ботнет Mirai, который в 2016 году положил половину интернета США именно через незащищённые камеры и роутеры. С тех пор его код разошёлся по десяткам вариаций, и охота идёт постоянно, просто без громких заголовков в новостях.
Когда бот заходит на камеру, он не смотрит видео — ему это не нужно. Он тихо ставит свой процесс, который начинает участвовать в DDoS-атаках на чужие сайты, майнить криптовалюту на остатках процессора или, что хуже для вас, сканировать вашу же локальную сеть в поисках новых целей. Камера продолжает исправно писать видео, никто ничего не замечает месяцами.
Почему это касается именно вашей бухгалтерии, а не только «картинки с коридора»
Вот тут я обычно вижу недоумение на лице клиента: ну сломали камеру, что такого, там же только вход и склад видно. А проблема не в видео, а в том, что камера — это точка входа в сеть. Если она не отделена в отдельный VLAN, взломщик с камеры может достучаться до сервера 1С, до компьютера с КриптоПро и электронной подписью директора, до общей папки с договорами.
У клиента-медцентра в Домодедово именно так и случилось: через камеру на ресепшене злоумышленник неделю сканировал сеть, нашёл расшаренный сетевой диск с базой пациентов и, что называется, «зашёл в гости». Хорошо, что там не было персональных данных в открытом виде — база 1С была под паролем. Но сам факт, что взлом камеры за 3000 рублей превратился в разведку по всей внутренней сети, отрезвляет.
Отдельная история — репутационные риски. Если камеры вашей компании обнаружат участвующими в атаке на чужой банк или госресурс, к вам могут прийти вопросы от провайдера, а в отдельных случаях и от органов. Доказывать, что вы не при делах, а просто забыли сменить пароль на видеорегистраторе, — то ещё удовольствие.
Что я реально нахожу на аудитах — топ типичных провалов
Первое и самое частое: заводской пароль так и остался нетронутым. Установщик настроил систему за один визит, деньги получил, ушёл — а сменить admin на что-то приличное забыл или не посчитал нужным. Клиент даже не знает, что у камеры вообще есть веб-интерфейс с логином.
Второе — проброшенный порт наружу «для удобства». Директор хочет смотреть камеры с телефона из отпуска, и вместо нормального VPN или облачного сервиса производителя ему пробрасывают порт 80 или 554 прямо на роутере в интернет. Удобно, да. И любой сканер в мире теперь видит вашу камеру как открытую дверь.
Третье — прошивка возрастом в пять-семь лет. Производитель давно закрыл уязвимости в новых версиях, выпустил патчи, а обновить прошивку никто не удосужился, потому что «работает же». В индустрии видеонаблюдения апдейт прошивки — операция, о которой вспоминают примерно никогда, в отличие от того же Windows Server, который хотя бы сам напоминает о патчах.
И четвёртое, отдельным пунктом — камеры и регистратор сидят в общей сети с рабочими станциями бухгалтерии, без какого-либо сегментирования. Ни VLAN, ни отдельного Wi-Fi, ни файрвола между сегментами. Одна плоская сеть на всё: и 1С, и RDP-доступы для удалёнщиков, и камеры.
Чек-лист: как проверить свои камеры за один вечер
Не нужен большой бюджет и приглашённый аудитор, чтобы сделать первый шаг. Возьмите список IP-адресов всех камер и регистратора — обычно они видны в настройках роутера в разделе подключённых устройств или в самом ПО видеонаблюдения. Зайдите в веб-интерфейс каждой и проверьте: стоит ли пароль отличный от заводского, желательно длиной от 12 символов, с цифрами и разным регистром.
Дальше проверьте версию прошивки на сайте производителя — Hikvision, Dahua, TP-Link, неважно кто. Если версия старше двух-трёх лет, скорее всего, есть более свежая с закрытыми уязвимостями. Обновление обычно делается в два клика из того же веб-интерфейса, но сначала стоит сохранить текущие настройки — мало ли что.
И последнее, самое важное: проверьте на роутере, не проброшен ли порт камеры или регистратора наружу в интернет. Если удалённый просмотр нужен — используйте фирменное облачное приложение производителя или полноценный VPN, а не голый порт, торчащий наружу. Если у вас есть возможность вынести камеры в отдельный VLAN, изолированный от рабочих станций и сервера 1С, — сделайте это. Даже если камеру взломают, дальше коридора взломщик не пройдёт.
Сколько стоит порядок и сколько стоит его отсутствие
Аудит паролей и прошивок на видеосистему из 8-15 камер занимает у нас обычно один рабочий день, стоимость — в районе 8-15 тысяч рублей в зависимости от количества устройств и того, насколько запутана сеть. Если требуется ещё и сегментация сети через управляемый коммутатор с VLAN — плюс 15-30 тысяч на настройку, плюс стоимость самого коммутатора, если его нет.
Сравните это с ценой инцидента. У клиента в Долгопрудном взлом через камеру вылился в простой офиса на полтора дня — переустанавливали заражённый сервер, меняли пароли везде, писали объяснительную провайдеру. По грубым прикидкам, простой плюс работы обошёлся тысяч в 90-120, не считая нервов бухгалтера, у которой в этот момент горел квартальный отчёт.
Экономия на смене пароля — это не экономия вообще, если посмотреть на вопрос трезво. Пять минут работы против недели разгребания последствий. Я понимаю, что руки не доходят — у всех есть дела важнее, чем лезть в настройки камеры на складе. Но именно на этом и играют боты: они не спешат, у них есть время сканировать интернет месяцами, ждать, пока где-то на периферии сети найдётся забытая дверь.
Вместо вывода
Видеонаблюдение ставят для безопасности — чтобы видеть, кто заходит в офис, кто что вынес со склада, кто разбил окно ночью. Ирония в том, что при небрежной настройке та же система становится дырой в безопасности всей компании. Обидно вдвойне: деньги на камеры потрачены, а защиты как не было, так и нет.
Я не призываю всех бежать и увольнять установщика видеонаблюдения — чаще всего проблема не в злом умысле, а в спешке и привычке «настроить и забыть». Но раз в полгода стоит выделить час и пройтись по чек-листу выше. Это дешевле любой страховки.
Частые вопросы
У нас облачное видеонаблюдение, а не свой регистратор — нам это вообще актуально?
Отчасти легче, но не полностью. Сама камера всё равно физически стоит в вашей сети и имеет локальный веб-интерфейс для настройки, даже если запись идёт в облако провайдера. Если на этот локальный интерфейс не сменили пароль, риск компрометации сети остаётся тем же самым — облако тут ничего не меняет.
Как понять, что камера уже заражена, если внешне всё работает нормально?
Внешне почти всегда всё работает нормально — в этом и подвох. Косвенные признаки: аномальный рост исходящего трафика на роутере, камера подтормаживает или перезагружается без причины, в логах регистратора видны подключения с незнакомых IP. Точнее скажет анализ трафика через роутер или отдельный аудит с проверкой процессов на устройстве.
Достаточно ли просто сменить пароль на камере, или нужно что-то ещё?
Смена пароля закрывает самый массовый и примитивный способ взлома — переборы дефолтных логинов. Но если порт камеры при этом торчит открытым в интернет, а прошивка старая с известными уязвимостями, пароль не спасёт от целевой атаки через саму уязвимость. Комплекс из трёх вещей — пароль, прошивка, закрытые порты — даёт реальную защиту, а не имитацию.
Нужно ли разделять сеть камер и рабочих компьютеров, если у нас всего 10-15 рабочих мест?
Размер компании тут ни при чём — масштаб атаки не зависит от того, 10 у вас рабочих мест или 200. Если бюджет ограничен, минимум — это управляемый роутер с поддержкой VLAN за 5-8 тысяч рублей, который отделит камеры от сервера 1С и компьютеров с доступом в банк-клиент. Для небольшого офиса это разовая инвестиция, а не постоянная статья расходов.
Закажите аудит паролей и прошивок видеонаблюдения — за один рабочий день покажем, где у вас открытая дверь в сеть.
Бесплатная консультация →
Подпишитесь на рассылку ITfresh
Раз в неделю — практические гайды для руководителя и сисадмина: безопасность, 1С, миграции, резервные копии, лайфхаки из реальных проектов.
