АйТи Фреш
Главная / Статьи / Информационная безопасность
Информационная безопасность

IP-камеры офиса как открытая дверь: типовые дыры и как их закрыть

Автор: Семёнов Евгений Сергеевич, директор ООО «АйТи-Фреш» · 2026-08-31
IP-камеры офиса как открытая дверь: типовые дыры и как их закрыть

Раз в пару месяцев к нам приходит клиент с одной и той же историей: «а почему у нас камеру из коридора кто-то посторонний смотрит?». И каждый раз это не хакерская магия, а три-четыре банальные дыры, которые никто не закрыл при установке. За двенадцать лет в аутсорсинге я перебрал десятки таких систем — от старых аналоговых регистраторов до свежих облачных Tapo. Расскажу, где обычно течёт и что с этим делать за один рабочий день.

Пароль admin/admin жив и в 2026 году

Открою секрет, который для монтажников камер вообще не секрет: подавляющее большинство IP-камер продаются с одним и тем же заводским логином и паролем. Hikvision — admin/12345, Dahua — admin/admin, безымянные китайские noname-модели с Aliexpress — вообще без пароля, веб-интерфейс открыт настежь. Установщик приезжает, вешает камеру, настраивает картинку, уходит. Пароль поменять забывает. Или не забывает — просто не считает это своей задачей: он же "установщик видеонаблюдения", а не безопасник.

У одного клиента, сеть стоматологических клиник, было ровно так. Десять камер, семь из них с паролем по умолчанию — я проверил за двадцать минут, зайдя с телефона через браузер по внутреннему IP. Причём одна камера смотрела прямо в кабинет администратора, где на столе лежали паспортные данные пациентов и договор с ценами. Не буду драматизировать — до реального взлома дело не дошло, мы успели раньше. Но переустановить пароль занимает пять минут, а объяснять пациентам, почему кто-то слил их данные, — совсем другое дело.

Отдельная боль — регистраторы (NVR/DVR), которые агрегируют картинку со всех камер. Взломали регистратор — получили доступ ко всему сразу, плюс архив записей за последние тридцать дней. А у регистраторов пароль часто вообще не меняют, потому что к нему физически подходят раз в год, когда что-то сломалось.

Как камера из переговорки попадает на другой конец света

Второй классический сценарий — проброс порта наружу "для удобства". Хочется же посмотреть на офис с телефона из дома или из отпуска, вот системный администратор (или сам директор через настройки роутера) открывает порт 80 или 8080 наружу, в белый интернет, без всякого VPN. И камера становится доступна не только вам с телефона, а вообще всем, у кого есть браузер и терпение.

Есть специальные поисковики именно под это — Shodan и Insecam. Забиваете туда "Hikvision" или "Dahua" плюс диапазон адресов по стране — и вылезают тысячи открытых камер с точным адресом, часто с прямой трансляцией без всякого пароля. Я как-то в качестве проверки за десять минут нашёл через Shodan три офисные камеры московских компаний с полным доступом к настройкам, включая возможность развернуть или отключить картинку. Это не взлом в голливудском смысле — это просто ввод IP-адреса в браузере.

Дальше начинается самое неприятное. Через открытую камеру злоумышленник видит расписание сотрудников, коды на дверных замках, которые кто-то набирает у входа, содержимое сейфа, если он в кадре, номера машин на парковке. А ещё камера — отличный плацдарм для дальнейшей атаки на всю офисную сеть, если она не изолирована. Про это ниже.

Зачем взломщику ваша камера в переговорке

Резонный вопрос: кому вообще нужна камера в бухгалтерии небольшой юрфирмы? Ответ обычно скучнее, чем кажется. Взлом камер редко бывает целевым — чаще это автоматический скан ботом, который перебирает миллионы IP-адресов и заводские пароли просто по списку. Найденную камеру превращают в ноду ботнета — она молча гоняет DDoS-трафик или майнит криптовалюту в фоне, вы даже не замечаете, разве что интернет стал чуть медленнее.

Второй сценарий — целевой. У одного клиента, оптовая торговая компания, конкурент нанял человека "посмотреть, что происходит на складе" — буквально следить за отгрузками через камеру, которая транслировалась в открытом доступе. Мы это выяснили случайно, когда клиент пожаловался, что конкурент странно точно угадывает сроки поставок. Доказать умысел в суде было бы сложно, но после того, как мы закрыли доступ и поставили VPN, совпадения прекратились.

Третий вариант, самый неприятный — шантаж. Камера в переговорке или в кабинете директора пишет всё подряд, включая моменты, которые не предназначены для посторонних глаз. Взломщик находит архив за последний месяц и предлагает не публиковать его за деньги. Звучит как кино, но такие случаи реально бывают у компаний среднего размера — просто про них не рассказывают в прессе.

Отдельная сеть для камер — не роскошь, а полтора часа работы

Вот главная системная ошибка, которую я вижу почти везде: камеры сидят в той же локальной сети, что и рабочие компьютеры бухгалтерии, 1С-сервер и принтер. Взломали одну дешёвую камеру за 2000 рублей — получили плацдарм внутри вашей корпоративной сети, откуда можно пробовать достучаться до сервера с базой 1С или до компьютера главбуха с доступом в клиент-банк.

Правильная схема — отдельный VLAN для видеонаблюдения, физически или логически изолированный от офисной сети. На управляемом коммутаторе или на Keenetic/MikroTik это настраивается за час-полтора: создаёте отдельный VLAN, скажем VLAN 10, вешаете туда все камеры и регистратор, и явно запрещаете трафик между этим VLAN и основной офисной сетью, кроме одного разрешённого направления — от вашего рабочего места к регистратору для просмотра. У одного клиента, производственная компания на 35 рабочих мест, мы делали именно так: камеры получили отдельную подсеть 192.168.10.0/24, доступ к ней — только с компьютера директора и с телефона через VPN.

Стоит такая настройка недорого — если коммутатор уже управляемый, это работа на 3-5 тысяч рублей в почасовой ставке аутсорсера. Если коммутатор старый и неуправляемый, придётся докупить управляемый за 8-15 тысяч рублей — сумма смешная по сравнению с тем, что вы теряете при инциденте. И да, после изоляции доступ к камерам снаружи офиса организуется только через VPN, а не через дырку в файрволе.

Чек-лист на один рабочий день

Если у вас в офисе стоят камеры и вы не уверены, что с ними всё в порядке, вот последовательность, которую я обычно прохожу с клиентом за один визит. Первое — смените заводские пароли на всех камерах и на регистраторе. Пароль минимум 12 символов, без словарных слов, разный для каждого устройства, если система это позволяет. Второе — зайдите на сайт вашего провайдера или просто погуглите "проверить открытые порты" и проверьте, не торчит ли веб-интерфейс камеры наружу. Если торчит — закройте проброс немедленно.

Третье — обновите прошивку. У Hikvision и Dahua есть известные уязвимости в старых версиях прошивок, которые производитель уже закрыл, но обновляются единицы. Четвёртое — отключите UPnP на роутере, он часто сам открывает порты наружу без вашего ведома, просто потому что камера при первом включении попросила. Пятое — если нужен удалённый просмотр, настройте VPN вместо прямого проброса портов, благо это делается на любом современном роутере за один вечер.

И последнее, самое важное — вынесите камеры в отдельную сеть, о которой писал выше. Это единственный пункт из списка, который требует чуть больше времени и, возможно, помощи специалиста, но именно он останавливает распространение атаки, даже если что-то всё-таки пойдёт не так с самой камерой.

Облачные камеры вроде Tapo и Ezviz — другая головная боль

Отдельно скажу про облачные камеры типа TP-Link Tapo, Xiaomi или Ezviz, которые сейчас часто ставят в небольшие офисы — они дешёвые, до 3000 рублей за штуку, и настраиваются через приложение на телефоне за пять минут. Плюс в том, что порт наружу пробрасывать не надо, камера сама стучится в облако производителя. Минус — вы полностью доверяете безопасность производителю, и ваш аккаунт в его приложении становится единой точкой отказа.

Если пароль от аккаунта Tapo или Xiaomi совпадает с паролем от почты (а он у половины моих клиентов совпадает), взлом почты автоматически даёт доступ ко всем камерам. Обязательно включайте двухфакторную аутентификацию в приложении производителя — это занимает две минуты и закрывает самый частый вектор. И не подключайте личные телефоны сотрудников к общему аккаунту камер офиса — увольняется сотрудник, а доступ к видеонаблюдению у него так и остаётся в телефоне.

Кто должен этим заниматься и сколько это стоит

Частый ответ клиента: "у нас же камеры ставила компания видеонаблюдения, разве это не их зона ответственности?". Отчасти да, но по факту большинство монтажников видеонаблюдения — это специалисты по картинке и углам обзора, а не по сетевой безопасности. Они настроят фокус, зону детекции движения, качество записи — и на этом их компетенция обычно заканчивается. Настройка сети, паролей и изоляции — это уже епархия айтишника, штатного или на аутсорсе.

По деньгам аудит и приведение в порядок системы из 10-15 камер у нас обычно занимает от 4 до 8 часов работы специалиста, то есть от 8 до 20 тысяч рублей разовым платежом в зависимости от того, что уже есть из оборудования. Дальше это разовая настройка, которая не требует постоянного обслуживания — разве что раз в полгода проверить, не появились ли новые прошивки и не сбросился ли кто-то из сотрудников на заводские настройки после перезагрузки.

Частые вопросы

У нас всего три камеры и они не смотрят ничего важного. Стоит ли вообще заморачиваться?
Стоит, потому что дело не в том, что видно в кадре, а в том, что камера — это компьютер внутри вашей сети с известными заводскими уязвимостями. Даже камера, направленная на пустой коридор, при взломе становится точкой входа в остальную сеть офиса. Три камеры проверяются и настраиваются за пару часов, откладывать смысла нет.

Можно ли обойтись без отдельного VLAN, если камер немного?
Технически можно, но тогда взлом одной камеры сразу открывает дорогу ко всей офисной сети — компьютерам, серверу 1С, документам. Если бюджет ограничен, минимум — смените пароли и уберите публичный доступ, а изоляцию сделайте следующим шагом, когда будет возможность.

Как понять, что камеру уже взломали?
Косвенные признаки — камера сама перезагружается, картинка периодически замирает или искажается, в логах роутера видна необычная исходящая активность с адреса камеры ночью, когда в офисе никого нет. Точно узнать можно, проверив адрес камеры через Shodan и посмотрев, кто заходил в веб-интерфейс за последний месяц, если устройство ведёт такой лог.

Мы используем облачное приложение производителя камер — там ведь безопаснее, чем с прямым доступом?
Отчасти да, проброса портов там нет, но риск смещается на сам аккаунт в приложении. Если пароль от него слабый или совпадает с почтой, а двухфакторная аутентификация выключена, доступ к камерам получить так же легко. Включите 2FA и не привязывайте личные телефоны сотрудников к общему аккаунту офиса.

Проверим ваши камеры за один визит и закроем дыры до того, как ими воспользуется кто-то другой.
Оставьте заявку — приедем, проверим пароли, доступ снаружи и сетевую изоляцию, и покажем результат наглядно.
Бесплатная консультация →

Подпишитесь на рассылку ITfresh

Раз в неделю — практические гайды для руководителя и сисадмина: безопасность, 1С, миграции, резервные копии, лайфхаки из реальных проектов.

© ООО «АйТи-Фреш» · Москва · Все статьи