En az bir Rus istihbarat servisi, Avrupa ve Ukrayna genelinde internete bağlı güvenlik kameralarını sistematik olarak ele geçiriyor ve bu görüntüleri askeri nakliye rotalarını izlemek için kullanıyor.Kiev'e silah sevkiyatıve Ukrayna birliklerinin yerleri.
Bu bir bulgudursiber güvenlik danışmanlığıHollanda'nın sivil ve askeri istihbarat teşkilatları AIVD ve MIVD tarafından 10 Temmuz'da yayınlanan ve operasyonun devam ettiği açıklanan rapor.
Ukrayna'da gözetim pasif kalmadı. Kamera erişimi sağlandı"Ukrayna askeri personelini etkisiz hale getirme girişimlerinde kullanıldı"Hizmetler, açıkta kalan bir yol kenarı veya iş kamerasını hedefleme yardımına dönüştürerek ekipmanlarını imha ettiklerini söylüyor.
Hizmetler, AB ve NATO ülkeleri genelinde aynı kamera erişiminin aynı zamanda savaşla hiçbir ilgisi olmayan askeri istihbarat topladığını da ekliyor.
İçeri girmek nadiren zor kısımdır. Operatörler interneti açıkta kalan cihazlar, markaya göre parmak izi IP kameraları için tarar ve hala varsayılan şifreleri, eski donanım yazılımını ve kimsenin değiştirmediği fabrika ayarlarını çalıştıran kameralara girer.
Buradan görüntü tanıma yazılımı, askeri araçlar ve taşıdıkları kargolar için video boyunca otomatik aramalar yaparak izleme işlemini gerçekleştiriyor. Tavsiye belgesinde açıklanan erişimlerin hiçbirinin sıfır güne ihtiyacı yoktur.
Bu kameralar ne kadar açıkta?
İnternetten ulaşılabilir olmak hacklenmekle aynı şey değildir. Baş güvenlik araştırmacısı Martijn Grooten, "Bir kameranın herkesin erişimine açık olması onu hacklenebilir kılmaz" diye yazıyor.Sayımlarİnternet tarama firması, şirketin maruz kalan yüzeyle ilgili kendi analizini yaptı.
Ancak yüzey çok büyük. Censys, AB, NATO üyeleri ve Ukrayna genelinde, sürümü bilinen bir güvenlik açığıyla eşleşen bir hizmeti çalıştıran, internete bağlı 87.000'den fazla kamera saydı; bu toplamın alt sınır olarak adlandırılıyor. Bunların 4.000'den fazlası Ukrayna'da oturuyor.
Bu toplam, kendi yazılımı bozulan kameraları değil, herhangi bir güvenlik açığı hizmetini çalıştıran ana bilgisayarları hesaba katıyor, Censys'in belirttiği bir uyarı. Hollanda'da Censys, halka açık internetten erişilebilen 45.386 kamera buldu ve 1.992 kameranın, bilinen bir güvenlik açığından yararlanılan bir hizmet çalıştırdığını işaretledi.
Bunu kamera yazılımındaki hatalara daralttığınızda rakam 541'e düşüyor. Censys, tek bir hizmetteki dayanak noktasının çoğu zaman tüm ana bilgisayarı ele geçirmek için kullanılabileceği mantığına daha geniş bir güven veriyor.
Bu sürüm eşleşmeleri kendi uyarısını hak ediyor: Hizmet banner'ı ulaşılabilir bir istismar değildir. Censys'in öne çıkardığı iki hata arasında CVE-2016-7407 yer alıyordropbearconvertDropbear SSH sunucusunda, yalnızca birisi kötü amaçlı bir anahtar dosyasını dönüştürdüğünde kod çalıştıran yerel bir anahtar içe aktarma aracıdır. Sorun Temmuz 2016'da düzeltildi ve Censys bunun için 159 Hollandalı sunucuyu işaretledi.
CVE-2021-39275 birsınır dışı yazmaÜçüncü taraf bir modül olsa da, hiçbir paketli modül etkilenen işleve güvenilmeyen veri beslemediğinden Apache'nin kendisinin puanı düşük. 2021'de Apache 2.4.49'da yama uygulandı ve 112 Hollandalı ana bilgisayar eşleşen bir sürümü çalıştırıyor. Her ikisi de CISA'nın Bilinen İstismara Uğrayan Güvenlik Açıkları kataloğunda yer almasa da, Censys her ikisini de doğada istismar edilenler olarak sayar.
Açıktaki yüzeyi onaylanmış izinsiz girişlere karşı ayarlayın. birayrı beyanHollanda servisleri, doğrudan Hollanda içindeki askeri lojistik güzergahları üzerinde bulunan yalnızca az sayıda kameranın ihlal edildiğini tespit ettiklerini ve bunları yürüten kuruluşların o zamandan beri işleri kilitlemeleri için uyarıldığını söyledi.
Hacker News, Censys'e, sayımlarının yalnızca sürüm eşleşmeleri mi yoksa güvenlik açığı bulunan bir yapılandırmayı mı doğruladığını ve iki CVE'yi doğada istismar edilen olarak sınıflandıran kanıtların neler olduğunu sordu; Bu hikayeyi herhangi bir yanıtla güncelleyeceğiz.
Savunmacıların yapması gerekenler
Önerilen düzeltmeler sıkıcı ve etkili olanlardır:
- Neyin açığa çıktığını bularak başlayın: unutulmuş bir bağlantı noktası yönlendirme, bir UPnP eşlemesi veya bir satıcı bulut geçişi aracılığıyla halka açık internetten hangi kameralara erişilebildiği. Ulaşım rotalarına, limanlara ve diğer hassas bölgelere bakanlara öncelik verin ve tanımadığınız erişimler için bunların kayıtlarını kontrol edin.
- Video akışını genel internetten uzak tutun: bağlantı noktası yönlendirmeyi ve UPnP'yi kapatın ve kameralara bir VPN aracılığıyla ulaşın.
- Varsayılan kimlik bilgilerini değiştirin ve cihazın desteklediği yerde MFA'yı açın; olmadığında, kamerayı halka açık internetten tamamen uzak tutun.
- Objektifi bilinçli bir şekilde hedefleyin: lojistik rotalarını, yükleme alanlarını ve diğer hassas noktaları çerçevenin dışında tutun ve kaçınamayacağınız şeyleri maskeleyin.
- Firmware ve yazılımları yamalayın ve satın alma zamanı geldiğinde aylarca değil, yıllarca güvenlik desteğiyle gelen kameraları seçin.
Servisler, kameradan elde edilen istihbaratın Ukrayna dışında askeri saldırılar için kullanıldığını gözlemlemediklerini söylüyor. Tehdidi taşınabilir kılan şey, her iki yarının da ne kadar sıradan olduğudur: Giriş genellikle yalnızca varsayılan bir oturum açma işlemidir ve değer, kameranın işaret ettiği yere göre belirlenir.
Güvenliği ihlal edilmiş bir kamera, düşmana fiziksel operasyonlar, kamyonlar hareket ettiğinde ve kimlerin gelip gittiğini canlı olarak aktarır; ağın daha derin bir şekilde ihlal edilmesine gerek yoktur. O halde çözüm yalnızca cihaza yama uygulamak değildir; onu halka açık internetten çıkarıyor ve görebildiği şeyleri kontrol ediyor.

