
Al menos una agencia de inteligencia rusa ha estado secuestrando sistemáticamente cámaras de vigilancia conectadas a Internet en toda Europa y Ucrania y utilizando sus transmisiones para monitorear rutas de transporte militar, envíos de armas con destino a Kiev y la ubicación de las tropas ucranianas.
Este es el resultado de un aviso de ciberseguridad publicado el 10 de julio por las agencias de inteligencia civil y militar holandesas AIVD y MIVD, que dice que la operación está en curso.
En Ucrania, la vigilancia no permaneció pasiva. El acceso a las cámaras allí se utiliza en intentos de «neutralizar al personal militar ucraniano» y destruir equipos, dijo la agencia, convirtiendo cámaras expuestas en carreteras y negocios en dispositivos de apoyo al objetivo.
En los países de la UE y la OTAN, el acceso a las mismas cámaras también recopila inteligencia militar que no tiene nada que ver con la guerra, añadió el servicio.
No es difícil entrar. Los operadores escanean dispositivos expuestos en Internet, toman huellas dactilares de cámaras IP por marca y acceden a dispositivos que todavía ejecutan contraseñas predeterminadas, firmware obsoleto y configuraciones de fábrica que nadie ha cambiado.
A partir de ahí, un software de reconocimiento de imágenes realiza vigilancia y búsquedas automáticas a través de vídeo de los vehículos militares y la carga que transportan. No se requieren días cero para el acceso descrito en el aviso.
¿Qué tan expuestas están estas cámaras?
Ser accesible desde Internet no es lo mismo que ser hackeado. «El hecho de que una cámara sea públicamente accesible no significa que sea pirateable», dijo Martijn Grooten, investigador jefe de seguridad de la empresa de escaneo de Internet Censys, en el análisis de las superficies expuestas de la propia empresa.
Sin embargo, la superficie es grande. Censys contó más de 87.000 cámaras conectadas a Internet en toda la UE, los estados miembros de la OTAN y Ucrania ejecutando servicios cuyas versiones coincidían con vulnerabilidades explotadas conocidas. Este total se considera el límite inferior. Más de 4.000 de ellos viven en Ucrania.
El propio Censys advierte que este total incluye hosts que ejecutan servicios vulnerables, no cámaras con software defectuoso. En los Países Bajos, Censys encontró 45.386 cámaras accesibles desde la Internet pública y marcó 1.992 como servicios en ejecución con vulnerabilidades conocidas y explotadas.

Si limitamos esto a errores en el software de la cámara, este número cae a 541. Censys tiene números más altos basándose en la lógica de que un servicio a menudo puede usarse como trampolín para hacerse cargo de un host completo.
Tenga cuidado al combinar estas versiones. Los banners de servicio no son exploits accesibles. De los dos errores destacados por Censys, CVE-2016-7407 existe en Dropbearconvert, la herramienta de importación de claves local del servidor Dropbear SSH, que ejecuta código solo si alguien convierte un archivo de clave malicioso. Este problema se solucionó en julio de 2016 y Censys notificó a 159 hosts holandeses sobre este problema.
CVE-2021-39275 es una escritura fuera de límites que el propio Apache evalúa porque los módulos incluidos no envían datos que no son de confianza a las funciones afectadas (aunque los módulos de terceros pueden hacerlo). Apache 2.4.49 fue parcheado en 2021 y 112 hosts holandeses ejecutan la versión correspondiente. Censys cuenta ambos como explotados en la naturaleza, pero ninguno figura en el catálogo de vulnerabilidades explotadas conocidas de CISA.
Configure esa superficie expuesta contra una intrusión confirmada. El ejército holandés dijo en una declaración separada que sólo una pequeña cantidad de las cámaras comprometidas, que estaban colocadas directamente en rutas de logística militar en los Países Bajos, fueron realmente capturadas y que posteriormente se advirtió a las organizaciones que operaban las cámaras que podrían ser bloqueadas.
Hacker News preguntó a Censys si sus recuentos se basaban únicamente en la coincidencia de versiones o en la verificación de configuraciones vulnerables, y qué evidencia tenía para clasificar los dos CVE como explotados activamente. Actualizaremos esta historia si recibimos una respuesta.
Lo que debe hacer el defensor
La solución recomendada es contundente y eficaz.
Empiece por averiguar qué se publica. Es decir, a qué cámaras se puede acceder desde la Internet pública a través de reenvío de puertos olvidados, mapeo UPnP o retransmisiones en la nube de proveedores. Priorice rutas de envío, puertos y otros sitios sensibles que se pasen por alto y revise los registros para detectar accesos no autorizados. Bloquee su transmisión de video desde la Internet pública. Desactive el reenvío de puertos y UPnP y acceda a la cámara a través de VPN. Reemplace las credenciales predeterminadas y habilite MFA si su dispositivo lo admite. De lo contrario, mantenga esa cámara completamente alejada de la Internet pública. Apunte la lente intencionalmente. Mantenga las rutas logísticas, los muelles de carga y otros puntos sensibles fuera del marco y oculte lo inevitable. Parchee su firmware y software y, al comprar, elija una cámara que incluya años de soporte de seguridad en lugar de meses.
La agencia dijo que no ha observado información obtenida de las cámaras utilizadas en ataques militares fuera de Ucrania. Lo que hace que esta amenaza sea tan portátil es lo comunes que son ambas partes. A menudo, la entrada es solo el inicio de sesión predeterminado y el valor se establece según hacia dónde apunta la cámara.
Las cámaras comprometidas brindan a los adversarios lecturas en tiempo real sobre las operaciones físicas, los movimientos de los camiones y quién entra y sale sin necesidad de una mayor penetración en la red. Por lo tanto, reparar es más que simplemente parchear su dispositivo. Lo estás sacando de la Internet pública y controlando lo que se puede ver.
Source link
