В тепловизионных камерах FLIR обнаружился бэкдор, созданный производителем. В чем опасность?


Демонстрация работы тепловизионной камеры (фото с сайта http://www.policemag.com)

В сентябре стало известно, что тепловизионные камеры американской компании FLIR Systems имеют бэкдор, позволяющий получить удаленный доступ к системам видеонаблюдения. На данный момент известны некоторые подробности этого происшествия, которое может иметь значительные последствия.

Уязвимости в тепловизионных камерах

Сообщение о наличии уязвимости в камерах FLIR Systems в конце сентября 2017 года опубликовал человек под ником LiquidWorm (эксперт Гёко Крстич из Zero Science Labs). Он обнаружил в ряде тепловизионных камер от FLIR код с данными сетевого протокола SSH, которые можно использовать для удаленного подключения к видеокамере. Проще говоря, в камере предустановлены скрытые логины и пароли, которые дают возможность управлять настройками видеокамеры.

 Уязвимости имеют, в том числе, камеры FC-Series S с тепловизионным каналом
Уязвимости имеют, в том числе, камеры FC-Series S с тепловизионным каналом

Кроме того, в камерах множество других уязвимостей, с помощью которых злоумышленники могут осуществить инъекции root-команд и запустить вредоносный код. Также можно получать картинку с IP-камер, управлять подвесом, то есть наводить камеры на интересующие хакера объекты. Это особенно чувствительная угроза для режимных объектов и организаций, защищающих личную информацию клиентов. Все это повышает угрозу для систем IoT и в очередной раз указывает на проблему создания крупных ботнетов и шпионажа через умные устройства.

Набор учетных данных «зашит» в чип камеры и недоступен пользователю. То есть, исправить проблему может только производитель через специальные патчи. Гёко Крстич утверждает, что обратился в FLIR Systems еще в марте, но до сих пор не все уязвимости исправлены. Пока выпущен только патч для инъекции root-команд. Этот патч блокирует возможность доступа к камерам через пользователей без администраторских прав.

В своем исследовании Гёко Крстич обнаружил уязвимости в тепловизионным камерах: FC-Series S (FC-334-NTSC), ID, R; PT-Series (PT-334 200562); D-Series; F-Series.

Один из свежих эксплойтов, обнаруженный Гёко Крстичем в камерах FLIR
Один из свежих эксплойтов, обнаруженный Гёко Крстичем в камерах FLIR

По мнению экспертов, защититься от уязвимостей можно лишь с помощью надежного файервола, который обеспечивает своевременное обнаружение угрозы и блокирует захват учетных записей, через которые возможна атака на видеокамеры.

Смотрите также:


Поделитесь этой страницей с друзьями и коллегами
Последние новости

28.06.2024

Для практического использования аккумуляторов имеют значение те измерения, которые были проведены под нагрузкой. Подключить к источнику питания конкретный прибор — не выход, поскольку параметры этого прибора в общем случае не калиброваны.

16.05.2024

В целях повышения квалификации работников промышленных предприятий в области монтажа электротехнического оборудования ЧОУ ДПО "ТУЛЬСКИЙ УЧЕБНЫЙ ЦЕНТР "ЭНЕРГЕТИК" провел соревнования по установке муфт холодной усадки.

21.02.2024

В этот раздел включены некоторые часто задаваемые вопросы (FAQ), которые обычно возникают у пользователей при выборе и эксплуатации нагрузочных блоков Kongter K-900. Эта информация поможет ближе познакомиться с нагрузочными блоками постоянного тока и более эффективно использовать оборудование для тестирования АКБ.  

15.02.2024

Комплекты муфт холодной усадки ИМАГ для одножильных и трехжильных кабелей со сплошной изоляцией на напряжение до 35 кВ успешно прошли испытания и получили сертификат соответствия требованиям ГОСТ 34839-2022.

31.01.2024

Обучение по установке муфт холодной усадки ИМАГтм на 6/10 кВ в компании ООО "Газпромнефть Энергосистемы" подразделения Приобскнефть.

28.12.2023

Плотность энергопотребления в современных мегаполисах постоянно растет. Поэтому сейчас активно внедряются кабельные распределительные сети на напряжение 20 кВ. Стоимость сети на 20 кВ (включая оборудование) всего на 25% выше, чем у сети 10 кВ. Но зато на одной и той же площади при равном суммарном энергопотреблении требуется вдвое меньше подстанций на 20 кВ, чем на 10 кВ, что с лихвой окупает расходы. 

12.12.2023

Современной тенденцией является использование в распределительных сетях водо- и газоснабжения трубопроводов, изготовленных из пластмассы. Они легче, проще в монтаже и не повержены коррозии. К недостаткам можно отнести сложность обнаружения такой трубы, проложенной под землей.

12.12.2023

Наша компания открывает предзаказ на новую линейку муфт холодной усадки, разработанную специально для 4- и 5-жильных линий на напряжение от 0,4 до 6 кВ.

06.10.2023

С 3 по 6 октября специалисты проекта test-energy.ru приняли участие в "Совете главных энергетиков нефтеперерабатывающих и нефтехимических предприятий России и стран СНГ"

02.10.2023

Представляем новинку - инфракрасные окна (ИК-окна) российского производителя КЭИ, превосходящие по характеристикам аналогичные решения Fluke. Лучший вариант на рынке для реализации программы импортозамещения!