Orosz állami hátterű rosszindulatú szereplők internetre kapcsolt biztonsági kamerákat törtek fel Európa-szerte, hogy Ukrajnába irányuló fegyverszállítókat, katonai szállítmányokat és logisztikai útvonalakat figyeljenek meg. A holland polgári és katonai hírszerző szolgálat szerint legalább egy orosz titkosszolgálat rendszerszerű digitális kémkedést folytat IP-kamerákon keresztül Ukrajnában, Hollandiában, illetve más EU- és NATO-tagállamokban.
A támadók nem feltétlenül egy-egy konkrét kamera képét figyelik meg, hiszen egy látszólag jelentéktelen benzinkúti, raktári vagy közúti kamera is jelentős mértékben hozzájárulhat egy nagyobb hírszerzési összkép kialakításához. A felvételeket automatizált képfelismerő szoftverekkel elemzik, és katonai járművekre, rakományokra, útvonalakra, illetve személyekre utaló részletekre keresnek rá. A holland szolgálatok szerint Ukrajnában a feltört kamerák képeit már ukrán katonák tartózkodási helyének azonosítására, valamint a személyi állomány és haditechnikai eszközök elleni műveletek támogatására is felhasználhatták. Európa más országaiban egyelőre nem észleltek olyan katonai műveletet, amelyet bizonyíthatóan ilyen kameraképek alapján hajtottak végre, a módszer azonban alkalmas lehet a katonai mobilitás, a kikötők, a rakodóhelyek és a kritikus logisztikai útvonalak hosszú távú feltérképezésére.
A Censys felmérése szerint az érintett országokban több mint egy millió közvetlenül az internetről elérhető IP-kamera működik, melyek közül legalább 87 ezer olyan eszközhöz kapcsolódik, amelyen ismerten és bizonyítottan kihasznált sérülékenység is található. Ebben nincsenek benne az ismeretlen, nulladik napi hibák, illetve azok a kamerák sem, amelyek gyenge, alapértelmezett vagy korábban kiszivárgott jelszóval érhetők el. Magyarországon összesen 18 235 IP-kamera található, melyek közül 933 olyan kiszolgálón működött, ahol potenciálisan kihasználható, ismert sérülékenység volt jelen.
A kamerák típusának és gyártójának azonosítása manapság nem jelent kihívást az internetes kereső- és szkennelőszolgáltatásokkal. Emellett számos esetben a hozzáférés megszerzése sem igényel különösen kifinomult módszert: elég lehet egy változatlanul hagyott alapértelmezett jelszó, egy évekkel korábban javított, de az eszközön továbbra is jelen lévő hiba, vagy egy automatikus portnyitást engedélyező UPnP-funkció is.
Egy feltört kamera jóval több kockázatot jelent egyszerű adatvédelmi incidensnél. Egy gyárkapu vagy rakodóterület megfigyelésével a támadó feltérképezheti a műszakváltások rendjét, a szállítások időpontját, az őrjáratok útvonalát, valamint a kevésbé védett belépési pontokat. Már egyetlen, nem megfelelően karbantartott kamera is hónapokon keresztül értékes és olcsón megszerezhető felderítési információt szolgáltathat állami szereplőknek, bűnözői csoportoknak vagy ipari kémkedést végző támadóknak.
Mit tehetünk ellene?
A holland hatóságok számos javaslatot osztottak meg arról, miként védekezhetünk az ilyen jellegű fenyegetések ellen.
- Az élő kamerakép ne legyen elérhető az interneten, hacsak nem kulcsfontosságú szerepet szolgál!
- Kerüljük a hálózati útválasztó porttovábbítási funkcióinak használatát az IP-kamera külső elérésének biztosítására!
- Kapcsoljuk ki az IP-kamerán a Universal Plug and Play funkciót! Ez teszi lehetővé az automatikus porttovábbítást.
- Használjunk VPN-t a helyi hálózat hozzáféréséhez!
- Tiltsuk le az IP-kamera használatához nem szükséges protokollokat! Ilyen lehet például az SSH, a Bonjour, az FTP, a UPnP, és a Telnet.
- Segíthet az is, ha az IP-kamera látómezejét megfelelően korlátozzuk! Tartsuk látómezőn kívül a nem releváns tárgyakat, telepítsük a kamerákat olyan helyszínekre és objektumokra, amelyek nem részei a logisztikai folyamatoknak vagy közösségi infrastruktúráknak, vagy maszkoljuk (pl. homályosítással) az érzékeny területeket. Ezen felül több kamera lehetőséget nyújt a képeken látható részletek korlátozására, pl. a GPS-helyadatok eltitkolására.
- Új IP-kamera telepítésekor változtassuk meg az alapértelmezett jelszót egy összetett, egyedi jelszóra, ügyelve arra, hogy az ne szerepeljen kiszivárgott jelszavakat tartalmazó adatbázisokban!
- Az IP-kamerákat VLAN-ban helyezzük el, elkülönítve a fő hálózattól! Az adminisztrátori fiókot ugyanakkor kizárólag rendszergazdai feladatokra használjuk, ne arra, hogy azon keresztül érjük el a kamera élőképét. A kamerakép hozzáféréséhez használjunk többfaktoros azonosítást!
- Csak olyan kamerát válasszunk, amelynek a firmware-éhez és szoftveréhez a hivatalos gyártó több éven át biztonsági frissítéseket biztosít! Ezen felül rendszeresen ellenőrizzük, hogy kameránk a legújabb biztonsági frissítésekkel rendelkezik-e!
- Legyünk körültekintők a telephelyen található vagy arra irányított, ismeretlen IP-kamerákkal kapcsolatban! Tartsuk szem előtt, hogy ezeket akár külső szereplők is telepíthették.

