Sötét csőkamera egy kőfalon, egy üvegbejárat mellett alkonyatkor; a falon izzó arany hálózati ábra fut végig

A kamera is számítógép – csak éppen egy oszlop tetején

Húsz év alatt rengeteg kamerarendszert terveztem. A szakmában ma is gyakran úgy beszélünk a kameráról, mint egy „szemről”: van objektívje, látószöge, és valahová elküldi a képet. Pedig egy mai IP-kamera vagy hálózati rögzítő teljes értékű számítógép. Operációs rendszer fut rajta, vannak felhasználói fiókjai, jelszavai, titkosítókulcsai és hálózati szolgáltatásai. Ugyanúgy támadható, mint bármelyik szerver, csak sokkal kevesebben figyelnek rá.

Szeptemberben két hír is megjelent, amelyek ezt két oldalról mutatják meg: egyszer a hálózat felől, egyszer fizikailag.

Az első eset: a rögzítő, amelyet a hálózatról át lehet venni

Szeptember 15-én az amerikai kiberbiztonsági hatóság, a CISA figyelmeztetést adott ki a Digital Watchdog VMAX DVR- és NVR-rögzítőcsaládjairól. Hat sebezhetőséget írt le, köztük a szoftverbe beégetett hozzáférési adatokat, egy kritikus funkciónál hiányzó hitelesítést és kitalálható munkamenet-azonosítókat. Kettőt kritikusnak (CVSS 9,6) minősítettek. Aki kihasználja őket, rendszergazdaként veszi át a rögzítőt. Nézheti az élő és a rögzített képet, átállíthatja a beállításokat, és a rögzítőt ugródeszkának használhatja a hálózat többi része felé. A gyártó kiadta a javított firmware-t.

A tervező számára a legfontosabb részlet az, hogy a CISA szerint a támadáshoz a helyi hálózatról kell elérni az eszközt. Ez elsőre megnyugtatóan hangzik, pedig éppen ez a tanulság. Ha a rögzítő ugyanazon a hálózaton van, mint az irodai gépek, egyetlen megfertőzött laptop elég hozzá. Attól, hogy „az internetről nem látszik”, az eszköz még nem védett.

A második eset: a kamera, amelyet leszereltek az oszlopról

Szeptember közepén egy hackercsoport nyilvánosságra hozta, mit talált egy korábban üzemelő Flock rendszámolvasó kamerán. Ezek az eszközök amerikai városokban utcai oszlopokon működnek. A kamerán egy 2017-es Android 8.1 futott, évek óta nem frissített biztonsági szinttel. A kutatók a szoftverbe beégetett, több alkalmazásban is azonos API-kulcsot találtak. Ezt egy kamera MAC-címével kombinálva más Flock-kamerák adatait is le lehetett kérdezni a gyártó szerveréről. A titkosítókulcsot ráadásul ugyanazon az eszközön tárolták, amelynek az adatait védenie kellett volna. Az eredmény: több mint 27 ezer videóklip és mintegy 1,6 millió kép, nagyjából három hét felvételei.

Itt más a tanulság. Egy nyilvános térben lévő eszköz előbb-utóbb valakinek a kezébe kerül. A tervezéskor tehát azzal is számolni kell, hogy valaki leszereli, hazaviszi és nyugodtan szétszedi, nem csak a hálózati támadással. Ha ilyenkor egyetlen eszközből az egész rendszer kulcsai kinyerhetők, az tervezési hiba, nem balszerencse.

Mit érdemes ebből következetesen alkalmazni

Egyik eset sem egzotikus. Mindkettő olyan hibára épül, amelyre évek óta van bevett ellenszer:

  1. Külön hálózat a biztonságtechnikának. Saját VLAN vagy fizikailag elkülönített hálózat, tűzfalszabályokkal. A kamera csak a rögzítővel vagy a videómenedzsment-szerverrel kommunikálhasson, és ne legyen internetkijárata.
  2. Távoli elérés csak VPN-en. Ne legyen porttovábbítás a routeren. A gyártói „egy kattintásos” felhős (P2P) elérést is kapcsoljuk ki, hacsak nem tudatosan döntöttünk mellette.
  3. Egyedi jelszavak, kikapcsolt felesleges szolgáltatások. Egyetlen eszközön se maradjon gyári jelszó. A UPnP-t, a Telnetet és a nem használt protokollokat kapcsoljuk ki.
  4. A hálózati csatlakozó is beléptetési pont. Ha valaki a kültéri kamera kábelére laptopot dug, ne kapjon hozzáférést. Erre a tanúsítványalapú 802.1X a jó megoldás. A MAC-cím szerinti szűrés önmagában kevés, hiszen a kamera MAC-címe rajta van a címkén. Kell riasztás is, ha egy kameraport elveszti a kapcsolatot.
  5. Firmware-életciklus. Eszköznyilvántartás verziószámokkal, és a gyártói biztonsági közlemények rendszeres követése. Már beszerzéskor meg kell kérdezni, meddig ad a gyártó frissítést. Az EU Cyber Resilience Act 2027 decemberétől ezt a gyártóktól is megköveteli.
  6. Ami az eszközön van, az elveszhet. A kültéri kamerán minél kevesebb adat és titok legyen tárolva. A felvétel a védett rögzítőre kerüljön, ne a kamera memóriakártyájára.

Amit ebből leszűrök

A kamera sok szervezetben a hálózat legkevésbé felügyelt számítógépe: felszerelik, beállítják, átadják, aztán évekig senki nem nyúl hozzá. A két szeptemberi eset nem új típusú támadásról szól. Azt mutatja meg, hogy a régi hibák ma is ugyanúgy működnek. Egy biztonságtechnikai rendszer attól lesz biztonságos, hogy a tervező a kamerát nemcsak látószögként kezeli, hanem hálózati végpontként és fizikailag hozzáférhető eszközként is.

Források: CISA ICSA-26-258-01 · Hackaday · Tom’s Hardware

Horváth Gábor biztonságtechnikai mérnök

Horváth Gábor

Biztonságtechnikai mérnök

Horváth Gábor biztonságtechnikai mérnök, több mint húsz év tapasztalattal a biztonságtechnikai rendszerek tervezése, telepítése és üzemeltetése területén. Dolgozott kormányzati intézmények, diplomáciai képviseletek, valamint EU- és NATO-környezetben működő szervezetek számára.

Kapcsolat a LinkedInen →