2018年摄像头安全报告(图)

2019-01-02 10:17:38 来源:白帽汇安全研究院
资讯频道文章B

[摘要] 2018年摄像头安全报告:摄像头对公网开放的安全问题已是全世界共同面临的重要挑战

      近几年,在日常生活中智能家居的发展一片火热,而智能摄像头相比其它智能家居产品更贴近生活。因此有不少人选择安装智能摄像头,来作为感受一下智能家居的方式。但是,万万没想到,原本是为了离家在外时监控房屋安全情况的安全摄像头,却成为了家里的最大的安全隐患。摄像头应用已形成一条集黑客破解、买卖、偷窥于一体的视频摄像头网络黑产链。

  12月27日,北京华顺信安科技有限公司白帽汇安全研究院发布《网络空间测绘系列 ——2018年摄像头安全报告》(以下简称“摄像头安全报告”)显示,摄像头对公网开放的安全问题已是全世界共同面临的重要挑战。随着“互联网+”模式的兴起,物联网呈现出爆发式增长和普遍化发展的趋势。如果说在互联网时代,硬件和系统漏洞带来的危害尚局限于用户,那么在万物互联时代,由其衍生的危害将拓展至我们的人身安全。

  互联网摄像头暴露情况

  报告显示,摄像头已经无所不在,全球228个国家和地区,8063个城市,2635万个摄像头暴露在公网。DDoS攻击、机构安全风险、个人隐私泄露等事件层出不穷,黑产猖獗。比如,2016年造成美国互联网大面积瘫痪的Dyn事件,就是主要由摄像头组成的僵尸网络发起的DDoS攻击所造成。

6eb92a5e1bb740127e580170323fd866.jpg

  全球国家摄像头暴露情况

  摄像头的特点是,分布广而且24小时在线。安全问题主要有弱口令、缺乏安全防护和安全意识,为了节省成本使用相同固件,但却没有自动更新机制等。这些安全隐患,无论是对于工业互联网,还是企业安全和公共安全,以及家庭的个人隐私都带来了巨大威胁。考虑到未来可能成百亿的摄像头设备都会上网,我们必须给予足够的重视。

e66a0351c660cc527a0df0ad144b90f6.jpg

  中国大陆摄像头暴露十大省份

  联网摄像头存在的安全风险

  可以从三种领域观察联网摄像头的安全风险:

  1. 工业摄像头

  2014年,俄罗斯和格鲁吉亚战争爆发前夕,一条由里海通向地中海的长1099英里的输油管由于内压太大发生爆炸,虽然这条管道安装了大量的探测器和监控摄像头,但均无警示。经专业人员调查发现,这些监控摄像缺少了爆炸前的60个小时录像。之后,此事件被定性为某国家的渗透行为,并且疑似早在2008年就开始布局。

  2. 公共摄像头

  公共摄像头性能高、覆盖面广,一旦被黑客成功控制将对公共安全造成巨大威胁。通过这类摄像头,黑客不仅可以进行挖矿和Dos攻击,还有可能大范围、多角度地监视他人。此外,不少公共摄像头在连接执法机构远程控制端的过程中,都需要经过多个中转点。这期间,如若有一个中转点被黑客攻破,就会对整个系统造成巨大的安全危害。近几年,电影、电视等文学作品有大量的控制摄像头的例子。比如,好莱坞电影中“黑客随意控制全城摄像头红绿灯”的场景。

  3. 家庭摄像头

  家庭摄像头主要是个人隐私泄露问题和被攻击者控制的问题。后者可被黑客利用进行挖矿和DoS攻击等非法获利行为,也可对家庭进行长期监控,进一步威胁家庭人身财产安全。

  摄像头漏洞

  联网摄像头主流的通讯协议为http(s)和RTS,常用端口为80、443、554等。存在的漏洞类型包括命令注入、授权、信息泄露、缓冲区溢出、弱口令、文件操作、XSS、拒绝服务、目录遍历、固件漏洞等。

33537cf5f641b211896fad54b95e34c2.jpg

  2018年漏洞类型统计

  目前公开的摄像头漏洞中,中国的福斯康姆(Foscam)摄像头漏洞数量最多,达65条以上,占历年摄像头漏洞总量的18%;法国施耐德旗下派尔高(pelco)摄像头漏洞数量位列第二,达37条以上,占历年摄像头漏洞总量的10%;日本艾威数据(I-O DATA)摄像头位列第三,达32条以上;韩国三星(Samsung)、中国安讯士(D-Link)摄像头厂商分别位列第四和第五;浙江大华和中国海康威视(hikvision)摄像头分别位列第六和第七,漏洞数量达17条以上。

  从摄像头品牌的漏洞数量对比来看,市场占有量大的厂商安全性反而较高,主要是因为近两年主流厂商越来越重视安全问题,并加大了对安全的投入。

27d895ede60144d9b5245d92b03a1e6b.jpg

  13年-18年摄像头厂商漏洞数量前10

  如何保护摄像头安全

  报告认为,若要从根本上解决摄像头安全问题,需以安全管理和安全技术相结合。加强安全管理措施,同时辅以技术手段提高效率。

  管理方面,要建立摄像头的相关安全标准,把摄像头纳入网络资产,进行统一化的安全管理。

  技术方面,制造商需要加强安全意识、建立那倒安全开发流程,并对产品进行检查和跟踪等。安全厂商则要从防护、检测、网络、通讯、硬软件等多个维度为用户提供合适的安全解决方案。例如,本报告的主要支撑技术:网络空间测绘。

  安全牛评

  随着智慧城市、物联网的到来,摄像头这一重要的智能设备组件呈爆发性增长态势。在这庞大的市场身后,是日益突出的视频安全问题,是国内的安全厂商应当研究与思考的方向,而网络空间测绘系统不失为一项重要、方便的安全技术手段和安全切入点。

0
[责任编辑:汪琴丽]

《安防知识网》一个服务号 二个订阅号 微信服务全面升级

不得转载声明: 凡文章来源标明“安防知识网”的文章著作权均为本站所有,禁止转载,除非取得了著作权人的书面同意且注明出处。违者本网保留追究相关法律责任的权利。

您可能需要

专栏推荐

阅读推荐

科技媒体将受影响?人民网成立人工智能研究院 2019-01-02 14:13  来源:安防知识网|0