俄罗斯情报机构入侵IP摄像头,监视北约各国及乌克兰的军事物流
导语:荷兰情报机构AIVD与MIVD发布公告,披露俄罗斯情报机构正系统性地劫持欧洲与乌克兰的联网安防摄像头,用于监视军事物流、武器运输和乌军部署,入侵手段主要依赖默认密码与过时固件。
至少一个俄罗斯情报机构正在系统性地劫持欧洲和乌克兰各地的联网安防摄像头,利用其视频流监视军事运输路线、运往基辅的武器以及乌克兰军队的位置。这是荷兰民事情报局(AIVD)和军事情报局(MIVD)于7月10日发布的网络安全公告的发现,两家情报机构将该行动描述为正在进行中。
在乌克兰,监视行为并非仅停留在被动观察。公告称,对摄像头的访问已被"用于试图消灭乌克兰军事人员"并摧毁其装备,将暴露在外的路边或商户摄像头变成了辅助瞄准的工具。在欧盟和北约国家,同一批摄像头访问还被用于收集与战争无关的军事情报。
入侵通常并不是难点所在。攻击者在互联网上扫描暴露的设备,按品牌对IP摄像头进行指纹识别,然后直接接入那些仍运行默认密码、过时固件和工厂默认设置的设备。在此基础上,图像识别软件承担了监视工作,自动在视频中搜索军用车辆及其运载的货物。公告所描述的所有访问行为都不需要零日漏洞。
可被从互联网访问并不等同于被入侵。互联网扫描公司Censys的首席安全研究员Martijn Grooten在该公司的暴露面分析中写道:"摄像头可公开访问并不意味着它可被入侵。"然而,这一暴露面规模巨大。在欧盟、北约成员国和乌克兰范围内,Censys统计出超过87,000台联网摄像头运行的服务版本与已知被利用漏洞相匹配,该公司称这一数字为下限。其中超过4,000台位于乌克兰。

该数字统计的是运行任何易受攻击服务的主机,而非摄像头自身软件存在缺陷的设备,这也是Censys自己提出的注意事项。在荷兰,Censys发现45,386台摄像头可从公网访问,并标记其中1,992台运行的服务存在已知被利用漏洞;若仅统计摄像头软件本身的漏洞,数字则下降至541台。Censys保留更大范围统计的逻辑是:在一项服务上获得的立足点通常可被用于接管整个主机。
这些版本匹配也需要注意:服务横幅(service banner)并不等同于可被利用的漏洞。在Censys重点提到的两个漏洞中,CVE-2016-7407位于dropbearconvert,它是Dropbear SSH服务器中的一个本地密钥导入工具,仅在有人转换恶意密钥文件时才会执行代码。该漏洞已于2016年7月修复,Censys标记了159个荷兰主机受其影响。CVE-2021-39275是一个越界写入漏洞,Apache官方将其评为低危,因为默认捆绑的模块中并没有将不可信数据传入受影响函数,但第三方模块可能存在该问题。该漏洞已在2021年的Apache 2.4.49中得到修补,有112个荷兰主机运行匹配版本。Censys将两者均计入实际被利用的漏洞,尽管它们均未出现在CISA的已知被利用漏洞目录中。
将这一暴露面与已确认的入侵相对照,荷兰情报机构在另一份声明中表示,他们实际发现的被入侵摄像头数量很少,均位于荷兰境内的军事物流路线上,相关运营机构已收到警告以便其采取加固措施。The Hacker News已就其统计是否仅依据版本匹配、是否确认存在易受攻击的配置、以及将上述两个CVE归类为实际被利用的证据是什么等问题向Censys求证,将在收到回复后更新报道。
情报机构表示,他们尚未观察到源自摄像头的情报被用于乌克兰境外的军事攻击行动。该威胁之所以具有可移植性,是因为其两半都极为普通:入侵入口往往只是一个默认登录,而其情报价值则取决于摄像头恰好对着哪里。被入侵的摄像头使对手能够实时掌握物理运作情况——卡车何时出发、人员进出情况——而无需对网络进行更深层次的渗透。因此,解决之道不仅仅是给设备打补丁,更要将设备从公网撤下,并控制其可见范围。
来源信息
来源:The Hacker News
原文链接:https://thehackernews.com/2026/07/russian-intelligence-hacks-ip-cameras.html
作者:info@thehackernews.com (The Hacker News)

