Атакующие эксплуатируют уязвимость Hikvision в украинских видеорегистраторах

Атакующие эксплуатируют уязвимость Hikvision в украинских видеорегистраторах

Двадцать первого сентября 2026 года в украинских сетях начались попытки получить доступ к устройствам видеонаблюдения. Активность продлилась девять дней и резко оборвалась первого октября. Целью стала известная уязвимость в продукции Hikvision, раскрытая ещё в 2021 году. Исправление выпустили тогда же. Однако тысячи камер и видеорегистраторов так и не обновили, поэтому старые ошибки в них работают до сих пор. Видеорегистратор здесь - устройство, которое записывает изображение с камер наблюдения и хранит архив записей.

Описание

Уязвимость известна под идентификатором CVE-2021-36260, такую нумерацию используют в международной базе проблем безопасности. Ошибка позволяет выполнять команды на устройстве без входа в систему. Проще говоря, злоумышленник получает полный контроль над техникой, не зная пароля администратора. Под удар попадают камеры и сетевые регистраторы. Скомпрометированное устройство открывает доступ к видеопотоку и архиву записей. Оно же служит точкой входа во внутреннюю сеть организации. Для атакующего это возможность физического наблюдения за местностью до удара, во время него и после. К тому же запись часто раскрывает расположение объектов, маршруты патрулей и режим работы охраны.

Данные GreyNoise показывают, что активность велась с четырёх адресов. Три из них связаны с выходными узлами сервиса PureVPN, четвёртый принадлежит украинскому провайдеру. Первым двадцать первого сентября заработал именно украинский адрес. С него отправляли подключения к служебным портам, не пытаясь эксплуатировать уязвимость. Такое поведение похоже на разведку перед атакой. Через несколько дней к нему присоединились остальные, и все четыре работали одновременно девять суток. Затем попытки прекратились так же внезапно, как и начались. Активность через PureVPN компания относит к одной структуре. Связь украинского адреса с этой кампанией она оценивает как возможную, но с низкой уверенностью.

Применяли атакующие готовый публичный шаблон для автоматизированного поиска и эксплуатации подобных устройств. Значит, порог входа был низким: редкие навыки не требовались. GreyNoise фиксировала рост попыток эксплуатации этой же уязвимости и в других странах. Однако четыре упомянутых адреса не трогали датчики компании за пределами Украины. Такая избирательность указывает на намеренный интерес к украинскому сегменту. В предыдущие месяцы подобной активности против Украины почти не было.

Видеонаблюдение превратилось в источник разведывательных данных, поэтому защита таких устройств перестала быть второстепенной задачей. Достаточно вспомнить, что уязвимость 2021 года эксплуатируют спустя пять лет. Проблема не в сложности исправления, а в дисциплине обновления. Регулярная проверка парка устройств и своевременная установка исправлений снижают риск сильнее, чем точечные меры после инцидента.

Индикаторы компрометации

Комментарии: 0