Исследователь безопасности Сэмми Аздуфаль обнаружил критическую брешь в системе безопасности Wi-Fi-камер и видеонянь, произведенных китайской компанией Meari Technology. Ошибка в архитектуре устройств позволяла сторонним лицам получать удаленный доступ к трансляциям с более чем миллиона камер по всему миру.
Масштабы проблемы
Meari Technology выступает в качестве OEM-производителя, чья продукция поставляется на рынок под сотнями различных брендов. Среди компаний, использующих аппаратное обеспечение Meari, значатся такие известные марки, как Wyze, Intelbras и Petcube. Исследователю удалось выявить уязвимости, изучив код приложения для Android, что открыло путь к управлению устройствами в 118 странах.
Причины нарушения безопасности
Основными факторами, допустившими утечку данных, стали:
- Использование стандартных паролей, таких как «admin» или «public», которые не были изменены пользователями.
- Наличие открытого доступа к внутренним серверам компании, где хранились учетные данные сотрудников и списки контактов.
- Хранение фотографий и видеозаписей с камер на серверах Alibaba без какой-либо защиты, что позволяло просматривать их по прямым ссылкам без авторизации.
- Особенности дизайна системы MQTT, при которых устройства разных брендов могли взаимодействовать через общие серверы, используя единые пароли.
Реакция производителя и текущая ситуация
После длительного игнорирования сообщений об уязвимостях, компания Meari Technology приступила к исправлению ситуации только после того, как исследователь получил доступ к личным данным сотрудников. 10 марта компания отключила платформу EMQX, через которую осуществлялся доступ к камерам, и выпустила обновление прошивки.
Представители службы безопасности Meari официально признали наличие риска перехвата сообщений и возможности удаленного выполнения кода из-за слабых паролей. Тем не менее, компания до сих пор не предоставила полных данных о количестве скомпрометированных устройств и не подтвердила, были ли предприняты меры по информированию пользователей брендов-партнеров.
Меры предосторожности
Эксперты рекомендуют пользователям подобных систем видеонаблюдения выполнить следующие действия:
- Установить последнюю версию прошивки через официальное приложение бренда.
- Изменить стандартные пароли на сложные и уникальные комбинации символов.
- Отдавать предпочтение устройствам без поддержки Wi-Fi, использующим закрытые протоколы связи (например, FHSS или DECT), если функционал позволяет отказаться от сетевого подключения.
* — деятельность компании запрещена на территории РФ