Уязвимость в камерах Meari Technology поставила под угрозу миллионы пользователей

Уязвимость в камерах Meari Technology поставила под угрозу миллионы пользователей

Исследователь безопасности Сэмми Аздуфаль обнаружил критическую брешь в системе безопасности Wi-Fi-камер и видеонянь, произведенных китайской компанией Meari Technology. Ошибка в архитектуре устройств позволяла сторонним лицам получать удаленный доступ к трансляциям с более чем миллиона камер по всему миру.

Масштабы проблемы

Meari Technology выступает в качестве OEM-производителя, чья продукция поставляется на рынок под сотнями различных брендов. Среди компаний, использующих аппаратное обеспечение Meari, значатся такие известные марки, как Wyze, Intelbras и Petcube. Исследователю удалось выявить уязвимости, изучив код приложения для Android, что открыло путь к управлению устройствами в 118 странах.

Причины нарушения безопасности

Основными факторами, допустившими утечку данных, стали:

  • Использование стандартных паролей, таких как «admin» или «public», которые не были изменены пользователями.
  • Наличие открытого доступа к внутренним серверам компании, где хранились учетные данные сотрудников и списки контактов.
  • Хранение фотографий и видеозаписей с камер на серверах Alibaba без какой-либо защиты, что позволяло просматривать их по прямым ссылкам без авторизации.
  • Особенности дизайна системы MQTT, при которых устройства разных брендов могли взаимодействовать через общие серверы, используя единые пароли.

Реакция производителя и текущая ситуация

После длительного игнорирования сообщений об уязвимостях, компания Meari Technology приступила к исправлению ситуации только после того, как исследователь получил доступ к личным данным сотрудников. 10 марта компания отключила платформу EMQX, через которую осуществлялся доступ к камерам, и выпустила обновление прошивки.

Представители службы безопасности Meari официально признали наличие риска перехвата сообщений и возможности удаленного выполнения кода из-за слабых паролей. Тем не менее, компания до сих пор не предоставила полных данных о количестве скомпрометированных устройств и не подтвердила, были ли предприняты меры по информированию пользователей брендов-партнеров.

Меры предосторожности

Эксперты рекомендуют пользователям подобных систем видеонаблюдения выполнить следующие действия:

  • Установить последнюю версию прошивки через официальное приложение бренда.
  • Изменить стандартные пароли на сложные и уникальные комбинации символов.
  • Отдавать предпочтение устройствам без поддержки Wi-Fi, использующим закрытые протоколы связи (например, FHSS или DECT), если функционал позволяет отказаться от сетевого подключения.

* — деятельность компании запрещена на территории РФ