Пароли десятков тысяч устройств Dahua находятся в поисковой выдаче

Пароли десятков тысяч устройств Dahua находятся в поисковой выдаче

Пароли десятков тысяч устройств Dahua находятся в поисковой выдаче

Пароли от десятков тысяч устройств Dahua находились в поисковой выдаче ZoomEye (поисковая система для обнаружения подключенных к Сети IoT-устройств). Закешированные учетные данные обнаружил эксперт компании NewSky Security Анкит Анубхав.

Оказалось, что обнаруженные пароли предназначаются для видеомагнитофонов (DVR) Dahua с крайне старой прошивкой, которую затрагивает уязвимость пятилетней давности.

Эту уязвимость (CVE-2013-6117) в свое время обнаружил и описал Джейк Рейнольдс, исследователь компании Depth Security.

По словам Анубхава, который объяснил процесс эксплуатации, злоумышленник может инициировать «сырое» (raw) TCP-соединение с магнитофонами Dahua на порту 37777, это позволит отправить специальный пейлоад.

Как только устройство получит этот пейлоад, оно ответит учетными данными DDNS для доступа к нему. Все это передается в виде простого текста.

Проблема возникла из-за того, что многие владельцы устройств Dahua не смогли обновить свое оборудование. Эта брешь известна с 2013 года, патчи для нее давно доступны.

Позже специалист обнаружил, что поисковая система ZoomEye индексировала учетные данные этих проблемных устройств.

«Дело в том, что злоумышленнику не обязательно использовать эту уязвимость, поскольку ZoomEye сканирует порт 37777. Затем поисковая система кеширует вывод в виде простого текста. Таким образом, киберпреступнику надо лишь перейти в ZoomEye, создать бесплатную учетную запись, и он получит необходимые данные», — объясняет Анубхав.

Владельцы поисковой системы ZoomEye не видят в этой ситуации особой проблемы. Они считают, что «блокировка данных в ZoomEye не решит проблему», поисковая система не планирует удалять эти данные из выдачи.

Ключевой угрозой 2025 года были программы-вымогатели

На программы-вымогатели пришлось около 70% всех инцидентов информационной безопасности — именно они стали ключевой угрозой для российского бизнеса. Такие данные привели специалисты компании CICADA8. Основной причиной сложившейся ситуации эксперты называют пренебрежение базовыми правилами кибергигиены в организациях.

Второе место по распространённости заняли атаки на цепочки поставок — на них пришлось более трети всех инцидентов.

Их успешности, по оценке аналитиков, способствуют отсутствие многофакторной аутентификации, использование служебных учетных записей, а также простые и несвоевременно обновляемые пароли.

«Ключевой угрозой для российского бизнеса в 2025 году остаются шифровальщики и вымогатели — около 70% всех киберинцидентов были связаны именно с ними. При этом многие организации по-прежнему уязвимы для подобных атак из-за игнорирования базовых практик информационной безопасности», — отмечают в CICADA8.

Все перечисленные меры, подчёркивают в компании, относятся к базовому уровню защиты и особенно важны для противодействия атакам через внешних поставщиков и подрядчиков.

Кроме того, эксперты фиксируют рост использования в атаках легитимного программного обеспечения, в том числе средств защиты. Ещё одной заметной тенденцией стало применение искусственного интеллекта для создания вредоносных скриптов. Использование ИИ позволяет злоумышленникам автоматизировать атаки и ускорять их проведение в разы — именно с этим направлением в CICADA8 связывают развитие атакующих техник в ближайшей перспективе.

RSS: Новости на портале Anti-Malware.ru