Более 80 тыс. камер Hikvision до сих пор содержат критическую дыру

Более 80 тыс. камер Hikvision до сих пор содержат критическую дыру

Более 80 тыс. камер Hikvision до сих пор содержат критическую дыру

Более 80 тысяч камер Hikvision, работающих в Сети, содержат критическую уязвимость, позволяющую выполнить команды. Для эксплуатации достаточно отправить веб-серверу специально созданные сообщения.

Проблема получила идентификатор CVE-2021-36260, патч для нее разработчики Hikvision подготовили ещё в сентябре 2021 года.

Тем не менее, согласно отчету компании CYFIRMA, десятки тысяч устройств в 2300 организациях из 100 стран до сих пор не обновились. Следовательно, все они могут стать жертвами кибератак.

И это не надуманная угроза, поскольку на сегодняшний день существуют два публично доступных эксплойта для CVE-2021-36260. Один опубликовали в октябре 2021 года, второй — в феврале 2022-го. Таким образом, киберпреступники с любым уровнем квалификации спокойно могут искать и атаковать уязвимые камеры.

Например, в декабре 2021-го операторы ботнета Moobot (основан на Mirai) использовали эксплойт для взлома и объединения устройств в бот-сеть, занимающуюся DDoS-атаками. По словам специалистов CYFIRMA, на русскоязычных форумах киберпреступники часто продают доступ в чужие сети в качестве точки входа, которая обеспечивается уязвимыми камерами Hikvision.

В общей сложности исследователи изучили 285 тысяч веб-серверов Hikvision, торчащих в Сеть. Из них около 80 тыс. до сих пор не установили патчи и, соответственно, уязвимы перед описанными выше атаками.

Большинство дырявых устройств расположены в Китае и США. Около двух тысяч проблемных камер размещены в каждой из следующих стран: Вьетнам, Великобритания, Украина, Таиланд, Южная Африка, Франция, Нидерланды.

 

По данным CYFIRMA, CVE-2021-36260 используется китайскими кибергруппами APT41 и APT10, а также российскими кибершпионами. Однако подтверждения этой информации нет.

К слову, у камер Hikvision есть и другая проблема — слабые пароли. Причем это касается и тех паролей, что пользователи устанавливают для удобства, и тех, которые производитель даёт по умолчанию. Аналитики из BleepingComputer нашли на хакерских форумах списки, в которых указаны учетные данные от устройств.

Количество уязвимостей в банковских приложениях за год выросло в 10 раз

По данным исследования AppSec Solutions, посвящённого анализу 90 приложений компаний финансового сектора — банков, микрофинансовых организаций и страховых компаний, — количество критических уязвимостей в них за год выросло в 10 раз. Об этом сообщили специалисты AppSec Solutions.

Всего в ходе анализа было выявлено 3 555 уязвимостей, из которых 2 006 отнесены к высоким или критическим. Для сравнения: в 2023 году исследователи обнаружили около 4 500 уязвимостей, однако критический статус тогда получили лишь 183 из них.

Как отметил руководитель отдела анализа защищённости мобильных приложений AppSec Solutions Никита Пинаев, одной из самых распространённых проблем остаётся наличие критически важной информации прямо в коде. Это создаёт условия для перехвата конфиденциальных данных, включая банковские реквизиты и личную информацию пользователей.

При этом мобильные приложения финансовых компаний, как подчёркивают исследователи, остаются абсолютными лидерами по числу опасных уязвимостей.

По данным исследования Роскачества и ГК «Солар», ошибки и уязвимости обнаруживаются в каждом втором мобильном приложении. В основном такие проблемы создают риск перехвата пользовательских данных и реализации сценария «человек посередине». Наиболее проблемными тогда оказались приложения онлайн-аптек и сервисов доставки.

RSS: Новости на портале Anti-Malware.ru