Более 80 тыс. камер Hikvision до сих пор содержат критическую дыру

Более 80 тыс. камер Hikvision до сих пор содержат критическую дыру

Более 80 тыс. камер Hikvision до сих пор содержат критическую дыру

Более 80 тысяч камер Hikvision, работающих в Сети, содержат критическую уязвимость, позволяющую выполнить команды. Для эксплуатации достаточно отправить веб-серверу специально созданные сообщения.

Проблема получила идентификатор CVE-2021-36260, патч для нее разработчики Hikvision подготовили ещё в сентябре 2021 года.

Тем не менее, согласно отчету компании CYFIRMA, десятки тысяч устройств в 2300 организациях из 100 стран до сих пор не обновились. Следовательно, все они могут стать жертвами кибератак.

И это не надуманная угроза, поскольку на сегодняшний день существуют два публично доступных эксплойта для CVE-2021-36260. Один опубликовали в октябре 2021 года, второй — в феврале 2022-го. Таким образом, киберпреступники с любым уровнем квалификации спокойно могут искать и атаковать уязвимые камеры.

Например, в декабре 2021-го операторы ботнета Moobot (основан на Mirai) использовали эксплойт для взлома и объединения устройств в бот-сеть, занимающуюся DDoS-атаками. По словам специалистов CYFIRMA, на русскоязычных форумах киберпреступники часто продают доступ в чужие сети в качестве точки входа, которая обеспечивается уязвимыми камерами Hikvision.

В общей сложности исследователи изучили 285 тысяч веб-серверов Hikvision, торчащих в Сеть. Из них около 80 тыс. до сих пор не установили патчи и, соответственно, уязвимы перед описанными выше атаками.

Большинство дырявых устройств расположены в Китае и США. Около двух тысяч проблемных камер размещены в каждой из следующих стран: Вьетнам, Великобритания, Украина, Таиланд, Южная Африка, Франция, Нидерланды.

 

По данным CYFIRMA, CVE-2021-36260 используется китайскими кибергруппами APT41 и APT10, а также российскими кибершпионами. Однако подтверждения этой информации нет.

К слову, у камер Hikvision есть и другая проблема — слабые пароли. Причем это касается и тех паролей, что пользователи устанавливают для удобства, и тех, которые производитель даёт по умолчанию. Аналитики из BleepingComputer нашли на хакерских форумах списки, в которых указаны учетные данные от устройств.

В MAX появился цифровой помощник для оплаты ЖКУ и связи с УК

Минстрой России начал разворачивать в мессенджере MAX новый сервис для жильцов многоквартирных домов. Речь идёт о цифровом помощнике, который работает прямо в домовых чатах.

Функциональность довольно прикладная. Чат-бот может:

  • напоминать о передаче показаний счётчиков;
  • сообщать о необходимости оплатить коммунальные услуги;
  • с 1 апреля — принимать обращения в управляющую компанию.

Таким образом, часть бытовых вопросов теперь можно решать прямо в чате, без звонков и отдельных приложений.

Помощник уже доступен в домовых чатах по всей стране. В большинстве регионов он называется «Госуслуги Дом», а в Москве используется аналогичный сервис — «Электронный Дом».

Чтобы начать пользоваться, нужно сначала попасть в домовой чат в MAX. Сделать это можно несколькими способами:

  1. через QR-код на информационном стенде в доме или в офисе УК;
  2. через приложение «Госуслуги Дом».

После этого бот отображается в списке участников чата. По данным Минстроя, на сегодняшний день в MAX уже создано около 539 тысяч домовых чатов, а их аудитория превысила 12 миллионов пользователей.

По сути, речь идёт о попытке перевести часть взаимодействия жильцов и управляющих компаний в единый цифровой канал — и заодно привязать его к национальному мессенджеру.

RSS: Новости на портале Anti-Malware.ru