IP-камеры стали неотъемлемой частью систем физической безопасности предприятий: они установлены в офисах, производственных цехах, складских комплексах, торговых залах и на прилегающих территориях. Однако за удобством удалённого доступа и масштабируемости скрываются серьёзные уязвимости, которые активно эксплуатируются злоумышленниками. Данный материал основан на открытых источниках, отчётах независимых исследовательских центров и опубликованных данных о реальных инцидентах. Цель - предоставить службе безопасности объективную картину угроз и практические шаги по их минимизации.
Масштаб проблемы: не гипотетика, а подтверждённая реальность
Вопреки распространённому мнению, что «меня никто не видит», статистика и расследования говорят об обратном.
Десятки тысяч камер доступны без пароля
В 2025 году компания Bitsight TRACE (специализирующаяся на киберрисках) провела сканирование интернета по протоколам HTTP и RTSP, используемым для передачи видеопотока. Результат: более 40 000 камер по всему миру не требуют никакой аутентификации - любой пользователь, зная IP-адрес, может просматривать их изображение в обычном браузере.
-
Лидеры по количеству «открытых» камер: США (~14 000), Япония (~7 000), Австрия, Чехия, Южная Корея.
-
Среди отраслей наиболее уязвимы: телекоммуникации (79% от всех обнаруженных), технологии (28,4%), медиа и развлечения (19,6%), ЖКХ (11,9%), образование (10,6%).
Исследователи особо подчеркивают: для доступа не нужны хакерские навыки - достаточно базовых знаний о работе сети.
Торговля доступом на теневых площадках
В даркнете и на закрытых форумах регулярно предлагаются пакеты доступов к камерам - как по региональному признаку (целый район), так и адресно (конкретный офис или соседнее здание). Например, в 2024–2025 гг. аналитики зафиксировали предложения о продаже видеопотоков с домашних и офисных камер по цене около 0,02 ETH (эфириума) за сеанс. Основная причина взлома - использование заводского пароля «admin123» и отсутствие шифрования трафика.
Реальные инциденты с участием коммерческих и государственных объектов
Массовый взлом в Южной Корее (2025 г.)
Около 120 000 IP-камер, установленных в частных домах, медицинских центрах, фитнес-клубах и небольших магазинах, были скомпрометированы. Злоумышленники использовали стандартные логины/пароли и устаревшие версии прошивок. Полученные видеозаписи продавались на зарубежных ресурсах для взрослых. Полиция арестовала четырёх организаторов, но сам факт показывает, что атака носила массовый и системный характер.
Российская логистическая компания - слежка через камеру
По информации, опубликованной в СМИ (со ссылкой на правоохранительные органы), одна из транспортно-экспедиторских фирм в портовом городе обнаружила, что её камеры самопроизвольно меняют угол обзора в ночное время, наводясь на стоянки судов. Расследование показало: административный пароль остался заводским (admin/admin). В течение нескольких месяцев злоумышленники через «брутфорс» получили доступ и управляли камерами, передавая картинку на внешний сервер.
Кража видеопотока с камер в торговом центре (Европа)
В одном из европейских ТЦ хакеры использовали уязвимость в протоколе RTSP без аутентификации и транслировали в интернет изображения с кассовых зон и служебных помещений. Это позволило им изучить графики инкассации и расположение сейфов. К счастью, попытка ограбления была предотвращена благодаря своевременному вмешательству службы безопасности, но инцидент вскрыл критическую брешь.
Технические первопричины уязвимостей
Почему даже дорогие камеры часто оказываются незащищёнными? Основные причины:
|
Фактор |
Описание |
|
Стандартные / неудаляемые учётные данные |
Многие модели поставляются с жёстко заданными логином и паролем (например, admin/12345). В ряде случаев эти данные невозможно изменить через интерфейс пользователя. |
|
Неисправленные уязвимости (CVE) |
В 2025 году опубликовано несколько критических CVE, затрагивающих популярные бренды: CVE-2025-7503 (камеры OEM с Telnet-доступом по умолчанию), CVE-2025-7742 (LG LND5110R - доступ без аутентификации), CVE-2025-65856/65857 (Xiongmai - обход аутентификации и жёсткий пароль RTSP). Уязвимости в оборудовании Dahua и Axis также подтверждены исследователями. |
|
Передача данных в открытом виде |
Протоколы HTTP и RTSP не шифруют трафик. Перехватив пакеты, можно восстановить видео и звук. |
|
Скрытые каналы управления |
Некоторые производители (особенно из Юго-Восточной Азии) оставляют недокументированные команды для техподдержки. Эти каналы могут использоваться для удалённого включения микрофона, изменения настроек или выгрузки данных о сети (MAC-адрес, IP, геолокация). Даже если у вас не китайский роутер, поставщик камеры может использовать технологические протоколы, которые нельзя отключить через стандартные настройки. |
Чем это грозит бизнесу
Последствия выходят далеко за рамки «неудобства»:
Утечка коммерческой тайны - камеры в переговорных, у рабочих мест или на складах показывают чертежи, документы, ассортимент товаров, планы поставок.
Потеря физической безопасности - злоумышленники получают расписание работы охраны, маршруты патрулей, места хранения ценностей.
Вовлечение в кибератаки - взломанные камеры становятся частью ботнетов для DDoS-атак. Примеры: ботнет Eleven11bot (86 000 устройств, в основном камеры) и AISURU (оценка в 300 000 устройств, атака мощностью 11,5 Тбит/с в 2025 году). Ваша компания может быть не жертвой, а инструментом атаки на других.
Юридические и репутационные риски - если камера зафиксирует персональные данные клиентов или сотрудников, и они окажутся в открытом доступе, это нарушение 152-ФЗ и аналогичных законов, что чревато штрафами и исками.
Рекомендации по защите (от базовых до продвинутых)
Мы не предлагаем «волшебного» решения за 100 000 рублей. Вместо этого - комплексный подход, основанный на лучших практиках информационной безопасности.
Обязательный минимум
-
Сменить все заводские пароли - использовать сложные комбинации (не менее 12 символов, буквы разного регистра, цифры, спецсимволы). Уникальные пароли для каждой камеры.
-
Обновить прошивку до актуальной версии - многие производители уже выпустили патчи для упомянутых CVE.
-
Отключить все ненужные сетевые службы (Telnet, FTP, UPnP) и закрыть порты, не используемые для работы.
Сетевая архитектура
-
Выделить камеры в отдельную VLAN без доступа в интернет и без связи с корпоративной сетью. Если нужен удалённый просмотр - использовать VPN-сервер внутри периметра, а не проброс портов напрямую.
-
Настроить межсетевой экран, разрешающий только исходящие соединения к NVR (видеорегистратору) или к облачному сервису (если он шифрованный и сертифицированный).
-
Использовать шифрование трафика (HTTPS, RTSPS, SRTP) - это обязательно, даже внутри локальной сети.
Мониторинг и аудит
-
Вести инвентаризацию всех камер: модель, версия ПО, IP, MAC, ответственное лицо.
-
Настроить логирование всех событий входа и отправлять оповещения при подозрительных действиях (вход в нерабочее время, множественные ошибки аутентификации).
-
Периодически проверять свои публичные IP-адреса через сервисы типа Shodan/Censys на наличие открытых камер.
Закупочная политика
-
При выборе поставщика требовать декларации об отсутствии не декларированных возможностей и предпочтение отдавать вендорам, которые публично раскрывают политику безопасности своих устройств.
-
Избегать моделей с фиксированными учётными данными (эту информацию можно запросить у производителя или найти в обзорах независимых лабораторий).
Заключение
Проблема с защищённостью IP-камер не является теоретической. Многотысячные статистики, реальные судебные дела, известные уязвимости и активная торговля доступом в даркнете - всё это подтверждает, что без целенаправленных действий службы безопасности компания рискует не только приватностью, но и активами.
При этом решение не сводится к покупке «сверхзащищённого» оборудования за крупные суммы. Гораздо эффективнее грамотно сконфигурировать сеть, обучить персонал и внедрить регулярный аудит. Тогда даже бюджетные камеры могут быть безопасными, если они изолированы от внешнего мира и управляются через защищённые каналы.
Рекомендуем начать с немедленной проверки всех камер в вашем периметре на предмет использования стандартных паролей и наличия внешних IP-адресов. Следующий шаг - внедрение политики VLAN и VPN. Вложения в эти меры несопоставимо ниже потенциальных потерь от утечки информации или судебных исков.
Делитесь с коллегами!
Мы делаем сложное понятным!ИД Советник, ж-л Директор по безопасности, ж-л Безопасность компании
Присоединяйтесь к нам:
Telegram| MAX | Наш сайт www.sec-company.ru
Для связи: info@sec-company.ru
+7(967) 119-00-42 - Подписка, +7(499) 404-21-71 - Сотрудничество