导读:网络视频监控真的安全吗?

整理:郑丽媛

来源:CSDN(ID:CSDNnews)

你周围有摄像头吗?

如果有的话,请仔细看看这些摄像头的厂家,如果是来自 Verkada 这个品牌,那么你就要注意了,因为近日这个牌子的摄像头被黑了!

据外媒昨日报道,安防系统初创公司 Verkada 遭黑客组织入侵,大量监控录像数据被窃取,15 万个摄像头拍摄的实时视频和存档监控录像泄露,而这些摄像头被安装在数百家公司、医院、警察部门、监狱以及学校内,其中特斯拉某一工厂和软件提供商 Cloudflare 均已沦陷。具体是怎么回事?

01 多处监控视频曝光

据报道,黑客曝光了部分监控镜头片段,视频中可以看到除了特斯拉和 Cloudflare,妇女诊所、精神病院、医院和 Verkada 自身办公室的监控视频也被窃取。而且黑客们还猖狂表示,他们可以访问所有 Verkada 客户的完整视频存档。

1. 特斯拉

黑客表示,他们获得了特斯拉某一工厂和仓库中 222 个摄像头拍摄的视频。而据彭博社报道,曝光视频中被侵入的特斯拉工厂疑似特斯拉上海工厂(目前已更正),监控片段中工人们在装配线上工作。

▲图片来自彭博社

特斯拉方面在昨天下午对此回应:目前特斯拉在中国已经停止了这些摄像头的联网。此外,特斯拉还澄清视频中曝光的也并非特斯拉上海工厂:

本次黑客事件的入侵范围仅涉及河南一处特斯拉供应商生产现场,特斯拉中国区也仅在此供应商工厂使用了少数 Verkada 品牌摄影头作为远程质量管理,其他如上海超级工厂、全国各地门店与交付中心等均与此无关联,且其他摄像设备均接入公司内部网络而非互联网,视频数据采取本地存储方式,无本次事件提及的安全风险。

2. Cloudflare

Cloudflare 在被通知摄像头可能被黑的消息后,也迅速回应:

我们已经接到通知,部分用于监控 Cloudflare 办公室主要入口点和主要通道的 Verkada 安全摄像系统可能已经被黑客侵入。所幸,这些摄像头仅设于几个已闲置了数月的办公室里。

目前 Cloudflare 表示已经禁用了这些摄像头,并且切断了其与公司网络的连接。

3. 佛罗里达州哈利法克斯康复医院(Halifax Health)

曝光的视频中,佛罗里达州哈利法克斯康复医院内的 Verkada 摄像头显示,似乎有 8 名医院工作人员在将一男子绑在床上。

特别讽刺的是,在 Verkada 的网站上,有一则案例研究正好就重点介绍了这家医院:

如何在佛罗里达州哈利法克斯康复医院轻松更新和部署一个可扩展的符合 HIPAA 的安全系统。

这下可尴尬了,不仅安全系统没建成,医院的摄像头还被黑了。

4. 阿拉巴马州亨茨维尔麦迪逊县监狱

黑客还入侵了位于阿拉巴马州亨茨维尔麦迪逊县监狱内的 330 台安全摄像机,而且可以获取警察和犯罪嫌疑人之间的实时录像和存档视频,在某些情况下还包括音频。

▲图片来自彭博社

这时候对 Verkada 摄像头的高清简直是又爱又恨,因为以上所有这些视频均以 4K 高清分辨率显示,黑客可以将监狱内的情况看得一清二楚。

除了以上提到的地方,曝光的视频片段中还包含了马萨诸塞州斯托顿市一所警察局和康涅狄格州纽敦的桑迪胡克小学的监控视频。不过目前除了特斯拉和 Cloudflare,上文提到的其他机构均无回应。

02 黑客:为了展示黑监控系统有多容易

自称参与此次入侵的黑客 Tillie Kottmann 表示,此次袭击是由一个国际黑客组织实施的,他们还曾攻击过芯片制造商英特尔和汽车制造商日产。

而这次大规模入侵监控系统的行动目的,仅仅是为了展示视频监控的普及程度,以及入侵监控系统是多么轻而易举。这个理由真是“黑客风”。

一般来说,摄像头被黑主要通过三种方式:

  • 扫描摄像头的协议和端口,浏览和访问设备管理的页面,找到摄像机并模仿授权用户;

  • 利用在开源或第三方库中已知的摄像头软件漏洞进行攻击;

  • 利用命令注入攻击的方式(指黑客可通过构造特殊命令字符串的方式,将数据提交至 Web 应用,并由此执行外部程序或系统命令实施攻击,非法获取数据或者网络资源等)

而这次黑客入侵监控系统的方式更加简单。Kottmann 表示,他们在网上发现了公开曝光的 Verkada 管理员账户的用户名和密码,所以通过这个“超级管理员”账户,然后使用内置的摄像头功能来获得 root 用户访问权限和远程控制,黑客们就可以轻松地进入 Verkada 系统并窥视所有客户的摄像头。

除了访问所有用户的摄像头,Kottmann 还表示,其所在的黑客组织还能下载几千个 Verkada 客户的完整名单,以及 Verkada 的资产详情,包括资产和负债情况。而在此之前,作为少数人持股的公司,Verkada 从未公布过其财务报表。

更令人担忧的是,Kottmann 团队能够获得摄像头的“超级管理员”权限,这就意味着他们可以利用摄像头执行自己编写的代码,从而可能进入 Verkada 客户们更广泛的企业网络,导致更为严重的黑客攻击。

03 主打“安全”却并不安全

成立于 2016 年的 Verkada 一直主打销售安全摄像头,其公司官网主页也标榜着“智能安全、安全建筑”等宣传语,吹嘘其提供对摄像头安全远程访问的能力,但这次被黑事件却让其形象大打折扣。

▲图片来自 Verkada 官网

本次大规模的黑客事件一经曝光,Verkada 便迅速发表声明:

我们已经禁用了所有内部管理员账户,以防任何未经授权的访问。我们内部安全团队和外部安全公司正在调查这次黑客入侵的规模和范围,并已经通知了执法部门。

此后,Kottmann 指出,由于 Verkada 禁用了内部管理员账户,黑客们失去了对视频和资料的访问权限。

据知情人士透露,Verkada 的首席信息安全官、公司的内部团队和一家外部安全公司正在调查这起事件。同时,Verkada 也在努力通知客户,并设立了支持热线以帮助解决相关问题。

可这些举措无异于“亡羊补牢”。

电子前沿基金会网络安全主任 Eva Galperin 对此表示:

这次事件表明,如果你购买了这些摄像头并将它们安装在了敏感的地方,你可能想不到,除了被安全团队监视之外,许多摄像头公司的管理人员也在监视你。

同时,也正如 Kottmann 所说,这次的黑客攻击令人意识到人们被监控的范围有多广,而厂商只一味追求利润,在保护平台安全性方面投入又有多少。

物联网时代趋势下,网络视频监控越发普及,监控摄像头也与越来越多的设备相连,虽然这极大地便利了我们的生活,但确保网络安全就成为了最为重要的问题。

打着安全的名义获取丰厚利润,却没有对安全有足够的投入,这样的现象又岂仅是 Verkada 一家的问题?对此你有什么看法吗,欢迎评论区留言!

参考链接:

https://www.bloomberg.com/news/articles/2021-03-09/hackers-expose-tesla-jails-in-breach-of-150-000-security-cams

http://bbs.360.cn/thread-15728097-1-1.html

延伸阅读????

《互联网安全建设从0到1》

干货直达????

  • 终于有人把网络爬虫讲明白了

  • 终于有人把搜索引擎讲明白了

  • 数字化转型最致命的5个误区

  • Python高能小技巧:了解bytes与str的区别

更多精彩????

在公众号对话框输入以下关键词

查看更多优质内容!

PPT | 读书 | 书单 | 硬核 | 干货 讲明白 | 神操作

大数据 | 云计算 | 数据库 | Python | 可视化

AI | 人工智能 | 机器学习 | 深度学习 | NLP

5G | 中台 | 用户画像 1024 | 数学 | 算法 数字孪生

据统计,99%的大咖都关注了这个公众号

????

15万个监控摄像头被黑,医院、学校、监狱都被看得一清二楚相关推荐

  1. 15 万个监控摄像头被黑,医院、学校、监狱都被看得一清二楚!

    你周围有摄像头吗? 如果有的话,请仔细看看这些摄像头的厂家,如果是来自 Verkada 这个品牌,那么你就要注意了,因为近日这个牌子的摄像头被黑了! 据外媒昨日报道,安防系统初创公司 Verkada ...

  2. Python爬取15万条《我是余欢水》弹幕,看郭京飞如何演活极丧中年人

    CDA数据分析师 出品 他来了他来了,正午阳光带着新剧走来了. 年初时我们用数据解读了几部热度高,但评分差强人意的国产剧,而最近正午阳光带着两部新剧来了,<我是余欢水>和<清平乐&g ...

  3. 黑客黑掉15万台打印机,可打印任意文档

    本文讲的是黑客黑掉15万台打印机,可打印任意文档,去年,全球有多个国家的银行被黑,造成巨额损失.经查实,黑客是通过先入侵某银行的打印机,进而入侵了银行网络.可见打印机安全是多么重要. 近期,一位名为S ...

  4. 硕博就业:引进博士40万;硕士20万;本科15万

    中山市环境保护科学研究院2020年招聘公告 一.单位简介 中山市环境保护科学研究院成立于1990年,原属中山市环境保护局下属事业单位.中山环科院拥有国家自主环评资质,具有深厚的技术积淀,为超过10万家 ...

  5. 某华为程序员爆料:主动离职,公司竟也给n+1,到手15万,华为真良心!

    都说分手能看出一个人的人品,离职能看出一家公司的良心.由于大多数公司都追逐利益.压榨员工,因此许多人的离职经历都是不大愉快的,但也不乏例外. 一个程序员发帖表扬华为是良心公司,自己主动提出离职,竟然也 ...

  6. 项目需求|10~15万|自动上料系统—将物料通过机械手臂挂在挂钩上

    点击上方"3D视觉工坊",选择"星标" 干货第一时间送达 项目需求: 自动上料系统(将物料通过机械手臂挂在挂钩上) 需求内容: 1.利用3D视觉技术(点云配置或 ...

  7. cortex a7 a53_小号“A7”终于亮相,配4米9车长 大溜背!堪称15万内最强颜值!

    原标题:小号"A7"终于亮相,配4米9车长 大溜背!堪称15万内最强颜值! 今天来推荐一款b级轿车,大家都知道现在国内热度最高的就上suv车型了,但是销量最高的车型依旧还是轿车车型 ...

  8. 全球首个大规模虐童图像数据库!标记15万图像、20类信息,自动判断图片是否违法​...

    NEW 关注剁手日记视频号 最新视频→[暮云白版DJI Pocket 2来啦] 来源|大数据文摘 文|Mickey 去年3月份,韩国N号房一事被曝光,黑产集团用裸照威逼利诱女性.幼童,对受害者实施性剥 ...

  9. 首次公开!2020年中国程序员薪资调查报告,近一半程序员单身、年薪低于 15 万,别被脉脉和知乎带偏了!...

    点击上方"码农突围",马上关注 这里是码农充电第一站,回复"666",获取一份专属大礼包 真爱,请设置"星标"或点个"在看&quo ...

最新文章

  1. PostgreSQL在何处处理 sql查询之十二
  2. golang中的pprof支持
  3. 第二次周考题目答案整理
  4. docker 安装 minio
  5. Spring中基于注解@AspectJ的AOP实现
  6. kali2020识别不到网卡_WIN10环境下台式机找不到RealTek HD管理器解决耳塞式耳机外放问题...
  7. Spring MVC DispatcherServlet改造为 CSE RestServlet 常见问题汇编
  8. Oracle的 MODEL 查询
  9. php的jquery ajax请求,jquery ajax请求
  10. c4d阿诺德渲染器支持a卡吗_C4D常用的4大主流渲染器如何选择与比较 (OC/RS/VR/阿诺德)...
  11. Win7主题制作修改教程
  12. cookie登陆qq空间的两种方式
  13. 算法设计和分析 ② 分治和递归
  14. 思维导图带你了解22个职场学习网站!亲测好用
  15. 可变参C API va_list,va_start,va_arg_va_end以及c++可变参模板
  16. 微信小程序云开发数据导出为Excel下载并打开
  17. 【python】将字符串转换为十进制ASCII码
  18. 基于MXL90614设计温度传感器
  19. jquery遍历对象list拼接
  20. Java限流策略与算法

热门文章

  1. Nginx文档阅读笔记-DNS load balancing(DNS负载均衡)
  2. Qt工作笔记-对connect的第五个参数的研究
  3. 通俗解释glLoadIdentity(),glPushMatrix(),glPopMatrix()的作用 (
  4. C++ opengl 环境光分量
  5. 336计算机考研怎么做到啊,【图片】2020考研,老学长教你如何规划!【计算机考研吧】_百度贴吧...
  6. 土是独体字结构吗_205砂浆、混凝土强度等级与定额不同时,你会调整换算吗?...
  7. html print 边距,css print
  8. python调用高德地图api 可视化_Python:利用高德地图API实现找房
  9. 郭凯天:中国公益慈善行业数字化观察与思考
  10. python中exception类的_Python自定义一个异常类的方法