ウクライナのIPカメラを侵害するためのロシア語圏のオペレータ... ノート

ウクライナのIPカメラを侵害するためのロシア語圏のオペレーターのツールキット内部

Hunt.ioの研究者は、インターネットに公開されたカメラをウクライナで標的としたオペレーターの活動を理解するために、回収されたディレクトリを分析しました。オペレーターは、カメラのスキャンと悪用に、camviewという名前のカスタムFastAPIおよびDockerプロジェクトを利用しました。Camviewは、HTTPおよびRTSPプロトコルを使用してカメラの認証情報をブルートフォースするためにIngramスキャナーを組み込んでいます。また、ブラウザベースでの便利な視聴のために、RTSPストリームをMJPEGにトランスコードします。Ingramスキャナーは、Hikvision、Dahua、D-Link、Reolinkカメラの既知の脆弱性を特に標的としています。オペレーターのログは、58台のウクライナ製カメラのライブ視聴セッションを示しており、セッション時間とフレームデータを詳細に記録していました。侵害されたOpenCart管理パネルとの認証に使用されたプロキシスクリプトは、オペレーターのトラフィックを被害者のネットワークを経由してルーティングしました。別途、同じIngramスキャナーによって別のディレクトリがリンクされました。この二次的な操作は、TP-Link Archerの脆弱性とMikroTik APIのブルートフォースを連鎖させてSOCKS5プロキシを作成しました。これらのプロキシはchiselリスナーと通信していましたが、国家帰属は行われていません。