Внутри набора инструментов рус... Заметка

Внутри набора инструментов русскоязычного оператора для компрометации украинских IP-камер

Исследователи Hunt.io проанализировали извлеченные каталоги, чтобы понять, как оператор нацеливался на камеры, подключенные к Интернету, в Украине. Оператор использовал пользовательский проект FastAPI и Docker под названием camview для сканирования и эксплуатации камер. Camview включает сканер Ingram для перебора учетных данных камер, использующих протоколы HTTP и RTSP. Он также перекодирует потоки RTSP в MJPEG для удобного просмотра в браузере. Сканер Ingram специально нацелен на известные уязвимости в камерах Hikvision, Dahua, D-Link и Reolink. Журналы оператора указывали на сеансы просмотра в реальном времени 58 украинских камер, детализируя продолжительность сеанса и данные кадров. Скрипт прокси использовался для аутентификации с скомпрометированной административной панелью OpenCart, направляя трафик оператора через сеть жертвы. Отдельно другой каталог был связан тем же сканером Ingram. Эта вторичная операция объединила уязвимости TP-Link Archer и перебор учетных данных MikroTik API для создания прокси SOCKS5. Эти прокси взаимодействовали со слушателем chisel, хотя никакой государственной принадлежности установлено не было.