俄语操作员用于破坏乌克兰 IP 摄像头的工具包
Hunt.io 研究人员分析了恢复的目录,以了解攻击者如何针对乌克兰的互联网暴露摄像头。该攻击者利用了一个名为 camview 的自定义 FastAPI 和 Docker 项目来扫描并利用摄像头。Camview 集成了 Ingram 扫描器,用于通过 HTTP 和 RTSP 协议暴力破解摄像头的凭据。它还将 RTSP 流转换为 MJPEG,以便在浏览器中方便查看。Ingram 扫描器专门针对海康威视、大华、D-Link 和 Reolink 摄像头的已知漏洞。攻击者日志显示了对 58 台乌克兰摄像头的实时观看会话,详细记录了会话时长和帧数据。一个代理脚本被用于与受 compromise 的 OpenCart 管理面板进行身份验证,并将攻击者的流量通过受害者的网络进行路由。另外,另一个目录由同一 Ingram 扫描器关联。该二次操作串联了 TP-Link Archer 漏洞和 MikroTik API 暴力破解,以创建 SOCKS5 代理。这些代理与 chisel 监听器通信,尽管未进行任何国家归属认定。