固鉴固鉴固件安全检测平台
新款智能摄像头
TRUE STORY · 真实案例

一个真实发生的故事 开局,堪称完美

四年长成 16 亿美元独角兽,15 万台摄像头铺进学校、医院与监狱,连特斯拉工厂也在其中。这是它最高光的时刻。

SCROLL · 向下阅读
基于真实事件整理自「2021 年 Verkada 摄像头入侵事件」公开报道
导读 · CONTENTS

三分钟,看懂这场事故的来龙去脉

A1/ACT 1 · 开局· 已阅 完美开局 四年长成 16 亿美元估值,15 万台摄像头铺进学校、医院与监狱。这是它最高光的时刻。 CH.1 · 约占 15% A2/ACT 2 · 崩塌· 已阅 入侵事件 2021 年 3 月,黑客拿到一个超级管理员账户,15 万台摄像头的实时画面被公之于众,包括特斯拉工厂和医院病房。 CH.2 · 约占 20% A3/ACT 2 · 崩塌· 已阅 三重代价 声誉、客户、监管。事故的代价,远不止金钱。 CH.3 · 约占 15% A4/ACT 3 · 复盘· 已阅 何以至此 弱口令、硬编码密钥、过期组件……为什么再畅销的产品,也可能「带病出厂」? CH.4 · 约占 20% A5/ACT 4 · 解法· 已阅 我们能做什么 把安全检查前置到出厂之前。一份可交互的体检控制台:列举隐患,逐项处置,直至安全。 CH.5 · 交互 DEMO A6/ACT 4 · 解法· 已阅 联系我们 无论是研发中的新品,还是已经量产的型号,出厂体检都可以从现在开始。 CH.6 · 约占 10%
共 6 版 · 阅读约 18 分钟 · 已阅 0 / 6
CHAPTER 01 · 开局 · 15 万台 · CHAPTER 01 · 开局 · 15 万台 · CHAPTER 01 · 开局 · 15 万台 · CHAPTER 01 · 开局 · 15 万台 ·
01
壹 · 完美开局

四年,从独角兽到 15 万台。

2016 年,Verkada 在硅谷创立。造型现代、即插即用、云端集中管理,被看作下一代安防方案。资本和客户都很买账:四年,公司估值 16 亿美元;三年,超过 15 万台设备装进学校、医院、监狱和警局,包括特斯拉的工厂。这些地方,全是摄像头最不该出事的场景。

0亿美元
公司估值
0万美元
累计融资(1.39 亿美元)
0+ 台
铺进学校、医院、监狱与工厂
中小学校园场景
中小学校园
装机 53,000+ 台 | 教室、走廊、操场周界
医院与诊所场景
医院与诊所
装机 38,000+ 台 | 门诊、住院部、药房
监狱与警局场景
监狱与警局
装机 25,000+ 台 | 监区、看守所、执法办案区
企业工厂场景
企业工厂
装机 34,000+ 台 | 产线与园区,含特斯拉工厂
INTERLUDE · 转折
故事的前半段,一切顺利。
资本、客户、场景,都已齐备。

但 2021 年 3 月,故事急转直下。

CHAPTER 02 · 裂痕 · 三起事故 · CHAPTER 02 · 裂痕 · 三起事故 · CHAPTER 02 · 裂痕 · 三起事故 · CHAPTER 02 · 裂痕 · 三起事故 ·
02
贰 · 入侵事件

2021 年 3 月,黑客进来了。

彭博社率先报道。攻击者靠一组暴露在互联网上的超级管理员账户,长驱直入。后果层层升级:先是被看,再是被偷,最后是被控。

摄像头实时画面被公之于众
事故 01 · 实时画面公之于众

15 万台摄像头的实时画面,被公之于众。

攻击者进入了摄像头网络。精神病院的病人、妇女健康诊所的女性、牢房里的在押人员,都被实时围观。监控截图还被公开发到了社交媒体上。

暴露设备150,000+ 台
涉及场景校园、医院、监狱、工厂
截图去向公开社交平台
客户数据被打包外泄
事故 02 · 客户数据外泄

数 GB 客户数据,被打包带走。

「公之于众」只是开始。攻击者把大量客户数据打包带走:客户信息、访问凭据、内部文档,随后公开散发,引发更大范围的连锁反应。

外泄内容客户信息、凭据、内部文档
波及客户Verkada 全量客户
数据去向公开散发
黑客远程获取设备最高权限
事故 03 · 最高权限失守

不止能看,还能控制。

攻击者远程向摄像头下达指令,拿到了设备的最高管理权限。从这一刻起,设备听谁的,不再由厂商和客户说了算。

获取权限最高管理权限(root)
控制方式远程指令下发
波及范围在网设备
CHAPTER 03 · 代价 · 账单到期 · CHAPTER 03 · 代价 · 账单到期 · CHAPTER 03 · 代价 · 账单到期 · CHAPTER 03 · 代价 · 账单到期 ·
03
叁 · 三重代价

账单,比想象中更长。

设备卖出去的那一刻,责任才刚刚开始。安全欠下的账到期时,需要支付的不只是金钱。

全球媒体头条报道
代价 01 · 品牌

把「安全」写满官网的公司,自家摄像头先被直播。

彭博社头条,全球媒体跟进。一家以安全为卖点的公司,以最狼狈的方式出了圈。品牌信任,遭受重创。

全球头条
彭博社及全球媒体跟进
FTC 与司法部强制整改
代价 02 · 监管

监管入场,签下 20 年整改长约。

FTC 与司法部提起诉讼,换来一纸 20 年强制整改令:每两年接受一次独立第三方评估,每年由高管签字证明合规,发生重大数据事件,10 天内必须报告 FTC。

20 年
FTC · 司法部强制整改令
Cloudflare 切断摄像头网络
代价 03 · 客户

大客户 Cloudflare:约 3 小时,全部下线。

得知自家摄像头被入侵后,Cloudflare 迅速切断了旧金山、奥斯汀、纽约、伦敦、新加坡等全球办公室所有 Verkada 摄像头的网络。

约 3 小时
切断全球办公室摄像头
EPILOGUE · 复盘
四年长成独角兽,
一夜之间,信任归零。

回头看,攻破一套系统,不需要处处得手,找到一个薄弱点就够了。

出厂时的安全能力,往往就是那个薄弱点。

那么,这个薄弱点通常藏在哪里?

CHAPTER 04 · 病根 · 带病出厂 · CHAPTER 04 · 病根 · 带病出厂 · CHAPTER 04 · 病根 · 带病出厂 · CHAPTER 04 · 病根 · 带病出厂 ·
04
肆 · 痛点产生原因

再畅销的产品,也可能「带病出厂」。

这不是某一家公司、某一类设备的问题。下面九项隐患,是智能网联设备最常见的出厂薄弱点。它们和事故之间,是「必要而不充分」的关系。逐项对照,看它们可能造成什么后果。

隐患存在,事故未必发生设备一旦成为入口,危害在其中
CAUSE A · 病因

不安全的账户

3 项隐患
01利用

攻击者拿着公开口令表,批量尝试设备的默认口令和没清理的测试账户,成本几乎为零。

02入侵

无需任何高深漏洞,直接以管理员身份登录设备,取得最高权限。

03危害

一台被破,万台沦陷。同型号设备共用同一组默认口令,攻击者批量登录,敏感数据与控制权批量失守。

A-1默认账户弱密码可致设备被批量攻陷

默认账户使用弱密码,且用户很少修改。攻击者利用公开口令表,即可批量攻陷设备。

A-2测试账户未清理可致最高权限失守

研发时使用的测试账户未及时清理,攻击者可利用此类特权账户,直接获取设备最高权限。

A-3预留后门账户可致同型号批量失控

为方便后期运维预留的后门账户一旦暴露,攻击者可借此批量控制同型号设备。

CAUSE B · 病因

可被利用的漏洞

3 项隐患
01利用

对照 CVE 漏洞库检索设备组件的已知漏洞,或直接向暴露的调试接口注入命令。

02入侵

远程执行任意命令,绕过登录直接进入系统底层。一台被突破,同型号皆可复制。

03危害

一台被控,万台易主。攻击者远程取得设备最高权限,可以随意关停、挟持、改写设备功能。设备还在线,却不再为你工作。

B-1开源组件存在已知漏洞可致已知漏洞被利用

开源组件缺乏统一维护,攻击者可对照 CVE 漏洞库检索已知漏洞,进而获取设备访问权限。

B-2自研应用缺乏安全审查可致远程命令执行

自研应用易残留命令注入、内存溢出等缺陷,攻击者可利用这些缺陷实现远程命令执行。

B-3不安全的配置项可致设备被远程接管

软件配置文件中调试接口开启、敏感端口暴露,为攻击者留出了可直接利用的突破口。

CAUSE C · 病因

不安全的加密认证机制

3 项隐患
01利用

逆向任意一台在售设备提取硬编码密钥,或用公开工具破解弱算法保护的认证数据。

02入侵

伪造「合法」身份:假冒服务器下发指令,或伪造设备接入云平台。防线从内部瓦解。

03危害

一次提取,全线失守。泄露的密钥会变成伪造身份的通行证:攻击者可反向入侵云平台,同型号设备无一幸免。

C-1密钥硬编码可致身份伪造、通信解密

密钥被硬编码在系统中,攻击者逆向任意一台设备即可提取,进而伪造身份、解密通信,且泄露后难以更换。

C-2开发私钥泄露可致云平台被假冒接入

开发时使用的私钥不慎被打包进固件,攻击者下载固件即可提取,用于假冒服务器或伪造设备接入云平台。

C-3弱算法与自研算法可致认证数据被破解还原

采用 DES、MD5 等已被破解的弱算法,或用自研加密算法保护认证数据。看似有防护,实际可被轻易破解还原。

CHAPTER 05 · 防线 · 安全前置 · CHAPTER 05 · 防线 · 安全前置 · CHAPTER 05 · 防线 · 安全前置 · CHAPTER 05 · 防线 · 安全前置 ·
05
伍 · 我们能做什么

把体检,做在出厂之前。

把安全检查前置到研发阶段,成本最小,收益最大。我们在出厂前对整机做一次彻底的安全体检:逐项枚举、分级标记、给出处置方案。下面这份可交互的控制台报告,就是这台摄像头本该在出厂前拿到的结果。

固鉴CONSOLE v1.4
AX-C200 FL-2026-0805 整改方案
已完成,用时 6 分 12 秒
发布前安全检测
固件 v2.3.1,扫描 1,842 项,风险 19 项
高危 12 中危 7

账户清单

检出 8 个账户,识别 6 项风险
用户名用户组权限Shell风险识别
rootroot超级管理员/bin/bash弱口令:p***d
adminadmin超级管理员/bin/bash弱口令:a***3
test_devdev普通用户/bin/bash疑似测试账户
fw_supportroot普通用户/bin/bash异常用户组
viewerguest普通用户/bin/bash空口令
streamdstreamd系统用户/bin/bash异常 Shell
ota-agentota-agent系统用户/usr/sbin/nologin正常
operatorops普通用户/bin/bash正常

启动项

检出 12 个启动项,识别 1 项风险
名称类型路径风险识别
streamd.service系统服务/etc/systemd/system/streamd.service正常
ota-agent.service系统服务/etc/systemd/system/ota-agent.service正常
watchdog.timer计划任务/lib/systemd/system/watchdog.timer正常
debug-shell.sh自启动脚本/etc/init.d/debug-shell.sh调试后门脚本
ntp-sync.timer计划任务/lib/systemd/system/ntp-sync.timer正常

软件和组件

检出 47 个组件,识别 5 项风险
名称版本厂商类型风险识别
OpenSSL1.0.2uopenssl.org开源CVE-2019-1551 等 3 项
stream-server自研自研疑似存在内存溢出缺陷
ota-client自研自研疑似存在命令注入缺陷
BusyBox1.24.2busybox.net开源CVE-2021-42376
FFmpeg4.1.8ffmpeg.org开源CVE-2021-38114
libcurl7.64.0curl.se开源正常
libcrypto.so1.0.2uopenssl.org开源正常
libavcodec.so57.107.100ffmpeg.org开源正常
libauth.so自研自研正常
libvenc.so自研自研正常

配置文件

检出 8 个配置文件,识别 3 项风险
路径格式权限最后修改风险识别
/etc/camera/config.iniINI06442023-10-12调试接口开启
/etc/ssh/sshd_configCONF06442023-08-30允许 root 直连
/etc/xinetd.d/telnetCONF06442023-07-19明文服务未禁用
/etc/camera/rtsp.confCONF06002023-10-09正常
/etc/network/interfacesCONF06442023-07-18正常

密钥

检出 6 个密钥,识别 3 项风险
名称算法风险识别
A3F8***E2C1AES-128硬编码密钥
sign_md5MD5弱算法
des_sessionDES弱算法
device_key_0x3FRSA-2048正常

加密认证文件

检出 5 个证书文件,识别 1 项风险
文件类型说明风险识别
/etc/ssl/private/dev-ca.key私钥私钥泄露
/etc/ssl/certs/ota-server.crt证书正常
/etc/ssl/certs/cloud-client.crt证书正常
/etc/ssl/private/dropbear_default.key私钥Dropbear 默认主机密钥正常

网络信息

检出 14 条网络信息,识别 0 项风险
类型说明风险识别
URLhttp://device.example:8080/debug正常
IP192.0.2.88内网地址正常
URLhttp://localhost/cgi-bin/luciOpenWrt LuCI 默认管理路径正常
邮箱dev-support@example.local正常
报告由固鉴生成,演示数据依本案设备虚构 点击问题项查阅处置单,逐项处置直至隐患清零
CONTACT · 联系我们
让产品在出厂前,
就生长出免疫力

无论是正在研发的新品,还是已经量产的型号,
一次彻底的出厂安全体检,现在就可以开始。

商务合作
hi@yuminsec.com