Починаючи з 23 вересня до 1 жовтня 2026 року в Україні зафіксовано хвилю спроб зламу вебкамер та відеореєстраторів Hikvision через критичну уразливість у їхньому програмному забезпеченні. Про це повідомляє дослідна компанія GreyNoise із посиланням на дані власного моніторингу.

За інформацією GreyNoise, майже вся активність походила лише з чотирьох IP-адрес: три з них належать до вихідних вузлів комерційного VPN-сервісу PureVPN у Литві, а ще одна — внутрішня українська адреса. Дослідники припускають, що за цими діями стоїть одна організація або хакерська група.

Деталі атак

Метою атак стала критична уразливість CVE-2021-36260 у вебсервері пристроїв Hikvision. За даними Національного інституту стандартів і технологій США (NIST), її небезпека оцінена у 9,8 бала з 10. Ця прогалина дозволяє виконувати командні ін'єкції в операційній системі пристрою через спеціальні запити без автентифікації.

Під час цієї кампанії хакери використовували готовий шаблон Nuclei під назвою "Hikvision IP camera/NVR – Remote Command Execution" від ProjectDiscovery. В усіх зафіксованих випадках нападники надсилали лише тестову команду, не намагаючись встановити шкідливе програмне забезпечення чи закріпитися в системі. Дослідники вважають, що це могла бути розвідка перед подальшими діями.

"Фізичне спостереження через зламані камери може надати ворогу інформацію про поле бою до, під час або після ударів, а також надати можливість спостереження за пересуванням зброї, військових і техніки", — зазначають експерти.

Можливі ризики та рекомендації

Період активності кіберзлочинців збігся з масованими ракетними та дроновими ударами по Україні, тому дослідники не виключають причетності Росії. Водночас прямих доказів зв'язку цієї кіберактивності з військовими операціями наразі не виявлено.

Служба з питань кібербезпеки та інфраструктури США (CISA) ще 10 січня 2022 року внесла CVE-2021-36260 до каталогу відомих експлуатованих уразливостей. Власникам пристроїв Hikvision рекомендують:

  • оновити програмне забезпечення до останньої версії від виробника;
  • обмежити доступ до сервісних портів з інтернету.

Дослідники наголошують на необхідності вжити заходів для захисту обладнання, аби не допустити несанкціонованого доступу до відеоспостереження.