Начиная с 23 сентября по 1 октября 2026 года в Украине зафиксирована волна попыток взлома веб-камер и видеорегистраторов Hikvision из-за критической уязвимости в их программном обеспечении. Об этом сообщает исследовательская компания GreyNoise со ссылкой на данные собственного мониторинга.

По информации GreyNoise, почти вся активность исходила всего с четырёх IP-адресов: три из них принадлежат исходным узлам коммерческого VPN-сервиса PureVPN в Литве, а ещё один — внутренний украинский адрес. Исследователи предполагают, что за этими действиями стоит одна организация или хакерская группа.

Детали атак

Целью атак стала критическая уязвимость CVE-2021-36260 в веб-сервере устройств Hikvision. По данным Национального института стандартов и технологий США (NIST), её опасность оценена в 9,8 балла из 10. Эта брешь позволяет выполнять командные инъекции в операционной системе устройства через специальные запросы без аутентификации.

Во время этой кампании хакеры использовали готовый шаблон Nuclei под названием "Hikvision IP camera/NVR – Remote Command Execution" от ProjectDiscovery. Во всех зафиксированных случаях злоумышленники отправляли только тестовую команду, не пытаясь установить вредоносное ПО или закрепиться в системе. Исследователи считают, что это могла быть разведка перед дальнейшими действиями.

"Физическое наблюдение через взломанные камеры может предоставить врагу информацию о поле боя до, во время или после ударов, а также дать возможность наблюдения за перемещением оружия, военных и техники", — отмечают эксперты.

Возможные риски и рекомендации

Период активности киберпреступников совпал с массированными ракетными и дроновыми ударами по Украине, поэтому исследователи не исключают причастности России. В то же время прямых доказательств связи этой киберактивности с военными операциями пока не обнаружено.

Служба по вопросам кибербезопасности и инфраструктуры США (CISA) ещё 10 января 2022 года внесла CVE-2021-36260 в каталог известных эксплуатируемых уязвимостей. Владельцам устройств Hikvision рекомендуют:

  • обновить программное обеспечение до последней версии от производителя;
  • ограничить доступ к сервисным портам из интернета.

Исследователи подчёркивают необходимость принять меры для защиты оборудования, чтобы не допустить несанкционированного доступа к видеонаблюдению.