F-Secure ontdekt kwetsbaarheden in populaire Foscam IP-camera’s

F-Secure waarschuwt: vele IoT-devices onvoldoende beveiligd tegen internetdreigingen

Brussel, 7 juni 2017 - F-Secure ontdekte 18 kwetsbaarheden in twee IP-camera’s van het merk Foscam, wat deze apparaten fragiel maakt voor cyberaanvallen. De lekken maken het mogelijk voor een hacker om de camera en de videofeed vanop afstand te besturen, maar ook om bestanden te uploaden en downloaden naar en van de ingebouwde server. Als een camera in een Local Area Network (LAN) is geplaatst kan de aanvaller zelfs toegang krijgen tot heel het netwerk en bijbehorende bronnen.

“Deze kwetsbaarheden stellen een hacker in staat om bijna alles te doen wat hij wil”, vertelt Harry Sintonen, Senior Security Consultant bij F-Secure, die de lekken blootlegde. “Je kunt je geen slechter scenario voorstellen. Een hacker kan de camera’s een voor een misbruiken of kan een mix van devices onder vuur nemen om meer en belangrijkere rechten binnen een device en een netwerk te verkrijgen.”

Internet of Things onvoldoende beveiligd

Deze ontdekking is de laatste in een lange reeks van gekoppelde apparaten of slimme devices die niet adequaat worden beveiligd en bestand zijn tegen moderne online aanvallen. Slimme auto’s, CCTV-camera’s, DVR’s (digitale videorecorders), waterkokers en routers zijn maar een paar devices die erg onbetrouwbaar blijken te zijn. Het Mirai-botnet (dat onveilige camera’s en DVR’s aan elkaar koppelt) maakt het probleem groter. Dit leidde in oktober 2016 tot de grootste DDoS-aanval in de geschiedenis.

Volledige controle

In totaal ontdekte F-Secure maar liefst 18 kwetsbaarheden in de onderzochte IP-camera’s. Deze lekken verschaffen hackers verschillende manieren om het device aan te tasten. Onveilige, hard gecodeerde en lege referenties maken het mogelijk toegang te krijgen tot de admin-omgeving. Een hacker kan zelfs toegang krijgen tot de root van het device en zo de camera volledig controleren en deze als een spil gebruiken in het onderliggende netwerk.

De software is niet in staat de toegang tot belangrijke bestanden en directories te beperken, waardoor hackers deze kunnen wijzigen met eigen opdrachten. Tal van kwaadaardige acties behoren tot het instrumentarium van de hacker. Denk bijvoorbeeld aan ‘remote command injection’, ‘cross-site scripting’, ‘buffer overflow’ en wachtwoordaanvallen die met brute kracht worden uitgevoerd.

De hacker krijgt dus niet alleen toegang krijgen tot het beeld van de camera. Hij of zij krijgt via de camera ook toegang tot het onderliggende netwerk en alle data. De camera kan ook misbruikt worden voor grootschalige cyberaanvallen.

Ironie

“Het aspect beveiliging werd in het ontwerp van deze producten genegeerd”, vervolgt Sintonen. “De ontwikkelaars wilden het product enkel laten werken en het verkopen. Nochtans zijn veel bewezen veilige ontwerpmethoden beschikbaar, maar deze werden volledig over het hoofd gezien. Dit levert grote risico’s op voor gebruikers en hun netwerken. De ironie is dat deze camera in de markt wordt gezet als een manier om de fysieke omgeving veiliger te maken. De virtuele omgeving wordt echter een stuk zwakker.”

Welke producten?

De Chinese fabrikant Foscam maakt een aantal IP-camera’s. Sommige worden onder andere merknamen verkocht; een daarvan is OptiCam. De twee modellen die Sintonen onderzocht zijn de OptiCam i5 HD en de Foscam C2. Volgens hem is het heel aannemelijk dat de lekken ook voorkomen in andere Foscam-producten.

Welke aanbevelingen?

Sintonen raadt gebruikers aan deze devices in een afzonderlijk netwerk te plaatsen, zodat wanneer er sprake is van een geslaagde aanval, de rest van het netwerk niet wordt blootgesteld aan de cyberaanval. “Het veranderen van het default wachtwoord is een maatregel die altijd moet worden opgevolgd”, gaat Sintonen verder. “Helaas kunnen aanvallers zelfs gewijzigde wachtwoorden omzeilen omdat dit device met hard gecodeerde referenties werkt.”

Foscam werd enkele maanden geleden door F-Secure op de hoogte gebracht van de lekken, maar tot op heden werden deze nog niet gerepareerd.

Het volledige rapport en de bijbehorende blog met aanbevelingen om de schade te beperken, vindt u hier.

Over F-Secure
F-Secure is een vooraanstaand cybersecuritybedrijf dat bedrijven en consumenten al tientallen jaren beschermt tegen allerlei cyberdreigingen, van opportunistische ransomware besmettingen tot geavanceerde cyberaanvallen. De diensten en producten van F-Secure maken gebruik van gepatenteerde innovaties en verfijnde threat intelligence om tienduizenden bedrijven en miljoenen mensen veilig te houden. F-Secure’s security-experts hebben in Europa aan meer onderzoeken naar cybercrime meegewerkt dan welk ander bedrijf dan ook. De bekroonde producten van F-Secure worden over de hele wereld verkocht door ruim 200 operators en duizenden resellers.

Bent u nieuwsgierig naar het laatste nieuws op het gebied van cybersecurity? Bekijk dan de Business Security Insider Blog en schrijf u in voor de maandelijkse nieuwsbrief.


Bram Boriau

Talking Birds manager, Talking Birds

 

f-secure.com | twitter | facebookLinkedIn

Share

Persberichten in je mailbox

Door op "Inschrijven" te klikken, bevestig ik dat ik het Privacybeleid gelezen heb en ermee akkoord ga.

Over Talking Birds Public Relations

Talking Birds geeft strategisch communicatieadvies en is erg goed in persrelatiescrisiscommunicatiesocial en influencer management. We ontwikkelen pr-acties en geven opleidingen.

We zijn klein genoeg om het gezellig en toegankelijk te houden en met zeven medewerkers in België en Nederland groot genoeg om een breed scala aan diverse projecten en klanten aan te kunnen. Iedereen heeft zijn specialiteit en we laten onze mensen naar hun interesses groeien. We letten erop dat iedereen een beperkt aantal projecten beheert en niet te veel werkt.

Talking Birds creëert een comfortabele sfeer. We leven ons maximaal in klanten, media en doelpubliek in. We zijn zeer open in onze analyses en vertellen je zonder filter maar beleefd waar het op staat. We personaliseren onze diensten en automatiseren waar mogelijk.

Talking Birds werd in 2016 opgericht door Bram Boriau.

Neem contact op met

Koningsstraat 239 1210 Brussel

+32 (2) 217 96 01

bram@talkingbirds.be

www.talkingbirds.be