Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Intentos de ejecución remota de código aprovechan vulnerabilidad en cámaras Hikvision


Entre el 21 de septiembre y el 1 de octubre de 2026, se registró un incremento en los intentos de escaneo y ejecución remota de código dirigidos a dispositivos de videovigilancia en Ucrania. La mayor parte de esta actividad se centró en la vulnerabilidad CVE-2021-36260, un fallo crítico de inyección de comandos en productos Hikvision no actualizados. Aunque este aumento coincidió con ataques de misiles y drones rusos, los investigadores aún no han confirmado una relación directa entre ambas actividades.





Los intentos de escaneo y ejecución remota de código dirigidos a dispositivos de videovigilancia en Ucrania aumentaron entre el 21 de septiembre y el 1 de octubre de 2026.

La mayor parte de la actividad se centró en el CVE-2021-36260, un fallo crítico de inyección de comandos en productos de Hikvision sin parchear. El aumento ocurrió simultáneamente a los ataques con misiles y drones rusos, pero los investigadores no han establecido una conexión entre la actividad cibernética y dichos ataques.

Los hallazgos resaltan un interés renovado en una vulnerabilidad antigua que puede permitir que los atacantes controlen cámaras y equipos de grabación expuestos sin necesidad de iniciar sesión.

Sin embargo, las observaciones de GreyNoise documentan intentos de explotación, no tomas de control confirmadas de sistemas de vigilancia reales. Esa distinción es importante cuando evalúes el impacto y el posible propósito de la campaña.

Vulnerabilidad de las cámaras Hikvision

Según el cronograma de GreyNoise, el reconocimiento inicial comenzó el 21 de septiembre, cuando una dirección IP en una red ucraniana intentó realizar conexiones a puertos de servicio sin enviar un exploit.

Los intentos de explotación aumentaron bruscamente el 23 de septiembre y continuaron hasta el 1 de octubre, creando un repunte de nueve días después de meses de casi nula actividad comparable contra Ucrania.

Cuatro direcciones IP fueron responsables de casi todos los intentos durante el repunte. Tres eran nodos de salida de PureVPN, mientras que la cuarta pertenecía a una red nacional ucraniana.

GreyNoise determinó que una sola entidad impulsó la actividad de la VPN, pero vinculó la dirección ucraniana a esa actividad con un nivel de confianza bajo.

Las direcciones de la VPN fueron 195.238.124.178, 195.238.124.181 y 195.238.124.188, asociadas con AS56630 en Lituania. Las salidas de VPN comerciales pueden servir a usuarios no relacionados, por lo que estos indicadores no deberían, por sí mismos, tratarse como prueba de un operador compartido. La dirección ucraniana no fue nombrada públicamente.

Aunque GreyNoise también observó un aumento en el escaneo global de este fallo, estas cuatro direcciones no intentaron realizar explotaciones contra sus sensores fuera de Ucrania.

Cada solicitud registrada del grupo utilizó la misma prueba de comando, sin ninguna carga útil (payload) de instalación. No se registraron más intentos desde esas direcciones hasta el 7 de octubre.

CVE-2021-36260 afecta al servidor web en ciertos productos de Hikvision. Los controles de entrada deficientes permiten que solicitudes manipuladas que contienen comandos maliciosos lleguen al sistema operativo del dispositivo. El NIST asigna a la vulnerabilidad una puntuación CVSS crítica de 9.8, lo que refleja su explotación a través de una red sin autenticación ni interacción del usuario.

La actividad observada utilizó la plantilla de Nuclei disponible públicamente titulada “Hikvision IP camera/NVR – Remote Command Execution”. Su uso apunta a pruebas automatizadas de vulnerabilidad, en lugar de establecer que los atacantes instalaran malware o accedieran a las transmisiones de vídeo. Las observaciones de prueba de comandos de GreyNoise respaldan esa lectura más limitada.

Cybersecurity News informó previamente sobre más de 80,000 cámaras Hikvision expuestas y vulnerables en 2022. Ese hallazgo histórico muestra el problema de exposición prolongada del fallo, pero no es un recuento actual de dispositivos vulnerables.

Las cámaras comprometidas pueden revelar ubicaciones y actividades sensibles. En enero de 2024, las autoridades ucranianas informaron haber desactivado dos cámaras que la inteligencia rusa había comprometido para observar las defensas aéreas e infraestructura de Kyiv. Ese caso anterior ilustra el riesgo potencial; no establece quién llevó a cabo esta última campaña.

Si eres administrador, debes identificar los modelos afectados y aplicar las actualizaciones de firmware de Hikvision, como recomienda la CISA. Restringir el acceso público y separar el equipo de vigilancia de las redes críticas también puede reducir la exposición mientras organizas las actualizaciones. Cambiar solo las contraseñas no soluciona un fallo de inyección de comandos no autenticado.


Fuentes:
https://cybersecuritynews.com/hikvision-camera-vulnerability-2/

0 comments :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.