Manipolare il funzionamento delle videocamere di videosorveglianza. Con l’obiettivo di comprometterne la funzionalità e trasformarle persino in strumentazioni ad uso e supporto di attività di cybercrime. Questa l’azione criminosa scoperta dai ricercatori di Eset. La “vittima” è la videocamera digitale D-Link DCS-2132L ancora disponibile sul mercato. E non a caso Eset allerta gli attuali proprietari invitandoli a “verificare che la porta 80 non sia esposta a Internet” e a “riconsiderare l’uso dell’accesso remoto, se la telecamera viene impiegata per il controllo di aree altamente sensibili della propria abitazione o della propria azienda”.
Il problema più serio – spiegano i ricercatori di Eset – è la trasmissione non crittografata del flusso video su entrambe le connessioni, ovvero tra la videocamera e il cloud e tra il cloud e l’app lato client. “Ciò fornisce terreno fertile per attacchi man-in-the-middle (MitM) e consente agli intrusi di spiare i flussi video delle vittime”. Un’altra falla è stata poi riscontrata nel plug-in del browser “myDlink services”, che gestisce il traffico dei dati e la riproduzione del video dal vivo nel browser del client e di iinoltrare le richieste per i flussi di dati video e audio attraverso un protocollo di tunneling. “La vulnerabilità del plug-in è particolarmente insidiosa per la sicurezza della videocamera, poiché permette ai criminali informatici di sostituire il firmware legittimo con la propria versione corrotta o contenente una back-door”.
Sfruttando questo tunnel è possibile accedere all’intero sistema operativo – spiegano i ricercatori – quindi qualsiasi applicazione o utente sul computer della vittima può semplicemente accedere all’interfaccia web della telecamera tramite una semplice richiesta (solo durante lo streaming video live) a hxxp: //127.0.0.1: RANDOM_PORT /. “Non è necessaria alcuna autorizzazione poiché le richieste Http al server Web della telecamera vengono automaticamente elevate al livello di amministrazione quando si accede da un IP localhost (l’host locale dell’app per la visualizzazione viene instradato verso il localhost della videocamera)”. Eset fa sapere di aver segnalato tutte le vulnerabilità in questione al produttore e alcune di queste – principalmente nel plug-in myDlink – sono state già risolte “mentre persistono problemi con la trasmissione non crittografata”, concludono i ricercatori.