APP下载

又有台厂DVR设备被揭露资安漏洞,过去半年遭多个攻击组织锁定用以传播僵尸网络

消息来源:baojiabao.com 作者: 发布时间:2026-08-12

报价宝综合消息又有台厂DVR设备被揭露资安漏洞,过去半年遭多个攻击组织锁定用以传播僵尸网络

不只是监控摄影机,近期视讯监控主机(DVR)遭骇事件不断,沦为DDoS攻击来源,最近奇虎360旗下的网络安全研究实验室(Netlab),揭露利凌企业(Lilin)的数款DVR存在多项漏洞,他们指出,近半年来已有多个网络组织,利用这些产品的零时差漏洞,散布僵尸网络,该研究中并提到僵尸网络的攻击趋势正改变,不再是过去多是使用已知漏洞入侵。利凌企业在收到通报后,已于2月14日发出资安公告,并提供修补,提醒用户应尽速更新。

有僵尸网络锁定特定厂牌DVR设备漏洞,因而被发现

关于这起事件,最早发生于2019年8月30日,Netlab 360指出,当时他们的未知威胁检测系统侦测到,有攻击组织的行动,是利用利凌企业DVR产品的NTPUpdate零时差漏洞,传播Chalubo僵尸网络。

到了今年1月,他们发现更多攻击组织的活动,是利用该公司产品的FTP,与NTP零时差漏洞,散布FBot、Moobot僵尸网络。这也意谓著,在这半年期间,这些零时差漏洞已接连被多个攻击组织利用。

对于这样的发现,Netlab 360先是在1月11日通知利凌企业,2月10日再次通报时得到对方回应。两日后,双方确认该资安问题,再隔两日,回复漏洞已修补并发布新版固件。

关于这次漏洞的问题,根据Netlab 360的说明,利凌DVR存在三大严重漏洞,包括:登入账号密码写死(hard-coded)、命令注入漏洞,以及任意档案读取漏洞。

其中,Netlab 360指出利凌产品的登入账号密码,写死在固件,包括root/icatch99与report/8Jg0SR8K50,而这两组账号密码,其实我们在另一起之前台厂DVR设备遭入侵的IoT攻击事件中,曾看到该帐密在网络上被揭露过;此外,在利凌DVR网页界面上,也有命令注入漏洞,出现多个可被注入的参数,包括NTPUpdate、FTP与NTP。

例如,在NTPUpdate执行过程可让攻击者执行命令注入,原因是其中相关函式缺乏对Server字段的检验。此外,透过写死在固件的两组帐密,攻击者可以修改设备配置文件,之后让设备定时同步FTP或NTP配置时,触发注入后门命令。

值得关注的是,Netlab 360指出,过去攻击者行动时,多半都是透过已知漏洞入侵,而现在,一些攻击者逐渐开始利用零时差发动攻击,并且手段也渐趋成熟,这是他们认为需要被重视的议题。

 

近日资安业者奇虎360旗下的网络安全研究实验室(Netlab)指出,近半年有多个攻击组织,利用利凌企业(Lilin)的DVR弱点散布僵尸网络,并认为僵尸网络出现利用零时差漏洞的攻击新趋势。

估计影响装置破万,并非所有DVR产品线都受影响

此事件发生后,在2月中旬,利凌企业已发布网络产品资安漏洞公告,说明资安风险,包括:DVR设备被恶意植入,并发动DDoS攻击其他设备,而设备的Telnet连线,也可被外部HTTP指令恶意开启,以及PPPoE会被更改为DHCP。

近日,我们进一步询问利凌企业实际情况。根据该公司在3月26日的回复,他们除了在网站上发出资安公告,也通知用户、主要代理商与安装商,警告此事件的风险,是CVSS v3.1评估最高风险10分的漏洞。

至于影响范围方面,根据他们估计,影响装置数量破万,达13,062台。这些产品有DHD5、DHD3与DHD2系列等DVR设备,因使用相同的固件架构而受影响,型号分别为:DHD516A、DHD508A、DHD504A、DHD316A、DHD308A、DHD304A,DHD216、DHD216A,以及已经停产的DHD204、DHD204A、DHD208、DHD208A。

另外,该公司最新发布的DVR产品线并不受影响,包括:DHD5104、DHD5216与DHD5108,与其他类型产品。

对于产品固件更新的机制方面,也是用户关心的议题,该公司产品经理胡志刚表示,他们的产品是采手动更新方式,而根据该公司对于更新事项的说明,用户在升级固件后,首次登入系统时,将强制用户需变更预设的账号与密码;此外,新版固件将验证NTP服务器与FTP服务的主机名称,并增加系统加密机制,防止注入与执行任何Linux脚本或命令。

关于这次被揭露的利凌企业DVR设备的漏洞,该公司已经在2月14日发布资安公告,说明影响范围包括DHD5、DHD3与DHD2系列等DVR设备,并指出这是CVSS评分10分的漏洞,提醒用户尽快更新至2.0b1_20200122的新版固件。

厂商新产品将依循国内影像监控系统资安标准强化防护

对于日后在资安方面的改进上,利凌企业提到,他们在此次事件之前,就已经着手推动,较可惜的是,在这些旧款产品中,仍然出现这个漏洞而不自知。

事实上,利凌企业的确参与了国内近年新推动的物联网资安检测认证标准,目前,他们已经有几款网络摄影机,送至台湾资通产业标准协会(TAICS)验证资安标准,在今年初,他们也开始针对NVR与DVR系列产品进行验证。

在防护机制的增强上,胡志刚表示,由于骇客反组译查出固件内的密码漏洞,后续为了确保开源程式码的潜在漏洞,他们将再加上一层防护,透过AES256的加密,以更进一步确保固件的加密性,并且验证是否为自家固件。

而目前,在新款DVR系列产品,如DHD5104等,他们就提到,已使用这样的加密固件技术,以预防攻击者进行反组译分析。

对于加州物联网安全法的因应,也是利凌必须强化资安的主因,对于该公司的产品而言,他认为,主要议题在于不使用预设密码及强化密码,因此,该公司也利用相容TAICS的规范,遵守美国加州物联网安全法,以保障当地客户。

多家厂商出现DVR漏洞,有可能是供应链安全所致

在这次事件中,我们还注意到一个议题,可能涉及供应链安全方面,是上述分析报告中并未提及的部分,那就是不同厂牌的同类设备,所使用的预设帐密却是相同的。

在今年1月中旬,可取国际曾对旗下DVR产品发出资安通报,我们注意到该公司在1月16日与2月3日,陆续针对多款产品提供新版固件修补。

当时,我们针对相关漏洞问题向该公司提出询问。根据可取国际在1月22日,所回复的系统通知信指出,这类问题交由代理商德胜监控负责处理,于是我们也询问德胜监控,取得联系后,他们表示正针对问题整理资料,但迟迟未能回复细节。而在德胜监控的脸书粉丝专页上,他们则宣称,是遭受同业的恶意程式网络攻击事件。不过,包括预设密码、固件写死敏感资料等,其实是常见的资安问题。

为此,我们当时也曾询问到台湾学术网络危机处理中心(TACERT),因为该单位在1月16日,曾经对此事件发布漏洞预警,他们表示,这起事件应是IoT板固件漏洞,若产品使用相同板子,就可能存在同样问题发生。综观这一连串的事件,出现了一些巧合,我们认为,这背后的产品元件生态要厘清,可能牵扯到整个供应链安全的议题。

是否还有其他品牌业者的DVR产品,可能存在相同风险?以及是否知道要修补?有意愿修补?我们在3月27日再次询问可取国际,以了解其关连与现况,但至截稿前,该公司并未回应。此外,我们询问其他国内业者的DVR产品,请他们回答是否可能受同样问题影响,例如泰景科技(Forenix),以及慧友电子(EverFocus),他们也都尚未答复。

 

近期还有另一家DVR出现漏洞,但与其他固件后门漏洞有关

在近期的国产DVR产品资安议题上,在2月底,有通航(Tonnet)DVR产品的漏洞通报事件,在台湾漏洞纪录平台(TVN)上揭露,同样受到我们关注。

在这项通报中,指出该公司TAT-76与TAT-77系列产品存在CVE-2020-3923弱点,包含固件更新档注入漏洞,以及维护管理界面可被未经授权存取,将让攻击者可取得设备权限,导致可能感染僵尸网络与发动DDoS攻击。通航已经提供新版固件修补。

对此事件,我们询问到发现该弱点的中华资安国际,该公司资安研究员蔡振华指出,这起事件与2月初俄国研究员揭露海思半导体芯片的后门漏洞有关,而他们找到的上层厂商,是中国的海思跟雄迈,由于两家业者开发出的固件有出现这样的弱点,因此,其他厂商用他们的SDK进行二次开发后,这个弱点也就出现在其他厂商设备中。关于业者的修补方式,是直接将其中的后门服务关闭。

2020-03-31 18:47:00

相关文章