你能想象吗?门口那台装完就再也没管过的监控摄像头,可能正在替俄罗斯军事情报机构”站岗”。
这不是科幻情节。7月10日,荷兰情报与安全总局(AIVD)和军事情报与安全局(MIVD)联合发布网络安全警报,披露俄罗斯情报部门正在系统性地劫持欧洲和乌克兰境内联网的安防摄像头,利用实时画面监视军事运输路线、运往基辅的武器装备,以及乌克兰军队的部署位置。
而在欧盟和北约国家境内,同样的摄像头访问还在收集与这场战争无关的军事情报。
入侵手法:简单得令人不安
你可能会想,能干这事的,至少得用点什么高级零日漏洞吧?
并没有。
荷兰情报机构的说法很直白:操作者在互联网上扫描暴露的设备,按品牌指纹识别IP摄像头,然后直接登录那些还跑着默认密码、过时固件、出厂设置没人改过的设备。整个过程不需要任何零日漏洞,门槛低到令人发指。
进去之后呢?图像识别软件接管了”盯梢”的工作,自动在视频流中搜索军用车辆及其运载的货物。不需要一个特工24小时盯着屏幕——AI替他们干了。
这件事最可怕的地方,不在于技术多高明,而在于技术多普通。默认密码、老旧固件、出厂设置——这些不是什么高级攻击面,是运维最基本该做的事,但就是没人做。
暴露面有多大?比你以为的大得多
光说”很多”没有感觉,来看数字。
互联网扫描公司Censys做了自己的分析。他们在欧盟、北约成员国和乌克兰范围内,统计了运行存在已知漏洞服务的联网摄像头,数量超过87000台。Censys自己说,这还是个下限。其中超过4000台在乌克兰。
单看荷兰一个国家:Censys发现45386台摄像头可从公网访问,其中1992台运行着存在已知漏洞的服务。如果把范围缩小到摄像头软件本身的漏洞,数字降到541台。
当然,得给这些数字泼点冷水。Censys自己也承认,服务版本匹配漏洞不等于这个漏洞真的可以被利用。他们重点提到两个CVE:
CVE-2016-7407,Dropbear SSH服务器中一个本地密钥导入工具的漏洞,2016年7月就修了,Censys标记了159台荷兰主机。CVE-2021-39275,Apache的一个越界写入漏洞,Apache自己评级为低风险,2021年在2.4.49版本修复,112台荷兰主机在跑匹配版本。这两个CVE都不在CISA的已知漏洞利用目录里。Censys说它们”在野利用”,但到底有多少实锤证据,The Hacker News已经去问了,暂未收到回复。
但别急着松一口气。数字可能不够精确,但方向是对的:暴露面确实巨大,入口确实简单。
实际入侵:数量不大,位置要命
和”87000台暴露”比起来,荷兰情报机构实际确认被入侵的摄像头数量要小得多。但关键不在数量,在位置——这些被入侵的摄像头恰好位于荷兰境内的军事运输路线上。
荷兰方面已经通知相关机构及时封锁。但信号已经很明确:攻击者不需要入侵成千上万台,他只需要在正确的路线上,找到一台正确朝向的摄像头就够了。
防护建议:无聊但有效
荷兰情报机构给出的防护建议,说实话,一点都不性感:
先搞清楚什么暴露了。 哪些摄像头通过被遗忘的端口转发、UPnP映射或厂商云中继暴露在公网上?优先排查那些对着交通要道、港口等敏感位置的,检查日志里有没有不认识的访问。
让视频流远离公网。 关掉端口转发和UPnP,通过VPN访问摄像头。
换掉默认密码,开启MFA。 设备不支持MFA的,就别让它上公网。
注意镜头朝向。 别让物流通道、装卸区等敏感区域进入画面,实在避不开的做遮挡处理。
打补丁。 购买新设备时,选安全支持期长的,不是按月算的那种。
这些建议放在任何一份安全基线检查表里都不会显眼。但它们恰恰就是这次事件的核心教训。
真正值得琢磨的事
荷兰情报机构说,目前没有观察到摄像头情报在乌克兰境外被用于军事打击。但这件事最值得琢磨的,在于威胁的”可移植性”。
入侵方式太普通了——往往就是一个默认登录。价值完全取决于摄像头恰好对着哪里。一台对着仓库门的摄像头,一台对着高速公路匝道的摄像头,一台对着军营门口的摄像头,在被劫持之前,它们只是安防设备。被劫持之后,它们就是情报资产。
攻击者拿到了一个实时的物理画面:卡车什么时候出发,谁进出过,运了什么货——不需要攻破任何内网,不需要多么复杂的渗透链。
所以防护的核心不是”修补设备”,而是”让它别在公网上晃荡,控制它能看到什么”。
这话不光是对军事机构说的。任何一家物流企业、任何一座产业园、任何一个有敏感运输路线经过的地方,都值得停下来想一想:
你的摄像头,现在对着哪里?谁可能正在看?









发表评论
您还未登录,请先登录。
登录