Een onderzoeker heeft op internet 400.000 beveiligingssystemen gevonden die zogeheten "hardcoded" inloggegevens gebruiken. Het gaat om beveiligingscamera's die op een DVR-systeem zijn aangesloten. De DVR is vervolgens via internet toegankelijk en laat gebruikers de beelden van de camera bekijken.
Onderzoeker "Julian" was benieuwd naar systemen op internet die hardcoded wachtwoorden en gebruikersnamen gebruiken. Hiervoor besloot hij in de dataset van Project Sonar te kijken. Dit is een project van beveiligingsbedrijf Rapid7 waarbij er grootschalige scans van internet worden uitgevoerd. Op deze manier kan het beveiligingsbedrijf meten wat de impact van een bepaalde kwetsbaarheid is.
De datasets van het project zijn door iedereen te downloaden. Julian zocht in deze gigantische database zoals gezegd specifiek naar apparaten met hardcoded inloggegevens. Dit leverde 467.807 hits op. Verder onderzoek wees uit dat het om DVR-camerasystemen gaat die in China worden ontwikkeld en onder verschillende namen worden aangeboden, waarbij NetSurveillance het bekendst is. Veel van deze apparaten hebben admin:admin als gebruikersnaam en wachtwoord.
De onderzoeker hoopt dat er veel "false positives" tussen zijn resultaten zitten. Ook vraagt hij zich af waarom de apparaten niet achter een firewall zitten. Uit eerdere onderzoeken blijkt echter dat veel camera's en soortgelijke systemen direct via het web toegankelijk zijn. Vorig jaar kwam nog een website in het nieuws waarbij internetgebruikers met de streams van beveiligingscamera's konden meekijken die geen of een standaard wachtwoord gebruikten.
Deze posting is gelocked. Reageren is niet meer mogelijk.