7 juin 2017 |

Caméras Foscam IP : de nombreuses failles rendent les appareils et les réseaux vulnérables aux cyber attaques

Les caméras IP non-sécurisées sont l’un des nombreux exemples d’objets connectés vulnérables face aux cyber menaces. Rueil Malmaison, le 7 juin 2017 – F-Secure a découvert plusieurs failles sur deux caméras IP de Foscam. En exploitant ces vulnérabilités, détaillées dans un rapport, les pirates peuvent prendre le contrôle à distance sur l’appareil, des flux vidéo […]

Les caméras IP non-sécurisées sont l’un des nombreux exemples d’objets connectés vulnérables face aux cyber menaces.

Rueil Malmaison, le 7 juin 2017 – F-Secure a découvert plusieurs failles sur deux caméras IP de Foscam. En exploitant ces vulnérabilités, détaillées dans un rapport, les pirates peuvent prendre le contrôle à distance sur l’appareil, des flux vidéo et des fichiers téléchargés depuis un serveur intégré. Si l’appareil se trouve sur un réseau local, le pirate peut accéder au réseau en question, et peut utiliser la caméra pour procéder à des attaques DDos ou à d’autres activités malveillantes.

« Ces failles permettent aux hackers de faire plus ou moins tout ce qu’ils désirent », explique Harry Sintonen, Senior Security Consultant chez F-Secure. Il a lui-même découvert ces vulnérabilités. « Ces failles sont très sérieuses. Un pirate peut les exploiter une par une, ou toutes à la fois, pour disposer de droits d’accès supplémentaires concernant l’appareil ou le réseau. »

Cette découverte vient s’ajouter à la longue liste d’objets connectés ou « intelligents », qui ne sont pas assez sécurisés pour faire face aux cyber attaques actuelles. Des voitures intelligentes, des caméras CCTV, des bouilloires et encore des routeurs se sont déjà avérés particulièrement peu sécurisés. Les dangers encourus sont devenus encore plus évidents après les ravages du botnet Mirai, qui s’est emparé des caméras et boîtiers DVR non-sécurisés. Cette attaque DDoS, qui a eu lieu en octobre dernier, est la plus importante qu’ait jamais connu internet.

Au total, 18 vulnérabilités ont été répertoriées. Les pirates peuvent infecter les appareils de différentes manières. La méthode d’identification non-sécurisée, codée « en dur », leur permet d’obtenir facilement les droits d’accès utilisateurs. Le logiciel ne restreint pas non plus l’accès aux fichiers critiques : les hackers peuvent ainsi les modifier avec leurs propres commandes. Il leur est également possible de réaliser des injections de commandes à distance, de mener des attaques XSS, de générer des dépassements de tampon, ou encore de forcer les mots de passe. Le pirate peut obtenir l’accès au menu principal, prendre le contrôle de l’appareil et l’utiliser comme pivot de son réseau.

« La cyber sécurité a été ignorée au moment de la conception », explique Harry Sintonen. « La principale préoccupation des développeurs a été de concevoir ces produits rapidement, pour les mettre sur le marché le plus vite possible. De nombreux principes de sécurité ont été ignorés, ce qui met les utilisateurs et leurs réseaux en danger. Ironie du sort : ces objets sont vendus en tant que dispositifs supposés mieux sécuriser votre environnement physique ! En retour, votre environnement virtuel est, lui, rendu particulièrement vulnérable. »

Le fabricant chinois Foscam propose de nombreux modèles de caméras IP. Certaines sont proposées en marque blanche et vendus sous d’autres noms, notamment OptiCam. Les deux modèles étudiés par Harry Sintonen sont les suivants : l’OptiCam i5 HD et la Foscam C2. D’après Sintonen, il est probable que les failles présentes sur ces caméras existent sur d’autres appareils fabriqués par Foscam.

Harry Sintonen recommande d’isoler ces caméras du reste du réseau, afin de ne pas mettre en danger l’ensemble de l’infrastructure en cas d’attaque. « Changer le mot de passe par défaut est aussi un principe de base », ajoute-t-il. « Malheureusement, avec ces appareils, la méthode d’identification permet au pirate de contourner le mot de passe même si celui-ci a été modifié. »

Foscam a été informé de ces failles il a déjà plusieurs mois mais, à ce jour, aucun patch n’est encore disponible.

Pour plus d’informations (et pour des recommandations liées à ce problème), consultez le rapport complet et le blog post ici.

Pour plus d’informations :

Les caméras infectées… ou quand les objets connectés peuvent ruiner votre activité

Webcams : elles montrent à quel point il est difficile de sécuriser les objets connectés

Video: Connected, and Compromised

A propos de F-Secure

30 ans d’expérience en cyber sécurité. Avec toujours le même moteur : l’innovation. L’entreprise finlandaise dispose aujourd’hui d’une expertise inégalée dans la lutte contre toutes les menaces, des infections de type ransomware aux cyber attaques avancées. Pour ce faire, F-Secure a élaboré une stratégie de défense sophistiquée, qui allie la puissance du machine learning et l’expertise humaine. Le nom de cette approche unique : Live Security. Les produits F-Secure sont proposés par plus de 200 opérateurs et des milliers de revendeurs. Ils défendent chaque jour des dizaines de milliers d’entreprises et des millions de particuliers.

Fondée en 1988, F-Secure est cotée sur le NASDAQ (code OMX Helsinki Ltd).
f-secure.com | twitter.com/fsecure | facebook.com/f-secure

Découvrez nos blogs en français : Le Blog de F-Secure France | Visions et Sécurité IT

Contact presse F-Secure http://www.f-secure.com/fr

Guillaume Ortega
06 31 45 81 09
guillaume.ortega@f-secure.com

Derniers communiqués de presse

25 avril 2018

Avec « presque rien », les experts F-Secure ont conçu des clés passe-partout permettant de pénétrer… dans des chambres d’hôtels

Les experts F-Secure ont découvert que les clés des chambres d’hôtel partout dans le monde pouvaient être hackées.

9 avril 2018

2018 : Et si il était temps de dire stop aux ransomware ?

F-Secure SAFE offre une toute nouvelle protection contre les ransomware. Les utilisateurs peuvent désormais s’affranchir des risques liés à ces cyber menaces, dont le coût s’élève à plusieurs milliards d’euros.

20 mars 2018

Cyber sécurité aéronautique : les services F-Secure en plein décollage

Le nouveau service de F-Secure associe une expertise dans deux domaines – l’aviation et la cybersécurité – pour aider les compagnies aériennes à protéger leurs équipements-clés.

28 février 2018

F-Secure lance un service unique, pensé pour ses partenaires et destiné à stopper les cyber attaques à échelle mondiale

Grâce à ce service de pointe de détection et d’intervention pour les postes de travail, les partenaires de distribution peuvent protéger leurs clients contre le nombre croissant d’attaques ciblées et sans fichiers.

%d blogueurs aiment cette page :