ESET identificou vulnerabilidade em webcams que espionam seu proprietário

Investigação revelou que a câmera inteligente DCS-2132L, da D-Link, sofre várias brechas de segurança que permitem acesso não autorizado

Compartilhar:

A ESET descobriu que a câmera na nuvem D-Link DCS-2132L, um dispositivo projetado para a segurança de residências e escritórios, sofre com várias vulnerabilidades. Estas câmeras permitem que um invasor não apenas intercepte e visualize os registros de vídeo, mas também manipule o seu firmware. Com base nas informações divulgadas, o fabricante mitigou algumas das falhas relatadas, mas outras ainda não foram resolvidas.

 

“O problema mais sério com a câmera inteligente D-Link DCS-2132L é a transmissão de vídeo não criptografada. Em ambas as conexões, entre a câmera e a nuvem, e entre a nuvem e o aplicativo de exibição do lado do cliente, a transmissão é executada sem criptografia, proporcionando um terreno fértil para ataques de interceptação (Mit-M) e permitindo que intrusos espionem as imagens de vídeo das vítimas”, explica Milan Fránik, pesquisador do laboratório da ESET na Bratislava.

 

Outro problema encontrado na câmera estava oculto no plug-in do navegador da web “myDlink services”. Este é um dos aplicativos disponíveis para o usuário.

O plug-in para navegador da Web gerencia a criação do túnel TCP e a reprodução de vídeo ao vivo no browser do cliente, mas também é responsável pelo encaminhamento de solicitações de fluxos de dados de áudio e vídeo por meio de um túnel, que leva as informações por uma porta gerada de maneira dinâmica no host local.

 

O túnel está disponível para todo o sistema operacional, portanto, qualquer aplicativo ou usuário pode simplesmente acessar a interface web da câmera por meio de uma solicitação simples, uma vez que as solicitações HTTP para o servidor web da câmera são automaticamente aumentadas no nível do administrador quando acessadas por meio de um IP do host local.

 

“A vulnerabilidade dos complementos pode ter tido sérias consequências para a segurança da câmera, já que possibilitou que os cibercriminosos substituíssem o firmware legítimo por sua própria versão falsificada”, diz Fránik.

 

A ESET relatou todas as vulnerabilidades encontradas para o fabricante. Algumas delas, principalmente no plug-in myDlink, foram mitigadas e corrigidas com a atualização, mas os problemas com a transmissão não criptografada persistem.

Para obter uma descrição mais detalhada das vulnerabilidades e possíveis cenários de ataque, leia o artigo completo no portal de notícias da ESET.

 

Destaques

Colunas & Blogs

Conteúdos Relacionados

Security Report | Overview

De ofertas falsas a phishing pesquisa mostra os golpes de Natal  2025

Pesquisadores ressaltam que a IA e a automação estão tornando os golpes de fim de ano mais sofisticados e difíceis...
Security Report | Overview

Ataques a agentes de IA disparam em 2025, aponta pesquisa

Relatório revela que ataques contra agentes de IA no 4º trimestre de 2025 tiveram como principal alvo o vazamento de...
Security Report | Overview

Relatório: 57% dos malwares em 2025 são voltados ao roubo de dados de acesso

Ataques digitais com iscas visuais e ferramentas maliciosas prontas se tornam mais frequentes e sofisticados, segundo análise 
Security Report | Overview

Golpes cibernéticos disparam no fim de ano, afirma análise

Estudo alerta para o aumento de sites falsos, phishing, fraudes em redes sociais e golpes digitais com o crescimento das...