피카부(Peekaboo), CCTV 해킹 취약점

NUUO의 NVR 제품에서 발견

NUUO의 NAS(Network Attached Storgae, 네트워크 저장장치) 겸 NVR(Network Video Recorder) 장비인 NVRMini2에서 치명적인 보안 취약점이 발견됐다. CCTV를 이용한 보안 체계를 교란하거나 중지시킬 수 있는 것이다. 이 장비는 최대 16대까지 CCTV 카메라를 연결하여 녹화하고 제어할 수 있다.

CCTV 생태계에 광범위한 영향

취약점은 NVRMini2 모델에서 확인됐지만, 영향권은 훨씬 광범위하다. NUUO는 비디오 감시장비 분야의 선두권 업체로, 다른 유명 브랜드에 OEM 공급이 활발하다. 또한 파트너사에 기술 라이선스를 제공하기도 한다. 따라서 같은 기술이 무수한 회사와 브랜드의 제품에 사용된다. 대략 100여 개 브랜드와 2,500여 모델의 IP 카메라가 취약할 것으로 추정됐다.

NUUO는 9.19일 취약점을 해결한 패치(3.9.1 버전)를 내놨지만, OEM으로 공급됐거나 모듈로 공급된 타 브랜드 제품의 패치 과정은 순탄치 않을 것이다.

CVE-2018-1149: 원격코드 실행 취약점

피카부라고 불린다. 비디오 관리 소프트웨어에 있는 취약점으로, 원격의 해커가 스택 버퍼 오버플로우 오류를 일으켜, 관리자 권한으로 임의의 코드를 실행할 수 있다. 무단으로 영상을 보고 녹화하고 유출하는 것은 물론, CCTV 시스템을 중단시켜 보안을 해제하거나 CCTV 영상을 조작할 수도 있다. 영화의 한 장면처럼, 범죄자가 침입하고 있음에도 CCTV에는 평상시의 모습이 나타나게 할 수 있다.

CVE-2018-1150: 백도어

CCTV 시스템의 모든 사용자 계정의 목록을 보고, 그들의 암호를 임의로 변경할 수 있는 백도어가 발견됐다. 기기를 완전히 제어할 수도 있다. 백도어는 해당 기기에 특수한 파일이 존재할 경우에 활성화된다. 따라서 공격자가 이 백도어를 이용하려면 특수한 파일을 생성해야 하므로, 기기에 물리적으로 접근하거나 다른 취약점을 이용해야 한다.

인터넷에 직접 노출은 금물

모든 IoT 기기에 공통적으로 해당하는 사항이다. 인터넷에 직접 연결하여 공인 IP를 사용하면, 쇼단 같은 검색 툴에 노출되어 쉽게 공격당한다. 따라서 라우터(공유기)에 연결하여 사설 IP로 사용하는 것이 권장된다.


참고 자료
  1. Critical RCE Peekaboo Bug in NVR Surveillance System, PoC Available
  2. Internet-Connected CCTV Cameras Vulnerable to 'Peekaboo' Hack
  3. Peekaboo vulnerability exposes hundreds of thousands of security cameras to hacking 

댓글

이 블로그의 인기 게시물

마이크로소프트 4K 무선 디스플레이 어댑터(MS WDA 3) 리뷰

와이파이(Wi-Fi) 보안 설정

엑셀 필터 상태에서 복사와 잘라내기