متحمس دائماً للمشاريع الجديدة والتعاون مع الأفكار المبتكرة.

الهاتف

+968 97716144

البريد الإلكتروني

contact@aljulanda.info

الموقع

https://aljulanda.info

العنوان

سلطنة عمان - نزوى

الأمن وCCTV

اختراق كاميرات المراقبة 2025-2026: الثغرات الحقيقية وكيف تسدّها

دليل عملي لتحصين أنظمة CCTV وNVR استناداً إلى ثغرات فعلية في 2025-2026 بأجهزة Dahua وHoneywell وكاميرات بلا علامة تجارية واضحة، مع خطوات محددة للتحقق من تعرّض نظامك.

اختراق كاميرات المراقبة 2025-2026: الثغرات الحقيقية وكيف تسدّها

إذا كان نظام المراقبة عندك ما زال يفتح واجهته على الإنترنت مباشرة، فأنت لا تملك نظام كاميرات — أنت تملك باباً مفتوحاً بعدسة عليه. عامي 2025 و2026 كانا سنتين صعبتين لشركات المراقبة، والثغرات اللي انكشفت ما كانت نتائج مختبرية نظرية. كانت قابلة للاستغلال عن بُعد، بدون أي مصادقة، وفي بعض الحالات أثّرت على أجهزة مركّبة فعلاً في محلات وفلل ومكاتب في الخليج. خلّنا نتجاوز محاضرة "غيّر كلمة المرور الافتراضية" — أغلبكم سوّاها. الموضوع هذي المرة عن أشياء أخطر وأحدث.

ثلاث فئات من الثغرات غيّرت قواعد اللعبة

اللي يميز السنة الماضية مو عدد الثغرات — الشركات دائماً عندها ثغرات. المشكلة في النمط: تنفيذ كود عن بُعد بدون مصادقة على علامة تجارية معروفة، ثغرة تجاوز مصادقة تسلّم الحساب كامل بدون كلمة مرور، وموجة من كاميرات "بلا علامة تجارية واضحة" ما أحد يدري بالضبط مين المسؤول عن إصدار التحديث. هذي كل حالة، وشنو تعنيه لنظام مركّب عادي.

الحالة الأولى: ثغرة Dahua في ONVIF (تجاوز سعة المخزن + رفع ملفات) — CVE-2025-31700

أكّدت Dahua وجود ثغرة stack-based buffer overflow في معالج ONVIF اللي يشتغل على المنفذ 80 — نفس المنفذ اللي أغلب الفنيين يتركونه مفتوحاً (forwarded) عشان العميل "يشوف الكاميرا من البيت". الثغرة موجودة في طريقة تحليل الجهاز لـ Host header، ويمكن استغلالها بدون أي تسجيل دخول. مع ثغرة رفع ملفات (file-upload) في نفس مكدّس البروتوكول، المهاجم ما يحتاج بيانات دخول عشان يسيطر على الجهاز؛ يحتاج فقط المنفذ مفتوح. أكّدت Dahua لاحقاً إن المشكلة مو موديل واحد — 126 موديل كاميرا عبر سلاسل IPC وSD وDH تأثرت، أكثر بكثير مما أُعلن في البداية. إذا عندك أي جهاز Dahua أقدم من الإصدارات المُصلَحة والمنفذ مفتوح للإنترنت، تعامل معه كحادثة أمنية حية، مو كبند صيانة.

الحالة الثانية: Honeywell — CVE-2026-1670: شاشة الدخول اللي ما لها معنى

هذي الثغرة أخطر بطريقة أهدأ. CVE-2026-1670 تسمح لمهاجم بعيد وبدون مصادقة بتغيير بريد الاسترداد (recovery email) المرتبط بحساب كاميرا Honeywell. بمجرد ما يصير بريد الاسترداد بيده، شاشة تسجيل الدخول تصير مجرد ديكور — يفعّل إعادة تعيين كلمة المرور، يستحوذ على الحساب، وبعدها يملك البث والإعدادات وكل شي يتحكم فيه ذاك الحساب. الباحث Souvik Kanda وصفها بأنها "غياب مصادقة لوظيفة حرجة" (missing authentication for critical function)، وتحمل درجة CVSS تبلغ 9.8 — تقريباً أعلى تصنيف خطورة ممكن. تنبيه CISA الخاص بكاميرات Honeywell من سلسلتي HIB2PI وHDZ يؤكد نفس السبب الجذري: نقطة API بدون مصادقة كان يفترض أصلاً ما تكون متاحة بدون تسجيل دخول. الدرس هنا مو "اختر كلمة مرور أقوى" — كلمة مرور قوية ما لها قيمة أمام ثغرة تتجاوز استرداد الحساب بالكامل. الموضوع الحقيقي هو: هل الجهاز يكشف وظائف API بصلاحيات إدارية لأي شخص يقدر يوصله على الشبكة؟

الحالة الثالثة: مشكلة الكاميرات "بلا علامة تجارية واضحة"

نشرت CISA أيضاً تنبيهاً يغطي عدة علامات كاميرات CCTV مصنّعة في الهند في بداية 2026، وهذا جزء من نمط أوسع ومزعج: نسبة كبيرة من الكاميرات اللي تُباع تحت أسماء علامات محلية أو إقليمية هي في الأصل وحدات OEM تصنّعها حفنة من المصانع، ثم يُعاد وسمها باسم آخر. لما تُكتشف ثغرة في العتاد أو الفيرموير الأساسي، التنبيه غالباً يذكر اسم الشركة المصنّعة الأصلية (OEM) — لكن العلبة المعلّقة على جدارك تحمل اسم مختلف تماماً. إذا ما تقدر تعرف من فنيّك أي شريحة (chipset) أو مصنّع أصلي (ODM) بنى كاميرة "العلامة X" عندك، ما عندك طريقة تعرف إذا كان تنبيه معين ينطبق عليك أصلاً. وهذا بالضبط سبب أهمية خطوات التحصين أدناه أكثر من الولاء لعلامة تجارية معينة.

قائمة التحصين اللي تسويها هالأسبوع

التحديث (patching) هو الحل المثالي، لكن في الواقع نص هالأنظمة ما راح تحصل على تحديث فيرموير رسمي لأشهر، إذا حصلت أصلاً. فسوّ هذي الخطوات بغض النظر عن نسخة الفيرموير اللي عندك:

  • أطفئ UPnP من الراوتر. UPnP هو اللي يخلي الكاميرا تفتح ثقبها الخاص في الفايروول بدون ما تنتبه. أطفئه من مستوى الراوتر، مو بس من إعدادات الكاميرا.
  • احذف قواعد port forwarding الخاصة بواجهات الكاميرات. إذا تحتاج مشاهدة عن بُعد، استخدم VPN يوصلك بشبكتك الخاصة، مو منفذ مفتوح للإنترنت بالكامل.
  • ضع كل كاميرا وكل NVR على VLAN منفصل. إرشادات CISA نفسها بخصوص تأمين أجهزة البنية التحتية للشبكات واضحة بهذا الخصوص — الفصل المنطقي، سواء فعلي أو افتراضي، من أفعل الطرق للحدّ من وصول المهاجم إذا انكشف جهاز واحد. كاميرا على نفس الشبكة المسطّحة مع جهاز المحاسبة عندك = مخاطرة، نقطة.
  • عطّل ميزات P2P والاكتشاف التلقائي عبر السحابة (cloud auto-discovery) إلا إذا عندك سبب عملي واضح لاستخدامها. هذي بالضبط النوعية من ميزات "الراحة" اللي تفتح أنفاق اتصال صادرة بهدوء بدون ما تطلبها.
  • قارن تاريخ بناء الفيرموير (build date) مع تنبيه الشركة المصنّعة. بالنسبة لأجهزة Dahua Hero C1 تحديداً، أكّدت Bitdefender إن الإصلاح وصل في إصدارات فيرموير صدرت بعد 16 أبريل 2025 — أي شي أقدم من هذا ما زال عرضة للاختراق. لا تكتفِ بفحص رقم الإصدار، تحقّق من تاريخ البناء الفعلي.
  • قصر ONVIF وRTSP على الوصول من الشبكة المحلية (LAN) فقط مع مصادقة. هذي البروتوكولات أصلاً ما صُممت للتعرّض للإنترنت. إذا كان برنامج NVR عندك يحتاج ONVIF للتواصل مع الكاميرات، هذا الترافيك ما يفترض يطلع من الـ VLAN أبداً.
  • راقب أي تغيير غير مصرّح به على الحساب أو بريد الاسترداد. بناءً على ثغرة Honeywell، هذا الآن بند مشروع في أي قائمة أمنية، مو مبالغة. إذا منصة الكاميرا عندك ترسل إشعارات عند تغيير الحساب، تأكد إنها فعلاً توصل لبريد تراجعه بانتظام.

تحقّق إذا كنت مكشوفاً فعلاً

قبل ما تفترض إن إعدادك سليم، تحقّق منه. دراسة معروفة استخدمت استعلامات Shodan وCensys ضد شركات مراقبة مشهورة وجدت أكثر من مليون كاميرا وأكثر من 125,000 خادم مراقبة مكشوفة علناً على الإنترنت — و90% منها ما كان عندها HTTPS أصلاً على بوابة تسجيل الدخول. هذا مو رقم هامشي؛ هذا الوضع الافتراضي لنسبة ضخمة من أنظمة CCTV المركّبة حول العالم، وما عندنا سبب نفترض إن التركيبات الخليجية أفضل بشكل ملموس. ابحث عن عنوان IP العام تبعك في موقع Shodan.io. إذا ظهرت واجهة دخول الكاميرا أو بث RTSP في النتائج، فهو مكشوف لأي شخص، مو بس لك. هذا وحده يخبرك إذا كان UPnP أو قاعدة port-forward قديمة ما زالت فعّالة.

مرجع سريع: شنو المكسور وشنو تسوّي حياله

  • CVE-2025-31700 — Dahua، 126 موديل عبر سلاسل IPC/SD/DH. الحل: حدّث لفيرموير صدر بعد تاريخ الإصلاح المؤكد من الشركة؛ إذا ما تقدر تحدّث فوراً، احجب المنفذ 80 خارجياً وعطّل UPnP الآن.
  • مشاكل Dahua Hero C1 — الإصلاح مؤكد في إصدارات فيرموير بعد 2025/04/16 حسب اختبارات Bitdefender. تحقّق من تاريخ البناء، مو فقط رقم الإصدار.
  • CVE-2026-1670 — سلسلتا Honeywell HIB2PI وHDZ، درجة CVSS 9.8، استحواذ على الحساب عبر تغيير بريد الاسترداد بدون مصادقة. الحل: طبّق تحديث الشركة المذكور في تنبيه CISA رقم ICSA-26-048-04؛ لحين ذلك، اعزل الجهاز عن الإنترنت بالكامل وراقب نشاط الحساب يدوياً.
  • علامات بلا هوية واضحة / علامات مصنّعة في الهند — مغطاة في تنبيه CISA رقم ICSA-25-343-03. الحل: حدّد الشركة المصنّعة الأصلية (OEM) والشريحة (chipset) الفعلية خلف كاميرتك، وقارنها بالتنبيهات الحالية، لا تعتمد على اسم العلامة التجارية في المحل فقط.

سوّ شي واحد اليوم: ادخل على الراوتر تبعك وتحقّق هل UPnP مفعّل، وهل فيه قاعدة forwarding توجّه لمنفذ NVR أو كاميرتك على الويب. إذا موجودة، هذا هو مصدر الكشف عندك — سدّه قبل ما تقلق على أي بند ثاني في هذي القائمة.

المصادر

مصدر الصورة: torkildr — BY-SA

الأمن وCCTV, الشبكات, VPN والجدار الناري, التشغيل والدعم الفني
2 min read
يوليو 04, 2026
By Aljulanda Alhadidi
Share

اترك تعليقاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول المطلوبة مشار إليها بـ *

Related posts

يوليو 04, 2026 • 1 min read
أخطاء تركيب أنظمة التحكم بالدخول التي تدمّر الأمان بعد أشهر من التشغيل

معظم أعطال أنظمة التحكم بالدخول ليست اختراقات إلكترونية، بل أخطاء في ا...