متحمس دائماً للمشاريع الجديدة والتعاون مع الأفكار المبتكرة.
+968 97716144
contact@aljulanda.info
https://aljulanda.info
سلطنة عمان - نزوى
دليل عملي لتحصين أنظمة CCTV وNVR استناداً إلى ثغرات فعلية في 2025-2026 بأجهزة Dahua وHoneywell وكاميرات بلا علامة تجارية واضحة، مع خطوات محددة للتحقق من تعرّض نظامك.
إذا كان نظام المراقبة عندك ما زال يفتح واجهته على الإنترنت مباشرة، فأنت لا تملك نظام كاميرات — أنت تملك باباً مفتوحاً بعدسة عليه. عامي 2025 و2026 كانا سنتين صعبتين لشركات المراقبة، والثغرات اللي انكشفت ما كانت نتائج مختبرية نظرية. كانت قابلة للاستغلال عن بُعد، بدون أي مصادقة، وفي بعض الحالات أثّرت على أجهزة مركّبة فعلاً في محلات وفلل ومكاتب في الخليج. خلّنا نتجاوز محاضرة "غيّر كلمة المرور الافتراضية" — أغلبكم سوّاها. الموضوع هذي المرة عن أشياء أخطر وأحدث.
اللي يميز السنة الماضية مو عدد الثغرات — الشركات دائماً عندها ثغرات. المشكلة في النمط: تنفيذ كود عن بُعد بدون مصادقة على علامة تجارية معروفة، ثغرة تجاوز مصادقة تسلّم الحساب كامل بدون كلمة مرور، وموجة من كاميرات "بلا علامة تجارية واضحة" ما أحد يدري بالضبط مين المسؤول عن إصدار التحديث. هذي كل حالة، وشنو تعنيه لنظام مركّب عادي.
أكّدت Dahua وجود ثغرة stack-based buffer overflow في معالج ONVIF اللي يشتغل على المنفذ 80 — نفس المنفذ اللي أغلب الفنيين يتركونه مفتوحاً (forwarded) عشان العميل "يشوف الكاميرا من البيت". الثغرة موجودة في طريقة تحليل الجهاز لـ Host header، ويمكن استغلالها بدون أي تسجيل دخول. مع ثغرة رفع ملفات (file-upload) في نفس مكدّس البروتوكول، المهاجم ما يحتاج بيانات دخول عشان يسيطر على الجهاز؛ يحتاج فقط المنفذ مفتوح. أكّدت Dahua لاحقاً إن المشكلة مو موديل واحد — 126 موديل كاميرا عبر سلاسل IPC وSD وDH تأثرت، أكثر بكثير مما أُعلن في البداية. إذا عندك أي جهاز Dahua أقدم من الإصدارات المُصلَحة والمنفذ مفتوح للإنترنت، تعامل معه كحادثة أمنية حية، مو كبند صيانة.
هذي الثغرة أخطر بطريقة أهدأ. CVE-2026-1670 تسمح لمهاجم بعيد وبدون مصادقة بتغيير بريد الاسترداد (recovery email) المرتبط بحساب كاميرا Honeywell. بمجرد ما يصير بريد الاسترداد بيده، شاشة تسجيل الدخول تصير مجرد ديكور — يفعّل إعادة تعيين كلمة المرور، يستحوذ على الحساب، وبعدها يملك البث والإعدادات وكل شي يتحكم فيه ذاك الحساب. الباحث Souvik Kanda وصفها بأنها "غياب مصادقة لوظيفة حرجة" (missing authentication for critical function)، وتحمل درجة CVSS تبلغ 9.8 — تقريباً أعلى تصنيف خطورة ممكن. تنبيه CISA الخاص بكاميرات Honeywell من سلسلتي HIB2PI وHDZ يؤكد نفس السبب الجذري: نقطة API بدون مصادقة كان يفترض أصلاً ما تكون متاحة بدون تسجيل دخول. الدرس هنا مو "اختر كلمة مرور أقوى" — كلمة مرور قوية ما لها قيمة أمام ثغرة تتجاوز استرداد الحساب بالكامل. الموضوع الحقيقي هو: هل الجهاز يكشف وظائف API بصلاحيات إدارية لأي شخص يقدر يوصله على الشبكة؟
نشرت CISA أيضاً تنبيهاً يغطي عدة علامات كاميرات CCTV مصنّعة في الهند في بداية 2026، وهذا جزء من نمط أوسع ومزعج: نسبة كبيرة من الكاميرات اللي تُباع تحت أسماء علامات محلية أو إقليمية هي في الأصل وحدات OEM تصنّعها حفنة من المصانع، ثم يُعاد وسمها باسم آخر. لما تُكتشف ثغرة في العتاد أو الفيرموير الأساسي، التنبيه غالباً يذكر اسم الشركة المصنّعة الأصلية (OEM) — لكن العلبة المعلّقة على جدارك تحمل اسم مختلف تماماً. إذا ما تقدر تعرف من فنيّك أي شريحة (chipset) أو مصنّع أصلي (ODM) بنى كاميرة "العلامة X" عندك، ما عندك طريقة تعرف إذا كان تنبيه معين ينطبق عليك أصلاً. وهذا بالضبط سبب أهمية خطوات التحصين أدناه أكثر من الولاء لعلامة تجارية معينة.
التحديث (patching) هو الحل المثالي، لكن في الواقع نص هالأنظمة ما راح تحصل على تحديث فيرموير رسمي لأشهر، إذا حصلت أصلاً. فسوّ هذي الخطوات بغض النظر عن نسخة الفيرموير اللي عندك:
قبل ما تفترض إن إعدادك سليم، تحقّق منه. دراسة معروفة استخدمت استعلامات Shodan وCensys ضد شركات مراقبة مشهورة وجدت أكثر من مليون كاميرا وأكثر من 125,000 خادم مراقبة مكشوفة علناً على الإنترنت — و90% منها ما كان عندها HTTPS أصلاً على بوابة تسجيل الدخول. هذا مو رقم هامشي؛ هذا الوضع الافتراضي لنسبة ضخمة من أنظمة CCTV المركّبة حول العالم، وما عندنا سبب نفترض إن التركيبات الخليجية أفضل بشكل ملموس. ابحث عن عنوان IP العام تبعك في موقع Shodan.io. إذا ظهرت واجهة دخول الكاميرا أو بث RTSP في النتائج، فهو مكشوف لأي شخص، مو بس لك. هذا وحده يخبرك إذا كان UPnP أو قاعدة port-forward قديمة ما زالت فعّالة.
سوّ شي واحد اليوم: ادخل على الراوتر تبعك وتحقّق هل UPnP مفعّل، وهل فيه قاعدة forwarding توجّه لمنفذ NVR أو كاميرتك على الويب. إذا موجودة، هذا هو مصدر الكشف عندك — سدّه قبل ما تقلق على أي بند ثاني في هذي القائمة.
مصدر الصورة: torkildr — BY-SA
لن يتم نشر عنوان بريدك الإلكتروني. الحقول المطلوبة مشار إليها بـ *
Cookie preferences