Siber Güvenlik

Siber Güvenlik Skandalı: Hanwha Güvenlik Kameralarının Giriş Sayfasından "GitHub Admin" Anahtarı Sızdı!

Hanwha Vision güvenlik kamerası yazılımında Vite build hatası nedeniyle tüm çevre değişkenleri sızdı. Araştırmacı, yapay zeka yardımıyla şifreli firmware'den GitHub admin tokenini çıkardı.

Paylaş X'te paylaş

Siber Güvenlik Skandalı: Hanwha Güvenlik Kameralarının Giriş Sayfasından "GitHub Admin" Anahtarı Sızdı!

Güvenlik kameraları, kurumsal ağların en kritik ve en çok hedef alınan uç noktalarından biridir. Yarı iletken ve güvenlik devi **Hanwha Vision** (eski adıyla *Samsung Techwin*), ürettiği güvenlik kameralarının yazılımında (firmware) inanılmaz bir güvenlik açığına imza attı. Bir siber güvenlik araştırmacısı, kameranın giriş paneli kodlarının arasına gömülmüş, şirketin yüzlerce yazılım deposuna tam yetkili (admin) erişim sağlayan gizli bir **GitHub API anahtarı** (token) keşfetti.

Hata, modern web aracı Vite'in hatalı yapılandırılması sonucu tüm CI/CD (Sürekli Entegrasyon) ortam değişkenlerinin halka sızmasıyla gerçekleşti.

Yapay Zeka Yardımıyla Şifre Çözüldü

Güvenlik araştırmacısı Austin’in blog yazısında paylaştığı şok edici detaylar şu şekildedir:

  • Şifreli Yazılımın Kırılması: Hanwha, kameraların yazılım dosyalarını (`fwimage.tgz`) AES-256-CBC ile şifrelemişti. Araştırmacı, şifreleme algoritmasını çözmek için `fwupgrader` dosyasını Ghidra analiz aracına attı ve **Claude Code yapay zeka ajanını** kullanarak sabit AES şifre çözme anahtarını ve IV (başlatma vektörü) değerini saniyeler içinde elde etti.
  • Vite Yapılandırma Hatası: Yazılımın içindeki kök dosya sistemini (rootfs) inceleyen araştırmacı, kameranın arayüzünün **Vite** ile oluşturulduğunu gördü. Derleme (build) aşamasında, CI/CD sistemindeki tüm ortam değişkenleri (`process.env`) yanlışlıkla kodun içine gömülmüştü. Bu durum, `GITHUB_NPM_TOKEN` gibi hassas anahtarların kameranın giriş sayfasını açan herkese ağ üzerinden açık metin olarak gönderilmesine yol açtı.
  • DoD (Pentagon) IP Skandalı: Ortam değişkenlerinde, ABD Savunma Bakanlığı'na (DoD / Pentagon) ait IP adresleri (`55.101.212.23`) görüldü. Araştırmacı bunun askeri bir casusluk olabileceğini düşündü ancak Hanwha, Samsung Techwin döneminden beri bu IP aralığını Pentagon'a ait olduğunu bilmeden, tamamen hatalı bir şekilde dahili (yerel) IP adresleme şeması olarak kullandıklarını itiraf etti ve değiştireceklerini açıkladı.
Sızıntı / Bulgular Tespit Edilen Detay Risk Derecesi Hanwha'nın Tepkisi
GitHub Admin Token Kameranın Vite arayüz dosyalarında açık metin olarak yer alan `GITHUB_NPM_TOKEN` Kritik (Yüzlerce kod deposuna sızma yetkisi) Uyarıdan sonraki 12 saat içinde sızan tüm anahtarlar iptal edildi. IP planlaması değiştirilmeye başlandı.
Pentagon IP Adresleri Dahili ağda ABD Savunma Bakanlığı (DoD) IP bloklarının kullanılması Orta (Yanlış yönlendirme riski)
Guvenlik Kamerasi CCTV Hanwha Zafiyet Sifre Sizmama
Görsel: Hanwha Vision kameralarının yazılım güncelleme (firmware) dosyalarında kullanılan şifreleme anahtarları, tüm model ailesi için aynı olduğundan siber saldırganlar için büyük bir açık oluşturuyordu / Görsel Kaynağı: Unsplash

Sorumlu Açıklık Politikası Başarıyla Çalıştı

Güvenlik araştırmacısı, bulgularını hemen Hanwha'nın güvenlik ekibine raporladı. Şirket, zafiyeti kabul ederek 12 saat gibi rekor bir sürede sızan GitHub anahtarını iptal etti. Her ne kadar bu tarz kritik anahtarların donanım yazılımlarının içerisine gömülmesi büyük bir ihmal olsa da, Hanwha'nın hızlı dönüşü ve şeffaf iletişimi siber güvenlik camiasından takdir topladı. IoT ve akıllı kamera üreticilerinin, derleme aşamasında (build time) çevre değişkenlerinin filtrelenmesi konusuna çok daha fazla dikkat etmesi gerektiği bir kez daha kanıtlanmış oldu.

Kaynak: Hacker News (Öne Çıkanlar)

Okur katılımı

Yorumlar

Yorum İkonu Yorum Yazın

Bu habere henüz yorum yapılmadı.

Görünüm Okuma ayarları
Yazı boyutu