海康威视ISAPI接口遭大规模扫描:新探针瞄准系统状态端点
SANS ISC报告:海康威视ISAPI接口遭新型大规模扫描,攻击者通过/ISAPI/System/status端点探测设备并尝试密码暴力破解。本文分析攻击原理、加密缺陷及防护建议,提醒用户切勿将摄像头暴露公网,启用HTTPS和Digest认证。
🔓 Medium 漏洞利用
SANS ISC蜜罐网络监测到针对海康威视智能安全API(ISAPI)的新型侦察扫描,攻击者通过请求/ISAPI/System/status端点探测设备是否存在,并可能利用该端点进行密码暴力破解。该API提供完整的摄像头控制能力,但加密机制存在缺陷,若使用Basic认证且未启用HTTPS,则密码明文传输,攻击者可轻易获取。
来源:SANS ISC | 2026-07-19 | 原文链接
🔍 关键发现
- 攻击者正大规模扫描/ISAPI/System/status端点,用于识别支持ISAPI的海康威视设备,并可能进行密码猜测。
- ISAPI支持XML/JSON格式,使用Basic或Digest认证,但加密密钥从密码派生,IV暴露在URL中,基本认证下形同虚设。
- 海康威视摄像头历史上存在多个漏洞,且常被互联网扫描发现,新扫描活动表明攻击者持续关注该品牌IoT设备。
⚔️ 攻击链分析
1. 攻击者扫描/ISAPI/System/status端点,通过401/403响应确认存在ISAPI接口。 2. 若设备暴露在互联网且未启用HTTPS,攻击者抓取Basic认证中的明文密码。 3. 使用获取的凭证登录ISAPI,完全控制摄像头配置、视频流及AI功能。
🚩 失陷指标 (IOC)
暂无特定IP地址,扫描来源广泛,可通过蜜罐日志中针对/ISAPI/System/status的请求识别。
🛡️ 缓解建议
- ✅ 切勿将海康威视摄像头直接暴露在公网,应放在内网或通过VPN/堡垒机访问。
- ✅ 启用HTTPS并配置有效证书,避免使用Basic认证,优先选择Digest认证或更安全的VPN隧道。
- ✅ 监控Web服务器日志中针对/ISAPI/*路径的异常请求,尤其是/ISAPI/System/status的401/403响应。
涉及漏洞:[]
⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。
🤖 常见问题解答(FAQ)
❓ ISAPI的AES加密为什么无效?
ISAPI的AES-CBC加密密钥从密码派生,IV直接暴露在URL中。若使用Basic认证,密码以Base64明文传输,攻击者能直接获取密码并解密所有流量,加密形同虚设。
❓ 如何检测是否被ISAPI扫描?
检查Web服务器或摄像头日志中是否存在大量对/ISAPI/System/status的GET请求,返回401(需要认证)或403(禁止)表明端点存在且有扫描。若返回404则未启用该接口。
❓ 海康威视官方是否修复了此风险?
该扫描并非利用新漏洞,而是利用ISAPI本身的设计。官方文档已建议使用HTTPS和Digest认证,但默认配置可能未强制。用户需自行加固。