家用摄像头会不会被人偷看?我把家里6个头挨个查了一遍,最险的洞是摄像头自己开的

媳妇前两天刷短视频,刷到一条摄像头偷拍的调查报道,看完把手机递给我:咱家那6个头,会不会也被人这么看着?我说不至于吧,都是正规牌子。话是这么说,当天晚上我还是把6个头挨个翻了一遍——不查不知道,查到最后手心冒汗:最大的一个洞不是密码,是院子里那个POE摄像头自己悄悄在路由器上开的一扇门。
先把底交待清楚。媳妇刷到的那条不是自媒体瞎编,2021年12月央视就曝光过摄像头偷拍黑色产业链,有人洗澡的画面被上百人围观,当事人毫不知情。黑产的路子说白了很笨但很有效:拿软件批量扫公网上的摄像头,再用字典爆破弱密码,admin、123456、888888这一类一轮就过。后面有报道说,破解来的画面打包卖,260块能"永久观看"。所以这事不用恐慌,但值得花半小时查一遍。
先把话说透:别人看你摄像头,就三条路
把所有案例归拢一下,家里摄像头被人看,入口无非三条。
第一条走云端。摄像头绑定的厂商账号密码太弱,黑产拿着字典去厂商的App接口撞库,撞开就等于拿到你全部画面,还能给你分享转发。第二条走端口。有人为了在外网看监控,把摄像头的554端口(RTSP取流端口)通过端口转发或者UPnP暴露到公网,一条 rtsp://用户名:密码@你的IP:554 开头的地址就能直接拉走画面,用户名密码还是出厂那组的话,等于门都没锁。海康系的8000端口出过认证绕过的漏洞,CVE-2017-7921,当年被大规模利用过。第三条最冤:买二手摄像头,原主人的账号没解绑,你装在家里,前任机主App里还能看到。
| 路子 | 黑产怎么进 | 你在哪查 |
| 云端弱密码 | 字典撞库厂商账号 | 摄像头App的账号设置 |
| 端口裸奔 | 扫公网的554/8000端口 | 路由器端口转发和UPnP列表 |
| 二手没解绑 | 原主人账号还在绑着 | 买家卖家当面操作解绑 |
我家6个头,门口那个走云存储的占第一条路,院子里五个POE头接在录像机上,占第二条路的门。下面就是我查的顺序。
第一步:查云端账号,这是黑产最爱走的门
门口那个云存摄像头是2022年装的,账号密码还是当时随手设的,门牌号加生日这种水平。这种密码在字典面前跟123456没区别。我直接改成16位随机串,存进密码管理器,顺手机号绑定的账号把验证方式全开。
两个容易漏的地方。一是App里的设备分享或者家庭成员列表——当初为了方便,我把摄像头分享给过媳妇的账号,后来换了手机,分享列表里还挂着一个早就注销的旧账号。用不到的分享一律删掉,能看画面的人越少越好。二是登录设备管理,正规厂商的App都有这一栏,能看到哪些手机登录过这个账号,陌生的设备直接踢下线再改密码。有异地登录提醒功能的顺手开了,账号在奇怪的地方被登,第一时间能知道。
查完这步,云端这扇门算关上了。顺带说一句,账号的两步验证能开就开,多一步验证,撞库的字典再大也没用。
第二步:查路由器,这步我查出了冷汗
第二站路由器。我家是光猫桥接、AX3000T拨号,进31.1后台,先看高级设置里的端口转发——空的,符合预期,早两年折腾NAS远程时开过一条,后来改走别的方案就删了,这事我在路由器搭VPN远程回家那篇里写过,端口转发这条路我早就不走了。
真正的问题在UPnP映射列表。UPnP是让局域网设备自动在路由器上开门的协议,我点开一看,列表里躺着一条:院子里那个POE头,自己在路由器上注册了554端口的映射。也就是说,摄像头固件里"UPnP自动端口映射"默认是开的,装机那年它就自己把门开好了,开了三年,我一直不知道。判断这个门有没有真的暴露到公网,得看你家宽带有没有公网IP:WAN口是100.64开头的那种共享出口,扫不到你,算不幸中的万幸;有真公网IP的,这个口子就是明晃晃挂在网上等人扫。
处理三步:路由器里把这条映射删掉;摄像头固件后台把UPnP自动映射关掉,不然删了它还会再注册;嫌麻烦的可以直接把路由器的UPnP总开关关了,代价和取舍我写在UPnP要不要关那篇里,家里没有游戏机和NAS要自动打洞的,关了最省心。至于端口转发本身是怎么回事、外部端口为什么要用高位,端口转发和DMZ的区别那篇讲得细。
第三步:查摄像头本机,默认密码和停更固件
第三站挨个进摄像头的网页后台。浏览器输摄像头的IP,五个POE头里有两个还是出厂密码,用户名admin,密码123456。这种密码配合上面那个554端口,就是黑产列表里最好啃的那种。全部改成16位随机串,每个头还不一样——嫌麻烦至少也别让两台共用一个密码,一台泄露全线失守。
顺手查固件版本。六个头里有四个能在线升级,升到最新;有一个老型号,厂商三年没推送过固件了,这种头要么断网当纯本地录像用,要么挪去盯不敏感的位置。停更的设备就像停药的老人,漏洞补丁不会再来了。另外,不需要用第三方软件拉流的家庭,把摄像头后台的ONVIF和RTSP服务关掉,录像机取流走厂商私有协议就够,少开一个服务少一个入口。
顺带一提,拿旧手机改的监控反而没有554、8000这些经典入口,它走的是App的云通道,被扫端口的这条路天然不存在,算是土办法的一个意外优势。
第四步:查位置,这一步比密码还重要
技术查完查物理。我把6个头的朝向挨个过了一遍:门口的看门外,院子的看院子,客厅的对角线避开沙发,都合规。这里立个规矩:卧室、卫生间、任何能拍到床和换衣服位置的地方,一票否决,多好的密码都救不了位置错误——云端泄露的案例里,最伤的从来不是拍到大门口的画面。
两个物理防呆的动作比什么加密都实在。一是不拍的时段把云台转头转向墙角,带物理遮挡片的把片合上;二是查运行迹象——云台摄像头半夜自己转动、App的操作记录里出现你没做过的转动指令、登录记录里冒出陌生设备,这三样任何一样出现,先断电再改密码,别犹豫。
第五步:二手摄像头买前必做,和收尾顺序
要是你正打算买二手摄像头,付钱前加一道工序:让卖家当面在他的App里把设备解绑,你再用自己账号绑定,绑定失败的多半是被锁在别人账号下。运营商定制机和项目专供机尤其要问清,有些压根解不了绑,白便宜也别要。买回来先恢复出厂,再按上面五步走一遍。
我查完的收尾动作,按顺序就五条:
| 顺序 | 动作 | 我家的情况 |
| 1 | 云端账号改16位密码开两步验证 | 门口云存头,顺手清了旧分享 |
| 2 | 删路由器UPnP映射关固件自动映射 | 查出三年前自己开的554 |
| 3 | 摄像头本机改默认密码关ONVIF | 两个头还是admin加123456 |
| 4 | 核对每个头的朝向和摆放位置 | 卧室卫生间一票否决 |
| 5 | 停更老设备断网或挪位置 | 一个三年没更新的头挪去盯杂物间 |
全查完大概四十分钟。要说我家这6个头最后查出什么结论:画面有没有被看过,无从知晓,但入口全堵上了。家里监控多的,还可以再进一步,把摄像头这类设备划到单独网段隔离起来,就算哪个头中招也摸不到你的NAS和电脑,做法在家里网络划VLAN那篇里。至于装监控前该怎么规划点位、POE怎么走线,监控网络规划那篇是老底子;录像能存几天、硬盘怎么配,看这篇就行。

发表评论