Kamery

Przejęta kamera: jak sprawdzić, czy ktoś ma dostęp, i jak ją zabezpieczyć?

Kamera, która ma pilnować domu, może pracować dla kogoś innego: podglądacza, botnetu albo złodzieja robiącego rekonesans. Obce logowania potrafią trwać miesiącami, zanim ktoś je zauważy. Pokażę, jak wykryć przejęcie i domknąć system na przyszłość.

Treść zweryfikowana przez: Michał Sawicki, Kwalifikowany pracownik zabezpieczenia technicznego, 14 lat montaży

Przejęta kamera: jak sprawdzić, czy ktoś ma dostęp, i jak ją zabezpieczyć?

Krótko

Przejęcie kamery zdradzają obce konta i logowania w logach, samoczynne ruchy PTZ, zmienione ustawienia i wzmożony transfer do internetu. Po wykryciu: odetnij kamerę od sieci, zaktualizuj firmware, zmień hasła, wyłącz UPnP i przekierowania portów, a zdalny dostęp przenieś na VPN lub chmurę producenta.

Spis treści
  1. Po czym poznać, że kamera mogła zostać przejęta
  2. Krok 1: przejrzyj logi i konta w kamerze
  3. Krok 2: sprawdź ruch sieciowy i porty
  4. Jak napastnicy przejmują kamery
  5. Głośne incydenty: Mirai i krytyczne CVE
  6. Checklista: zabezpiecz kamerę w 30 minut
  7. Co zrobić, gdy potwierdzisz przejęcie
  8. Kamera wewnętrzna: wyższa stawka prywatności
  9. Jak nie wrócić do punktu wyjścia

Po czym poznać, że kamera mogła zostać przejęta

Objawy bywają subtelne, ale powtarzalne. Zwróć uwagę na:

  • samoczynne ruchy kamery obrotowej: głowica PTZ zmienia pozycję, choć nikt z domowników nie steruje;
  • dziwne dźwięki z głośnika kamery albo reakcje na dwukierunkowe audio;
  • diodę transmisji migającą intensywnie w porze, gdy nikt nie ogląda podglądu;
  • zmienione ustawienia: inna nazwa urządzenia, nowe konta, wyłączone nagrywanie, przestawione strefy detekcji;
  • hasło, które nagle przestaje działać;
  • spowolnienie łącza i wzmożony ruch wychodzący z sieci;
  • powiadomienia o logowaniu z nieznanych adresów, jeśli producent je wysyła.

Pojedynczy objaw to jeszcze nie wyrok, ale dwa naraz traktuj jak alarm. Dalej masz dwie ścieżki sprawdzenia: w samej kamerze i w sieci.

Krok 1: przejrzyj logi i konta w kamerze

Zaloguj się do interfejsu kamery lub rejestratora z komputera i otwórz dziennik zdarzeń. Szukaj logowań o nietypowych porach, z nieznanych adresów IP oraz wpisów o zmianie konfiguracji, których nie robiłeś. Potem przejrzyj listę kont użytkowników: każde konto, którego nie zakładałeś, to niemal pewny dowód przejęcia.

Sprawdź też wersję firmware i porównaj ją z aktualną na stronie producenta. Stare oprogramowanie z publicznie znanymi lukami to najczęstsza furtka, przez którą napastnik wszedł.

Krok 2: sprawdź ruch sieciowy i porty

W panelu routera znajdź statystyki ruchu per urządzenie. Kamera, która nie wysyła nagrań do chmury, nie powinna generować stałego, dużego ruchu wychodzącego. Następnie przejrzyj tablicę przekierowań portów i listę wpisów UPnP: jeśli kamera sama otworzyła sobie porty do internetu, zobaczysz je właśnie tam.

Możesz też sprawdzić z zewnątrz, czy Twój publiczny adres IP ma otwarte porty typowe dla kamer, na przykład 80, 554 lub 37777. Otwarty port RTSP bez hasła oznacza, że strumień z kamery mógł oglądać każdy, kto go znalazł.

Jak napastnicy przejmują kamery

  • Słabe lub fabryczne hasła: automaty skanujące internet logują się na listy typowych kombinacji w sekundy.
  • Kamera wystawiona do internetu: przekierowanie portów albo UPnP, które zrobiło to samo bez Twojej wiedzy.
  • Nieaktualny firmware z publicznie znaną luką, do której istnieje gotowy exploit.
  • Wyciek danych konta chmurowego używanego z tym samym hasłem co inne serwisy.
  • Aplikacje i wtyczki nieznanego pochodzenia z uprawnieniami do podglądu.

Głośne incydenty: Mirai i krytyczne CVE

To nie są teoretyczne ryzyka. Botnet Mirai w 2016 roku przejął setki tysięcy kamer, rejestratorów i routerów, logując się na kilkadziesiąt typowych par login-hasło, a następnie użył ich do rekordowych ataków DDoS; według analiz branżowych szczytowe uderzenie na hosting OVH sięgnęło około 1 Tb/s z użyciem około 145 tysięcy urządzeń. Kod źródłowy Mirai opublikowano, więc jego warianty krążą po sieci do dziś i wciąż rekrutują słabo zabezpieczone kamery.

Drugi front to luki w oprogramowaniu. Podatność CVE-2021-36260 w kamerach Hikvision pozwalała bez logowania wstrzykiwać polecenia systemowe przez interfejs webowy; w bazie NVD ma krytyczną ocenę 9,8 i trafiła do katalogu luk aktywnie wykorzystywanych, prowadzonego przez amerykańską agencję CISA. Podobnie CVE-2021-33044 w urządzeniach Dahua umożliwiała ominięcie uwierzytelnienia spreparowanym pakietem podczas logowania, również z oceną 9,8 i statusem aktywnie wykorzystywanej. Obie luki producenci załatali aktualizacjami firmware, ale niezałatane urządzenia wciąż wiszą w internecie.

Wniosek jest niewygodny, lecz prosty: kamera wystawiona do internetu bez aktualizacji i z domyślnymi ustawieniami zostanie znaleziona. Skanery robią to hurtowo, bez wybierania celów.

Checklista: zabezpiecz kamerę w 30 minut

  1. Zmień hasło administratora na długie i unikalne; utwórz osobne konto do codziennego podglądu.
  2. Zaktualizuj firmware kamery i rejestratora do najnowszej wersji dla dokładnego modelu.
  3. Wyłącz UPnP w kamerze i na routerze; usuń ręczne przekierowania portów do kamery.
  4. Wyłącz nieużywane usługi: telnet, SSH, ONVIF bez uwierzytelnienia, dostęp anonimowy do RTSP.
  5. Zdalny podgląd przenieś na bezpieczny kanał: VPN do własnej sieci albo P2P/chmurę producenta. Porównanie obu dróg znajdziesz w tekście o zdalnym dostępie do monitoringu przez VPN lub chmurę.
  6. Włącz dwuskładnikowe logowanie na koncie chmurowym producenta, jeśli jest dostępne.
  7. Odseparuj kamery od komputerów i telefonów w osobnym segmencie sieci; instrukcję krok po kroku daje poradnik VLAN dla kamer, więc tutaj tych kroków nie powtarzam.
  8. Ustaw powiadomienia o logowaniach i regularnie zaglądaj do dziennika zdarzeń.

Co zrobić, gdy potwierdzisz przejęcie

  1. Odłącz kamerę od sieci: wyjmij kabel albo odetnij ją w routerze. Nie wyłączaj zasilania, jeśli chcesz zachować logi ulotne.
  2. Wyeksportuj dziennik zdarzeń i zrzuty ekranu z obcymi kontami jako dowód.
  3. Zrób pełny reset do ustawień fabrycznych i wgraj najnowszy firmware z oficjalnej strony.
  4. Skonfiguruj kamerę od zera według checklisty powyżej. Nie przywracaj kopii konfiguracji sprzed incydentu.
  5. Zmień hasła wszędzie tam, gdzie używałeś tego samego: konto chmurowe, router, poczta.
  6. Rozważ zgłoszenie: podgląd z kamery w domu to realne naruszenie prywatności, a gdy prowadzisz firmę i nagrania obejmowały klientów lub pracowników, incydent może wymagać oceny jako naruszenie ochrony danych. Obowiązki administratora opisuję w poradniku monitoring zgodny z RODO.

Kamera wewnętrzna: wyższa stawka prywatności

Przejęta kamera na podjeździe to problem; przejęta kamera w sypialni albo pokoju dziecka to dramat. Dla kamer wewnętrznych stosuj ostrzejsze zasady: fizyczna przesłona obiektywu, wyłączanie podglądu, gdy domownicy są w domu, i zero wystawiania do internetu. Gdzie w ogóle wieszać kamery w mieszkaniu i jak pogodzić je z domownikami, rozbieram w tekście kamera wewnętrzna a prywatność. Odwrotny problem, czyli cudzą kamerę schowaną w pokoju hotelowym albo wynajętym mieszkaniu, opisuję w poradniku o tym, jak wykryć ukrytą kamerę.

Jak nie wrócić do punktu wyjścia

Zabezpieczenie to proces, nie jednorazowa akcja. Raz na kwartał sprawdź aktualizacje firmware, przejrzyj listę kont i dziennik logowań, zweryfikuj w routerze, że żaden port nie otworzył się na nowo. Nowe kamery kupuj od producentów, którzy publikują biuletyny bezpieczeństwa i regularnie łatają oprogramowanie. A jeśli kamera jest tak stara, że producent skończył wsparcie, traktuj ją jak urządzenie niezaufane i trzymaj w izolowanym segmencie albo wymień.

Częste pytania

Jak sprawdzić, czy ktoś ogląda moją kamerę?
Przejrzyj dziennik zdarzeń kamery pod kątem logowań z nieznanych adresów i o nietypowych porach oraz listę kont użytkowników. W routerze sprawdź transfer generowany przez kamerę i otwarte porty. Stały ruch wychodzący przy wyłączonej chmurze i konta, których nie zakładałeś, to typowe dowody obcego dostępu.
Czy dioda w kamerze pokaże, że ktoś się podłączył?
Częściowo. W wielu modelach dioda statusu lub transmisji sygnalizuje aktywny podgląd, więc jej miganie w porze, gdy nikt z domu nie ogląda obrazu, powinno zapalić lampkę ostrzegawczą. Napastnik z pełnym dostępem może jednak diodę wyłączyć, dlatego pewność dają logi, nie dioda.
Co zrobić w pierwszej kolejności po wykryciu przejęcia?
Odłącz kamerę od sieci, zabezpiecz dziennik zdarzeń jako dowód, a potem zrób reset fabryczny, wgraj najnowszy firmware i skonfiguruj urządzenie od zera z nowym, silnym hasłem. Koniecznie usuń przekierowania portów i UPnP, bo bez tego przejęcie wróci w kilka dni.
Czy kamera bez dostępu do internetu może zostać przejęta?
Ryzyko spada wielokrotnie, ale nie do zera. Napastnik musiałby najpierw wejść do Twojej sieci lokalnej, na przykład przez słabe hasło WiFi albo zainfekowany komputer. Dlatego izolacja kamer w osobnym segmencie i mocne hasło sieci bezprzewodowej pozostają ważne także bez zdalnego dostępu.
Skąd mam wiedzieć, że firmware mojej kamery ma znaną lukę?
Sprawdź model i wersję oprogramowania w interfejsie kamery, a potem biuletyny bezpieczeństwa producenta oraz bazę NVD, gdzie luki mają identyfikatory CVE i oceny ważności. Jeśli dla Twojej wersji istnieje łatka, wgraj ją niezwłocznie; głośne luki w kamerach miały oceny krytyczne i gotowe exploity.
Czy przejętą kamerę trzeba wyrzucić?
Zwykle nie. Reset fabryczny i aktualny firmware usuwają typowe infekcje, bo złośliwy kod rzadko przeżywa pełne przywrócenie ustawień. Wymianę rozważ, gdy producent zakończył wsparcie i nie łata znanych luk albo gdy urządzenie było wystawione do internetu z luką pozwalającą na trwałą modyfikację oprogramowania.

Źródła

  1. CVE-2021-36260 Detail (Hikvision command injection), NIST National Vulnerability Database [link] (dostęp: 30.07.2026)
  2. CVE-2021-33044 Detail (Dahua authentication bypass), NIST National Vulnerability Database [link] (dostęp: 30.07.2026)
  3. The Mirai Botnet - Threats and Mitigations, Center for Internet Security [link] (dostęp: 30.07.2026)
Ten artykuł ma charakter edukacyjny i nie zastępuje projektu instalacji. Wymagania dla konkretnego obiektu ustal z instalatorem z uprawnieniami. Zasady, według których to piszemy.
Czy ten artykuł był pomocny?

Adam Górecki

Redaktor prowadzący, Od 2015 r. opisuje systemy monitoringu i smart home

Redaktor prowadzący Secdom.pl. Opisuje kamery IP, rejestratory, centrale alarmowe i integracje z Home Assistant. Pisze na podstawie dokumentacji technicznych, norm i kart katalogowych producentów, nie materiałów prasowyc...

Opublikowano: . Aktualizacja: . Treść zweryfikowana przez: Michał Sawicki, Kwalifikowany pracownik zabezpieczenia technicznego, 14 lat montaży, weryfikacja 30.07.2026.

Wszystkie artykuły autora