Przejęta kamera: jak sprawdzić, czy ktoś ma dostęp, i jak ją zabezpieczyć?
Kamera, która ma pilnować domu, może pracować dla kogoś innego: podglądacza, botnetu albo złodzieja robiącego rekonesans. Obce logowania potrafią trwać miesiącami, zanim ktoś je zauważy. Pokażę, jak wykryć przejęcie i domknąć system na przyszłość.
Treść zweryfikowana przez: Michał Sawicki, Kwalifikowany pracownik zabezpieczenia technicznego, 14 lat montaży
Krótko
Przejęcie kamery zdradzają obce konta i logowania w logach, samoczynne ruchy PTZ, zmienione ustawienia i wzmożony transfer do internetu. Po wykryciu: odetnij kamerę od sieci, zaktualizuj firmware, zmień hasła, wyłącz UPnP i przekierowania portów, a zdalny dostęp przenieś na VPN lub chmurę producenta.
Po czym poznać, że kamera mogła zostać przejęta
Objawy bywają subtelne, ale powtarzalne. Zwróć uwagę na:
- samoczynne ruchy kamery obrotowej: głowica PTZ zmienia pozycję, choć nikt z domowników nie steruje;
- dziwne dźwięki z głośnika kamery albo reakcje na dwukierunkowe audio;
- diodę transmisji migającą intensywnie w porze, gdy nikt nie ogląda podglądu;
- zmienione ustawienia: inna nazwa urządzenia, nowe konta, wyłączone nagrywanie, przestawione strefy detekcji;
- hasło, które nagle przestaje działać;
- spowolnienie łącza i wzmożony ruch wychodzący z sieci;
- powiadomienia o logowaniu z nieznanych adresów, jeśli producent je wysyła.
Pojedynczy objaw to jeszcze nie wyrok, ale dwa naraz traktuj jak alarm. Dalej masz dwie ścieżki sprawdzenia: w samej kamerze i w sieci.
Krok 1: przejrzyj logi i konta w kamerze
Zaloguj się do interfejsu kamery lub rejestratora z komputera i otwórz dziennik zdarzeń. Szukaj logowań o nietypowych porach, z nieznanych adresów IP oraz wpisów o zmianie konfiguracji, których nie robiłeś. Potem przejrzyj listę kont użytkowników: każde konto, którego nie zakładałeś, to niemal pewny dowód przejęcia.
Sprawdź też wersję firmware i porównaj ją z aktualną na stronie producenta. Stare oprogramowanie z publicznie znanymi lukami to najczęstsza furtka, przez którą napastnik wszedł.
Krok 2: sprawdź ruch sieciowy i porty
W panelu routera znajdź statystyki ruchu per urządzenie. Kamera, która nie wysyła nagrań do chmury, nie powinna generować stałego, dużego ruchu wychodzącego. Następnie przejrzyj tablicę przekierowań portów i listę wpisów UPnP: jeśli kamera sama otworzyła sobie porty do internetu, zobaczysz je właśnie tam.
Możesz też sprawdzić z zewnątrz, czy Twój publiczny adres IP ma otwarte porty typowe dla kamer, na przykład 80, 554 lub 37777. Otwarty port RTSP bez hasła oznacza, że strumień z kamery mógł oglądać każdy, kto go znalazł.
Jak napastnicy przejmują kamery
- Słabe lub fabryczne hasła: automaty skanujące internet logują się na listy typowych kombinacji w sekundy.
- Kamera wystawiona do internetu: przekierowanie portów albo UPnP, które zrobiło to samo bez Twojej wiedzy.
- Nieaktualny firmware z publicznie znaną luką, do której istnieje gotowy exploit.
- Wyciek danych konta chmurowego używanego z tym samym hasłem co inne serwisy.
- Aplikacje i wtyczki nieznanego pochodzenia z uprawnieniami do podglądu.
Głośne incydenty: Mirai i krytyczne CVE
To nie są teoretyczne ryzyka. Botnet Mirai w 2016 roku przejął setki tysięcy kamer, rejestratorów i routerów, logując się na kilkadziesiąt typowych par login-hasło, a następnie użył ich do rekordowych ataków DDoS; według analiz branżowych szczytowe uderzenie na hosting OVH sięgnęło około 1 Tb/s z użyciem około 145 tysięcy urządzeń. Kod źródłowy Mirai opublikowano, więc jego warianty krążą po sieci do dziś i wciąż rekrutują słabo zabezpieczone kamery.
Drugi front to luki w oprogramowaniu. Podatność CVE-2021-36260 w kamerach Hikvision pozwalała bez logowania wstrzykiwać polecenia systemowe przez interfejs webowy; w bazie NVD ma krytyczną ocenę 9,8 i trafiła do katalogu luk aktywnie wykorzystywanych, prowadzonego przez amerykańską agencję CISA. Podobnie CVE-2021-33044 w urządzeniach Dahua umożliwiała ominięcie uwierzytelnienia spreparowanym pakietem podczas logowania, również z oceną 9,8 i statusem aktywnie wykorzystywanej. Obie luki producenci załatali aktualizacjami firmware, ale niezałatane urządzenia wciąż wiszą w internecie.
Wniosek jest niewygodny, lecz prosty: kamera wystawiona do internetu bez aktualizacji i z domyślnymi ustawieniami zostanie znaleziona. Skanery robią to hurtowo, bez wybierania celów.
Checklista: zabezpiecz kamerę w 30 minut
- Zmień hasło administratora na długie i unikalne; utwórz osobne konto do codziennego podglądu.
- Zaktualizuj firmware kamery i rejestratora do najnowszej wersji dla dokładnego modelu.
- Wyłącz UPnP w kamerze i na routerze; usuń ręczne przekierowania portów do kamery.
- Wyłącz nieużywane usługi: telnet, SSH, ONVIF bez uwierzytelnienia, dostęp anonimowy do RTSP.
- Zdalny podgląd przenieś na bezpieczny kanał: VPN do własnej sieci albo P2P/chmurę producenta. Porównanie obu dróg znajdziesz w tekście o zdalnym dostępie do monitoringu przez VPN lub chmurę.
- Włącz dwuskładnikowe logowanie na koncie chmurowym producenta, jeśli jest dostępne.
- Odseparuj kamery od komputerów i telefonów w osobnym segmencie sieci; instrukcję krok po kroku daje poradnik VLAN dla kamer, więc tutaj tych kroków nie powtarzam.
- Ustaw powiadomienia o logowaniach i regularnie zaglądaj do dziennika zdarzeń.
Co zrobić, gdy potwierdzisz przejęcie
- Odłącz kamerę od sieci: wyjmij kabel albo odetnij ją w routerze. Nie wyłączaj zasilania, jeśli chcesz zachować logi ulotne.
- Wyeksportuj dziennik zdarzeń i zrzuty ekranu z obcymi kontami jako dowód.
- Zrób pełny reset do ustawień fabrycznych i wgraj najnowszy firmware z oficjalnej strony.
- Skonfiguruj kamerę od zera według checklisty powyżej. Nie przywracaj kopii konfiguracji sprzed incydentu.
- Zmień hasła wszędzie tam, gdzie używałeś tego samego: konto chmurowe, router, poczta.
- Rozważ zgłoszenie: podgląd z kamery w domu to realne naruszenie prywatności, a gdy prowadzisz firmę i nagrania obejmowały klientów lub pracowników, incydent może wymagać oceny jako naruszenie ochrony danych. Obowiązki administratora opisuję w poradniku monitoring zgodny z RODO.
Kamera wewnętrzna: wyższa stawka prywatności
Przejęta kamera na podjeździe to problem; przejęta kamera w sypialni albo pokoju dziecka to dramat. Dla kamer wewnętrznych stosuj ostrzejsze zasady: fizyczna przesłona obiektywu, wyłączanie podglądu, gdy domownicy są w domu, i zero wystawiania do internetu. Gdzie w ogóle wieszać kamery w mieszkaniu i jak pogodzić je z domownikami, rozbieram w tekście kamera wewnętrzna a prywatność. Odwrotny problem, czyli cudzą kamerę schowaną w pokoju hotelowym albo wynajętym mieszkaniu, opisuję w poradniku o tym, jak wykryć ukrytą kamerę.
Jak nie wrócić do punktu wyjścia
Zabezpieczenie to proces, nie jednorazowa akcja. Raz na kwartał sprawdź aktualizacje firmware, przejrzyj listę kont i dziennik logowań, zweryfikuj w routerze, że żaden port nie otworzył się na nowo. Nowe kamery kupuj od producentów, którzy publikują biuletyny bezpieczeństwa i regularnie łatają oprogramowanie. A jeśli kamera jest tak stara, że producent skończył wsparcie, traktuj ją jak urządzenie niezaufane i trzymaj w izolowanym segmencie albo wymień.
Częste pytania
Jak sprawdzić, czy ktoś ogląda moją kamerę?
Czy dioda w kamerze pokaże, że ktoś się podłączył?
Co zrobić w pierwszej kolejności po wykryciu przejęcia?
Czy kamera bez dostępu do internetu może zostać przejęta?
Skąd mam wiedzieć, że firmware mojej kamery ma znaną lukę?
Czy przejętą kamerę trzeba wyrzucić?
Źródła
- CVE-2021-36260 Detail (Hikvision command injection), NIST National Vulnerability Database [link] (dostęp: 30.07.2026)
- CVE-2021-33044 Detail (Dahua authentication bypass), NIST National Vulnerability Database [link] (dostęp: 30.07.2026)
- The Mirai Botnet - Threats and Mitigations, Center for Internet Security [link] (dostęp: 30.07.2026)