Esta cámara de seguridad tenía acceso de administrador a cientos de repos de GitHub — la investigación que expuso a Hanwha Aerospace

Cámara de seguridad Hanwha Vision con vulnerabilidad de firmware
Un investigador encontró un token de GitHub con permisos de administrador en el firmware de cámaras Hanwha Vision.

¿Te imaginas comprar una cámara de seguridad y descubrir que dentro del firmware hay un token de GitHub con acceso de administrador a cientos de repositorios? Pues eso le pasó a un investigador de seguridad que decidió meterle el diente al firmware de una cámara Hanwha Vision.

Y lo mejor — o peor, según cómo se mire — es que usó Claude Code para romper el cifrado mientras él se preparaba una cena tranquila. Bienvenidos a la ciberseguridad en 2026.

El hallazgo: un token en 30 archivos

Hanwha Vision es uno de los fabricantes de cámaras de seguridad más grandes del mundo. Sus productos están en bancos, aeropuertos, gobiernos y empresas de toda Latinoamérica. Cuando el investigador descargó los blobs de firmware directamente de la página oficial, encontró que estaban cifrados, pero no por mucho tiempo.

El cifrado AES-256-CBC usaba una clave hardcodeada y un IV también hardcodeado — idénticos en toda la línea de productos. Una vez dentro del sistema de archivos, ejecutó trufflehog (una herramienta que busca secretos en código) y encontró un token de GitHub duplicado en aproximadamente 30 archivos diferentes.

El token tenía permisos de administrador en cientos de repositorios de la organización Hanwha en GitHub.

¿Cómo terminó ese token ahí?

La causa es más común de lo que crees: la interfaz de usuario de estas cámaras está construida con Vite (un empaquetador moderno de JavaScript), y alguien configuró mal las variables de entorno. El resultado: el entorno completo del CI — incluyendo tokens, IPs internas y URLs — se horneó directamente en los archivos estáticos del frontend.

Cualquier persona que acceda al panel de administración de estas cámaras — o que, como el investigador, tenga acceso al firmware — puede ver ese token. Y si el token se sirve al navegador del administrador, un atacante con acceso a la red podría interceptarlo.

El detalle que lo hace aún más preocupante

Entre las variables de entorno filtradas, el investigador encontró direcciones IP asignadas al Departamento de Defensa de EE.UU.

Aquí viene lo inquietante: Hanwha Vision es subsidiaria de Hanwha Group, un conglomerado coreano cuyas otras divisiones incluyen Hanwha Aerospace — fabricante de sistemas de artillería, obuses autopropulsados K9, vehículos blindados K2 Black Panther, y hasta el robot centinela SGR-A1 que Corea del Sur despliega en la Zona Desmilitarizada.

El investigador especula: ¿el CI de la cámara lo proporciona un equipo centralizado de Hanwha donde también meten configuraciones de defensa? ¿O Hanwha Defense USA comparte infraestructura con su división de videovigilancia? Ninguna de las opciones es tranquilizadora.

No es la primera vez — y no será la última

El mismo investigador admite: "No es mi primer rodeo con una organización que envía un token de GitHub en su firmware". Este tipo de errores es más frecuente de lo que la industria quiere admitir.

Empresas que fabrican hardware físico — y que deberían tener los más altos estándares de seguridad — siguen cometiendo errores de principiante: dejar tokens, contraseñas y llaves en los artefactos de build que terminan en producción.

Si una empresa que vende cámaras de vigilancia — cuyo negocio ENTERO es la seguridad — comete este error, ¿qué estará pasando con las empresas menos expertas?

Qué significa para LATAM

Las cámaras Hanwha están instaladas en miles de edificios, bancos, centros comerciales y aeropuertos de toda América Latina. Si el firmware tiene un token de admin a GitHub, la pregunta no es solo qué datos filtrados, sino qué más hay en ese sistema de archivos al que cualquiera con el firmware puede acceder.

Las empresas latinoamericanas que usan estas cámaras — y no hay forma de saber si eres una de ellas porque el instalador no te lo dice — deberían exigir a sus proveedores un informe de seguridad de estos dispositivos.

La lección

La ciberseguridad no es solo proteger tu red. Es asegurarte de que cada dispositivo que conectas — desde una cámara hasta un sensor de temperatura — no tenga una puerta trasera built-in con credenciales de administrador. El supply chain de hardware es el eslabón más débil de la seguridad moderna, y este caso lo demuestra perfectamente.

Comparte esto con alguien que todavía piensa que "es solo una cámara".