⚡ Tecnología
Una cámara de seguridad de $3,000 vino con un token de GitHub admin — y nadie lo notó
Imagina comprar una cámara de seguridad empresarial de $3,000, abrir su interfaz web por primera vez... y encontrarte con un token de GitHub con acceso de administrador a cientos de repositorios. No es un error de configuración. No es un ataque externo. Vino así de fábrica, incrustado en el firmware.
El investigador de seguridad conocido como hhh compró una Hanwha Wisenet XNP-9300RW, una cámara PTZ de nivel empresarial que cuesta alrededor de $3,000. Lo que encontró dentro es un caso de estudio de cómo NO hacer seguridad en IoT.
El firmware venía con todo incluido
Lo primero que llamó la atención del investigador fue que Hanwha —la división de seguridad del conglomerado surcoreano— dejaba los archivos de firmware accesibles públicamente en su sitio web. Sin autenticación. Sin protección. Descargables por cualquiera.
El firmware tenía capas de cifrado, pero ninguna era particularmente robusta. La primera capa usaba una passphrase predecible: HTW + el número de modelo. La segunda ya era más compleja: el binario fwupgrader ofuscaba la clave AES con XOR contra una tabla estática.
Aquí viene lo interesante: el investigador usó Claude Code para analizar el binario mientras él se iba a cenar. La IA descifró el algoritmo de ofuscación y reveló la clave y el IV —que ni siquiera estaba ofuscado, estaba en texto plano.
Y entonces apareció el GitHub token
Una vez dentro del sistema de archivos, ejecutó TruffleHog, una herramienta que escanea repos en busca de secretos expuestos. Y encontró un token de GitHub duplicado en aproximadamente 30 archivos del firmware.
No era cualquier token. Tenía acceso de administrador a cientos de repositorios en la organización de GitHub de Hanwha.
¿La causa? Casi cómica: el equipo construye la interfaz web de las cámaras con Vite, y alguien configuró una variable para incluir todo el process.env del entorno de CI en el build. Eso significa que cada variable de entorno del job de CI —incluyendo el token de npm de GitHub— se escribió directamente en los archivos estáticos servidos por la cámara.
Cualquier persona que accediera a la interfaz de administración recibía ese token en la respuesta HTTP.
El detalle que nadie esperaba: IPs del Pentágono
Pero el token de GitHub no fue lo único filtrado. Las variables de entorno también contenían direcciones IP asignadas al Departamento de Defensa de EE.UU. (rango 55.101.x.x). Hanwha es contratista de defensa que fabrica equipos de vigilancia para gobiernos y ejércitos de todo el mundo.
Esto significa que el mismo CI job que filtró el token de GitHub también expuso infraestructura interna del DoD en cada cámara que ejecutara ese firmware.
La reacción: esto es una bomba de tiempo
El post del investigador explotó en Hacker News con más de 530 puntos y 180+ comentarios en cuestión de horas. Los comentarios oscilan entre el horror y la incredulidad:
"Esto no es un error, es una bomba de tiempo para cualquier cliente de Hanwha que tenga estas cámaras en su red."
"¿Cuántas empresas tienen contratistas de seguridad física con acceso a sus redes a través de cámaras que exponen tokens de GitHub?"
La lección para la industria
Las cámaras modernas ejecutan Linux completo. Tienen navegadores web embebidos, bases de datos locales y —como vimos— entornos de CI completos metidos en el firmware. Son servidores con lente, no cámaras con software.
Hay cámaras Hanwha instaladas en aeropuertos, bancos, edificios gubernamentales y centros de datos en todo el mundo. Cualquiera de ellas podría estar sirviendo tokens de GitHub a cualquiera que sepa hacer una petición HTTP a la IP correcta.
Hanwha necesita emitir un parche de emergencia, rotar todos los tokens y credenciales filtrados, y auditar cómo construyen su firmware. Pero más importante: la industria de IoT necesita tratar el software con el mismo rigor que el hardware.
Comparte esto si crees que los fabricantes de hardware deberían tomarse la seguridad tan en serio como el precio que cobran por sus equipos.