⚡ Tecnología
Una cámara de seguridad venía con un token de admin de GitHub — y también contenía IPs del Pentágono
Imaginate comprar una cámara de seguridad empresarial, conectarla a tu red, y que cualquiera que acceda a su interfaz web pueda tener acceso de administrador a cientos de repositorios de GitHub del fabricante. Suena a película de terror, pero es exactamente lo que pasó.
Un investigador de seguridad compró una cámara Hanwha Vision, decidió revisar su firmware, y se encontró con un regalo inesperado: un token de GitHub con privilegios de administrador en la organización del fabricante. Y como si eso fuera poco, también había direcciones IP del Departamento de Defensa de Estados Unidos en las variables de entorno del sistema.
¿Cómo encontraron el token?
Todo empezó porque el investigador quería ver qué había dentro del firmware de las cámaras Hanwha. Estas cámaras se venden por miles de dólares y están diseñadas para vigilancia empresarial y gubernamental. Pero resultó que no estaban tan bien protegidas como deberían.
El firmware venía cifrado, pero el mecanismo de cifrado era... débil. La clave AES estaba hardcodeada en el binario de actualización, protegida apenas por un XOR contra una tabla estática. El investigador usó Claude Code para descompilar el binario en minutos — algo que antes requería horas en Ghidra. Luego ejecutó TruffleHog, una herramienta que busca secretos en código, y ¡bingo! Un token de GitHub apareció en 30 archivos diferentes.
El token tenía acceso a TODO
No era cualquier token. Tenía permisos de administrador sobre cientos de repositorios en la organización de Hanwha en GitHub. Cualquier persona con acceso a la interfaz web de la cámara — o alguien que interceptara el tráfico de red — podría haber usado ese token para robar código fuente, inyectar malware en los repos oficiales, o suplantar al fabricante.
¿La causa del desastre? Un error de principiato: alguien configuró una variable de entorno en el CI de Hanwha que exponía todo el process.env al frontend de la cámara. Literalmente escribieron var W = {...process.env} en un build de Vite. Así que todo — desde tokens hasta IPs internas — quedó incrustado en los archivos estáticos servidos por la cámara.
Lo más inquietante: IPs del Pentágono
Si el token de GitHub no fuera suficiente, el investigador también encontró direcciones IP asignadas al Departamento de Defensa de EE.UU. en las mismas variables de entorno. Una IP: 55.101.212.23 (rango del DoD). Un servidor Elasticsearch: 55.101.212.21:5601. Y otras más.
Esto no significa que el DoD esté usando estas cámaras directamente, pero sí sugiere que el equipo de CI/CD de Hanwha comparte infraestructura con su división militar, Hanwha Aerospace, que fabrica tanques K2 Black Panther, artillería autopropulsada K9 Thunder y robots centinela armados SGR-A1. Un error de configuración en el pipeline compartido y los secretos de una división militar se filtran a una cámara de seguridad comercial.
La respuesta de Hanwha
Para crédito de la compañía, respondieron en menos de 12 horas y revocaron el token inmediatamente. El investigador dijo: "Claramente no deberían haber tenido un token de GitHub ahí, pero nunca había recibido una respuesta tan rápida".
El problema es que esto no es un caso aislado. Cada vez más fabricantes de hardware están metiendo software hinchado en dispositivos que antes eran "tontos". Cámaras, monitores, routers — todos quieren ser "smart" y terminan siendo puertas traseras para ciberdelincuentes.
¿Qué significa esto para LATAM?
Las cámaras Hanwha se venden en toda Latinoamérica para vigilancia corporativa, bancos, centros comerciales y hasta gobiernos locales. Si tu empresa usa una cámara Hanwha conectada a internet, teóricamente cualquiera en la misma red podría haber accedido al token de GitHub antes de que fuera revocado. Y aunque el token ya no sirva, el firmware sigue teniendo otras vulnerabilidades potenciales.
Moraleja: si compras una cámara de seguridad empresarial, aísla su red, actualiza el firmware manualmente, y nunca asumas que viene limpia de fábrica. Porque puede que no solo esté vigilando tu oficina — también puede estar exponiendo tus secretos a todo el mundo.
Fuente: hhh.hn/hanwha-github-token | vía Hacker News (487 puntos, 168 comentarios)
🔥 Comparte esto si crees que los fabricantes deberían auditar mejor su firmware antes de venderlo