🔥 Polémica
Cámaras Hanwha venían con un token de GitHub admin en su firmware — el peor error de seguridad del año
Imaginate comprar una cámara de seguridad para tu empresa y descubrir que, además de grabar, le regala a cualquiera que descargue su firmware acceso total a toda la organización en GitHub. Suena a película de terror corporativo, pero es exactamente lo que pasó con Hanwha Vision.
Un investigador de seguridad encontró un token de GitHub con privilegios de administrador enterrado en el firmware de las cámaras de seguridad Hanwha. El token daba acceso a cientos de repositorios privados de la compañía. Y lo mejor: el cifrado del firmware se rompió... con ayuda de una IA.
El hallazgo: token admin en 30 archivos diferentes
El investigador, conocido como hhh, estaba analizando las cámaras Hanwha (modelos XNP-9300RW y relacionados) cuando decidió ejecutar TruffleHog, una herramienta que busca secretos y credenciales en el código. El resultado fue escalofriante: un token de GitHub apareció en aproximadamente 30 archivos del sistema de archivos del firmware.
Al verificar los permisos del token, descubrió que tenía acceso de administrador a cientos de repositorios en la organización de GitHub de Hanwha. Cualquier persona con acceso al firmware —que está disponible públicamente en la web de Hanwha— podía clonar, modificar y hasta eliminar repositorios enteros de la compañía.
No era un token de prueba. Era un token de producción con acceso total.
Cómo se rompió el cifrado (con ayuda de Claude)
El firmware venía cifrado. Hanwha había implementado un sistema de ofuscación donde la clave AES estaba escondida mediante XOR contra una tabla estática. Nada del otro mundo, pero suficiente para frenar a un humano durante horas.
El investigador hizo algo brillante: en lugar de pasar días reversando el binario a mano, le pasó el ejecutable a Claude Code (la herramienta de Anthropic) y se fue a cenar. Cuando volvió, la IA le había entregado la clave descifrada, el comando exacto de OpenSSL, y un sistema de archivos completamente extraído.
La clave AES era dfa049bb922e63e2decc764af5628068e5b7a2662e479a615b14643e567579b0 con un IV de 53f926801b81454a4f889c9a390db6e6. Idéntica en toda la línea de productos. Un solo crack y todas las cámaras quedan expuestas.
¿Por qué esto es mucho peor de lo que parece?
Hanwha Vision no es una marca cualquiera. Es uno de los fabricantes de cámaras de seguridad más grandes del mundo, con presencia en aeropuertos, bancos, gobiernos y corporaciones en toda Latinoamérica y el mundo.
El problema no es solo que el token exista. Es que demuestra una cultura de seguridad inexistente:
- 🚩 Un token de GitHub con permisos admin nunca debería estar en un firmware que se distribuye públicamente
- 🚩 El hecho de que apareciera en 30 archivos diferentes sugiere que lo copiaron y pegaron sin ningún control
- 🚩 Si un investigador independiente lo encontró en días, ¿cuántos actores maliciosos lo habrán encontrado antes?
- 🚩 Hanwha sigue usando el mismo esquema de cifrado estático en toda su línea de productos
La respuesta de Hanwha: silencio total
Hasta el momento de escribir este artículo, Hanwha no ha emitido ningún comunicado oficial sobre el incidente. El investigador reportó el hallazgo a través de los canales correspondientes, pero la compañía coreana parece estar en modo "esperar que nadie se dé cuenta".
Lo más grave es que el token podría haber sido utilizado por cualquier atacante para inyectar código malicioso en los repositorios de Hanwha, comprometiendo futuras actualizaciones de firmware y extendiendo el daño a todos los clientes de la empresa.
¿Qué significa esto para tu empresa?
Si usas cámaras Hanwha en tu organización (y es probable que sí, porque están en todas partes), esto debería preocuparte:
1. El firmware que se ejecuta en tus cámaras podría haber sido manipulado. Si un atacante usó el token antes de que lo descubrieran, tus cámaras podrían tener backdoors.
2. No hay forma de saberlo. Hanwha no ha publicado hashes de firmware limpios ni instrucciones de verificación.
3. El cifrado del firmware es un espejismo. Si usan la misma clave para toda la línea de productos, cualquier modelo se puede descompilar y analizar.
La lección más importante
Este caso es el recordatorio perfecto de por qué el "security by obscurity" no funciona y por qué los tokens de servicio deben ser tratados como el activo más valioso de tu empresa.
La inteligencia artificial está haciendo que el reversing de firmware sea accesible para cualquiera. Si tu seguridad depende de que nadie se tome el tiempo de romper tu cifrado, ya perdiste.
Comparte esto con tu equipo de seguridad si todavía usan cámaras Hanwha. Porque si un token admin puede estar escondido en el firmware de una cámara, ¿qué más estará escondido en el resto de tu infraestructura?
Fuente: hhh.hn - My security camera shipped a GitHub admin token (411 pts en Hacker News, 151 comentarios).