🔥 Polémica
Tu cámara de seguridad tiene un token de GitHub ADMIN — el hallazgo que debería dar vergüenza a toda una industria
Imagina comprar una cámara de seguridad corporativa — de esas que cuestan miles de dólares y se usan en aeropuertos, bancos y edificios gubernamentales — y descubrir que su página de login le regala a cualquiera que la visite un token de GitHub con permisos de administrador sobre cientos de repositorios.
Esto no es ficción. Es exactamente lo que pasó con Hanwha Vision (antes Samsung Techwin), y la historia se volvió viral en Hacker News con 618 puntos y 205 comentarios en menos de 24 horas.
El hallazgo: una cámara que te abre las puertas del castillo
El investigador "hhh" quería examinar el firmware de las cámaras Hanwha. Encontró que los blobs de firmware eran accesibles desde la web oficial, pero venían cifrados con AES-256-CBC. Nada que un par de horas con Claude Code y Ghidra no pudieran resolver.
La clave AES estaba ofuscada con XOR contra una tabla estática en el binario. Recuperable en minutos. El IV estaba en texto plano. La misma clave para toda la línea de productos.
Una vez dentro del sistema de archivos, el investigador ejecutó TruffleHog (una herramienta que busca secrets en código) y encontró un token de GitHub duplicado en más de 30 archivos.
No era cualquier token: era ADMIN
El token tenía privilegios de administrador sobre cientos de repositorios en la organización de GitHub de Hanwha. Cualquier persona que accediera a la interfaz web de la cámara — sin autenticarse siquiera — podría potencialmente haberlo interceptado.
¿La causa? Las cámaras usan Vite para construir su interfaz web, y alguien configuró mal el build para que process.env completo se inyectara en los archivos estáticos. El entorno de CI de GitHub Actions se volcó entero al bundle, token incluido.
🤦 Error level: principiante absoluto. No es un hack sofisticado. Es un misconfiguration clásica de CI/CD que cualquier scanner de secrets detecta en segundos.
Lo más preocupante: IPs del Departamento de Defensa de EE.UU.
El investigador también encontró variables de entorno con direcciones IP asignadas al Departamento de Defensa de Estados Unidos en el mismo firmware. Esto plantea preguntas incómodas:
Hanwha Vision es subsidiaria de Hanwha Group, un conglomerado coreano que — a través de sus divisiones hermanas — fabrica el obús autopropulsado K9 Thunder, el vehículo de reabastecimiento K10, y el robot centinela autónomo SGR-A1. ¿Es posible que el CI compartido entre divisiones civiles y militares esté filtrando datos clasificados?
El investigador lo resume mejor: "Nunca pensé que terminaría encontrando las llaves del reino del fabricante de mis cámaras de seguridad por accidente."
Lo bueno: respondieron en 12 horas
Para crédito de Hanwha: el investigador envió un reporte por email y en 12 horas el token estaba revocado. Tienen un canal de seguridad funcional y respondieron rápido. Pero eso no borra el hecho de que el error existió.
Y no es un caso aislado. No es la primera vez que un fabricante de hardware envía tokens de GitHub en su firmware. Es un patrón que se repite: CI mal configurado + builds que vuelcan variables de entorno + falta de scanners de secrets en el pipeline = desastre anunciado.
¿Qué significa esto para ti?
Si tu empresa usa cámaras Hanwha Vision (o cualquier cámara IP corporativa):
- Aísla las cámaras en una VLAN separada — nunca deben estar en la misma red que tus sistemas críticos
- Audita el firmware — si puedes descargarlo, también puede hacerlo un atacante
- Cambia todas las credenciales por defecto — esto es seguridad 101 pero más vale recordarlo
- Revisa si tu CI/CD expone variables de entorno — un simple
console.log(process.env)en producción puede filtrar todo
La próxima vez que alguien te diga que "la seguridad en IoT está mejorando", recuérdale que cámaras de $2,000 dólares están regalando acceso a GitHub por un error de build.
Comparte esto con alguien que todavía confía ciegamente en la seguridad de sus dispositivos IoT.