Tu cámara de seguridad tiene un token de GitHub ADMIN — el hallazgo que debería dar vergüenza a toda una industria

Cámara de seguridad industrial con luces LED nocturnas
Las cámaras Hanwha Vision (antes Samsung Techwin) almacenan tokens de GitHub en su firmware accesible desde la interfaz web.

Imagina comprar una cámara de seguridad corporativa — de esas que cuestan miles de dólares y se usan en aeropuertos, bancos y edificios gubernamentales — y descubrir que su página de login le regala a cualquiera que la visite un token de GitHub con permisos de administrador sobre cientos de repositorios.

Esto no es ficción. Es exactamente lo que pasó con Hanwha Vision (antes Samsung Techwin), y la historia se volvió viral en Hacker News con 618 puntos y 205 comentarios en menos de 24 horas.

El hallazgo: una cámara que te abre las puertas del castillo

El investigador "hhh" quería examinar el firmware de las cámaras Hanwha. Encontró que los blobs de firmware eran accesibles desde la web oficial, pero venían cifrados con AES-256-CBC. Nada que un par de horas con Claude Code y Ghidra no pudieran resolver.

La clave AES estaba ofuscada con XOR contra una tabla estática en el binario. Recuperable en minutos. El IV estaba en texto plano. La misma clave para toda la línea de productos.

Una vez dentro del sistema de archivos, el investigador ejecutó TruffleHog (una herramienta que busca secrets en código) y encontró un token de GitHub duplicado en más de 30 archivos.

No era cualquier token: era ADMIN

El token tenía privilegios de administrador sobre cientos de repositorios en la organización de GitHub de Hanwha. Cualquier persona que accediera a la interfaz web de la cámara — sin autenticarse siquiera — podría potencialmente haberlo interceptado.

¿La causa? Las cámaras usan Vite para construir su interfaz web, y alguien configuró mal el build para que process.env completo se inyectara en los archivos estáticos. El entorno de CI de GitHub Actions se volcó entero al bundle, token incluido.

🤦 Error level: principiante absoluto. No es un hack sofisticado. Es un misconfiguration clásica de CI/CD que cualquier scanner de secrets detecta en segundos.

Lo más preocupante: IPs del Departamento de Defensa de EE.UU.

El investigador también encontró variables de entorno con direcciones IP asignadas al Departamento de Defensa de Estados Unidos en el mismo firmware. Esto plantea preguntas incómodas:

Hanwha Vision es subsidiaria de Hanwha Group, un conglomerado coreano que — a través de sus divisiones hermanas — fabrica el obús autopropulsado K9 Thunder, el vehículo de reabastecimiento K10, y el robot centinela autónomo SGR-A1. ¿Es posible que el CI compartido entre divisiones civiles y militares esté filtrando datos clasificados?

El investigador lo resume mejor: "Nunca pensé que terminaría encontrando las llaves del reino del fabricante de mis cámaras de seguridad por accidente."

Lo bueno: respondieron en 12 horas

Para crédito de Hanwha: el investigador envió un reporte por email y en 12 horas el token estaba revocado. Tienen un canal de seguridad funcional y respondieron rápido. Pero eso no borra el hecho de que el error existió.

Y no es un caso aislado. No es la primera vez que un fabricante de hardware envía tokens de GitHub en su firmware. Es un patrón que se repite: CI mal configurado + builds que vuelcan variables de entorno + falta de scanners de secrets en el pipeline = desastre anunciado.

¿Qué significa esto para ti?

Si tu empresa usa cámaras Hanwha Vision (o cualquier cámara IP corporativa):

La próxima vez que alguien te diga que "la seguridad en IoT está mejorando", recuérdale que cámaras de $2,000 dólares están regalando acceso a GitHub por un error de build.

Comparte esto con alguien que todavía confía ciegamente en la seguridad de sus dispositivos IoT.