¿Nos protegen o nos vigilan? El peligro oculto en tus cámaras de seguridad

Cuando instalamos un sistema de circuito cerrado de televisión (CCTV), buscamos tranquilidad. Queremos proteger nuestros activos, nuestras oficinas o nuestros hogares. Sin embargo, hay una dura realidad.

CCTV

En el mundo de la ciberseguridad: un dispositivo de seguridad mal gestionado es, en realidad, una puerta trasera abierta de par en par a tu red
Un claro ejemplo de esto es la vulnerabilidad crítica conocida en los SDK y componentes web (como el fallo histórico de Inyección de Comandos en el componente web de Hikvision, CVE-2021-36260 en donde DVR, NVR y hasta camaras IP fueron vulneradas

¿Qué es una Inyección de Comandos en CCTV?

Imagina que la interfaz web de tu cámara (donde inicias sesión para ver el video o LOGIN) tiene un campo de configuración para el idioma o la red. Cuando un atacante envía una solicitud maliciosa a ese componente web, en lugar de recibir un texto estándar, el servidor de la cámara interpreta los datos de entrada como órdenes directas para el sistema operativo (Saltandose las credenciales)

Al explotar esto, un atacante toma el control total del dispositivo
accediendo a las grabaciones, a tu red interna y hasta puede hacer que tu equipo pase a ser un integrante de una extensa red de bots usados para ataques DDoS

Pero ese fallo es viejo

Al ser una vulnerabilidad descubierta originalmente en 2021, el peligro ya pasó. Grave error. A nivel global se detectan miles de intentos de ataque todos los días dirigidos a esta vulnerabilidad exacta.

Mira este dato crítico extraído en tiempo real del FortiGuard Threat Map

Segun las meticas recolectadas por FortiGuard
Mira este dato crítico extraído en tiempo real (en la fecha de publicacion de este articulo) del FortiGuard Threat Map
En un período de solo 24 horas, la vulnerabilidad de inyección de comandos en componentes de Hikvision se posiciona como la amenaza cibernética número uno detectada en Paraguay, registrando una cifra abrumadora y supera por un margen enorme a cualquier otro exploit común de servidores web o desarrollo (como Apache o React).


Los atacantes saben que el dueño de un sistema de CCTV casi nunca da una renovacion a sus equipos incluso si el equipo ya paso a su end of life (EOL)

Además, fallos idénticos de inyección de comandos siguen apareciendo en las plataformas de gestión de cámaras e incluso en switches y grabadores de red (NVRs), que normalmente siempre estan activos pero nadie se toma el tiempo a verificar si estan actualizados.
Ejemplo la vulnerabilidad CVE-2026-3828

Cómo asegurar tus sistemas de CCTV

Exposición Directa: Nunca expongas la interfaz web del NVR o de las cámaras directamente a Internet. Desactiva el UPnP en tu router y en el equipo en cuestion.

Segmentación de Red: Ubica todas las cámaras y grabadores en una red local virtual (VLAN) separada y aislada de la red de datos corporativa o doméstica.

Ciclo de Parches: Establece una rutina(no dejes de lado) para verificar el sitio web del fabricante, descargar las últimas versiones de firmware (si estan disponibles).


Conclusion

La seguridad física no debe comprometer la ciberseguridad de tu infraestructura. Una cámara desactualizada o en EOL expuesta transforma un elemento de protección en una vulnerabilidad crítica. Actualizar el firmware y aislar correctamente la red no es opcional, es el estándar mínimo requerido hoy en día.

¿Cuándo fue la última vez que revisaste la versión de firmware de tus sistemas de videovigilancia?