Los riesgos ciber de las cámaras CCTV e IP en OT.
Las cámaras IP, los NVR y los sistemas de gestión de vídeo son ordenadores en red con un objetivo. En una planta OT comparten VLAN con los equipos de control con toda normalidad, ejecutan firmware sin parchear y responden a credenciales por defecto, lo que los convierte en un punto de entrada documentado. Esta página nombra los riesgos reales, los asigna a MITRE ATT&CK y muestra cómo aislar la red de cámaras en un enclave para que una cámara comprometida no pueda llegar a un PLC.
Última actualización:
Los principales riesgos ciber de las cámaras CCTV en un entorno OT son las credenciales por defecto o débiles, las interfaces web de administración expuestas a Internet, el firmware sin parchear con CVE conocidas, la manipulación o reproducción en bucle de las imágenes y el reclutamiento de la cámara como nodo de una botnet.
El problema de fondo en OT es la ubicación. Las cámaras, los NVR y el VMS suelen estar en la misma red plana o en la misma VLAN que los PLC y los HMI, de modo que una sola cámara comprometida se convierte en un punto de salto hacia los controladores que gobiernan el proceso.
La mayoría de estos dispositivos no se pueden parchear con una frecuencia útil. Por eso la red de cámaras se trata como cualquier otro activo OT sin parche posible:
- se segmenta en su propia zona
- el acceso a la administración de las cámaras y del VMS pasa por un punto de control
- cada sesión queda ligada a la identidad, grabada y con mínimo privilegio
- la cámara no se modifica
Los motores de respuesta y los auditores razonan por entidades, así que conviene nombrarlas con claridad: ONVIF (el perfil de interoperabilidad que hablan casi todas las cámaras IP), RTSP en el puerto 554 (el canal de control de un flujo de vídeo), RTP (el transporte que lleva el contenido multimedia) y la cadena de dispositivos cámara IP, NVR (grabador de vídeo en red), DVR (grabador de vídeo digital) y VMS (sistema de gestión de vídeo). Son las superficies que toca un atacante, y los mismos nombres aparecen en cada CVE de cámaras.
Qué se ataca realmente en una red de cámaras
Una cámara de vigilancia moderna es un ordenador Linux embebido que casualmente lleva un sensor. Expone una interfaz web de administración, uno o varios puntos de streaming y una capa de descubrimiento y control, y cada uno de ellos es un objetivo documentado. Las entidades siguientes son las que citan los avisos de seguridad reales.
| Entidad | Puerto / capa | Por qué le interesa a un atacante |
|---|---|---|
| ONVIF | HTTP / SOAP (a menudo 80 / 8000) | El perfil de interoperabilidad que implementan la mayoría de cámaras IP y NVR para descubrimiento, configuración y control PTZ. Un fallo de análisis en un manejador de peticiones ONVIF es alcanzable en remoto y sin autenticación previa, como demuestra la CVE-2025-31700 de Dahua (un desbordamiento de pila en el manejador de peticiones ONVIF). |
| RTSP | 554/tcp | Real Time Streaming Protocol es el canal de control que establece una sesión de vídeo (DESCRIBE, SETUP, PLAY). Con frecuencia es accesible con autenticación débil o inexistente, que es lo que permite a un extraño extraer un flujo en directo o identificar el dispositivo. |
| RTP | UDP (negociado) | Real-time Transport Protocol transporta el audio y el vídeo que la cámara emite en realidad. Es el plano de medios que negocia RTSP, y ahí es donde vive un ataque de repetición o inyección contra el propio flujo. |
| Interfaz web de administración | 80 / 443 / 8000 | La consola web del fabricante. Expuesta a Internet es, con diferencia, la forma más habitual de localizar y tomar el control de una cámara, porque contiene tanto el inicio de sesión como, en el firmware vulnerable, el punto de inyección de comandos. |
| Cámara IP / NVR / DVR | el propio dispositivo | La cámara es el sensor; el NVR (grabador de vídeo en red) y el DVR (grabador de vídeo digital) agregan y almacenan muchos flujos. Comprometer un NVR entrega todas las cámaras que dependen de él y un punto de apoyo con amplio alcance en la red. |
| VMS | servidor / aplicación | El sistema de gestión de vídeo es la capa de software que usan los operadores en el día a día. A menudo corre en un servidor Windows antiguo que no puede parchearse ni sustituirse con rapidez, lo que lo convierte en un caso clásico de protección delante del activo, no en el activo. |
La realidad de las CVE de los fabricantes está documentada, no es hipotética
Dos fabricantes dominan el parque instalado de cámaras próximas a la OT, y ambos han distribuido fallos explotables en remoto y explotados activamente. Nombrar las CVE reales es precisamente el punto: un motor de respuesta o un auditor puede verificar cada una.
- Hikvision, CVE-2021-36260. Un fallo de inyección de comandos sin autenticación en el servidor web de muchas cámaras y NVR Hikvision permite ejecutar código en remoto como root. CISA lo añadió al catálogo de vulnerabilidades explotadas conocidas (KEV), siguieron exploits públicos y una variante de botnet basada en Mirai, Moobot, lo usó para propagarse. Los investigadores contaron decenas de miles de dispositivos explotables expuestos en Internet.
- Dahua, CVE-2021-33044 y CVE-2021-33045. Dos fallos de elusión de autenticación (CVSS 9.8) permiten a un atacante saltarse el inicio de sesión en cámaras, NVR, DVR y videoporteros Dahua manipulando la petición de login. CISA los marcó como explotados.
- Dahua, CVE-2025-31700 y CVE-2025-31701. Fallos de desbordamiento de búfer divulgados en 2025, uno en el manejador de peticiones ONVIF y otro en un manejador RPC de subida de archivos, que permiten provocar un fallo o ejecutar código en remoto contra una larga lista de modelos de cámara actuales. No es un problema solo de equipos antiguos: las nuevas familias de firmware siguen incorporando la misma clase de error.
- Botnets IoT de tipo Mirai. Mirai y sus descendientes reclutan cámaras, DVR y otros dispositivos IoT, normalmente mediante credenciales por defecto o una CVE conocida, en botnets usadas para grandes ataques distribuidos de denegación de servicio. Una cámara no tiene que ser su objetivo para convertirse en un arma dentro de su red.
- El incidente de Verkada, marzo de 2021. Un grupo hacktivista utilizó una credencial de superadministrador encontrada expuesta en Internet para acceder a los flujos en directo y archivados de unas 150.000 cámaras Verkada gestionadas en la nube en hospitales, colegios, prisiones y empresas. La lección para la OT está en el plano de administración, no en el objetivo: la brecha estaba en el acceso administrativo centralizado, exactamente la superficie que se coloca detrás de un control ligado a la identidad y grabado.
Hay además una realidad de compras. La NDAA Section 889 (National Defense Authorization Act FY2019) prohíbe a las agencias federales de EE. UU. y a muchos contratistas federales comprar o utilizar equipos de videovigilancia de fabricantes designados, entre ellos Hikvision y Dahua, por motivos de seguridad nacional. Si opera bajo contratos federales, la marca de la cámara en la pared es una cuestión de cumplimiento antes que de seguridad.
Amenazas a las cámaras asignadas a MITRE ATT&CK
Las técnicas siguientes son las que realmente se aplican a un parque de cámaras, asignadas a MITRE ATT&CK for Enterprise, y a ATT&CK for ICS cuando la cámara está dentro de un entorno de control. Ninguna requiere una capacidad exótica.
| Amenaza | Técnica (ID) | Qué ocurre en una red de cámaras |
|---|---|---|
| Credenciales por defecto o débiles | Valid Accounts: Default Accounts (T1078.001); ICS Default Credentials (T0812) | Las cámaras y los NVR salen de fábrica con credenciales por defecto bien documentadas que rara vez se cambian. Un atacante, o una botnet, inicia sesión directamente sin necesidad de exploit. |
| Interfaz de administración expuesta a Internet | Exploit Public-Facing Application (T1190); ICS Internet Accessible Device (T0883) | Una consola web de cámara o NVR accesible desde Internet aparece en Shodan o Censys y se alcanza directamente: un dispositivo local se convierte en un objetivo remoto. |
| CVE de firmware sin parchear | Exploit Public-Facing Application (T1190) | Un fallo conocido como la CVE-2021-36260 de Hikvision o la CVE-2025-31700 de Dahua da ejecución de código en remoto como root, porque el firmware no puede parchearse con un calendario útil. |
| Manipulación o reproducción en bucle de las imágenes | ICS Manipulation of View (T0832); Data Manipulation (T1565) | Con el control de la cámara o del NVR, un atacante reproduce imágenes antiguas o congela un flujo, de modo que el operador ve una escena normal mientras ocurre otra cosa. El registro en el que confía se convierte en lo que le miente. |
| Cámara reclutada como nodo de una botnet | Compromise Infrastructure: Botnet (T1584.005); Network Denial of Service (T1498) | Una botnet de tipo Mirai toma el dispositivo y lo usa para lanzar ataques o seguir escaneando. La cámara se convierte en infraestructura del atacante dentro de su red. |
La sexta técnica es la que más importa en OT y no cabe en una sola fila: el movimiento lateral desde una cámara comprometida hacia los equipos de control. Cuando la VLAN de cámaras es plana con la VLAN de PLC y HMI, un punto de apoyo en una cámara (ICS Internet Accessible Device, T0883, o Default Credentials, T0812) se convierte en reconocimiento y alcance hacia los controladores (Exploitation of Remote Services, T1210). Ese es el modo de fallo que el resto de esta página está diseñado para eliminar.
Por qué una cámara es un problema OT, no solo de IT
En una oficina, una cámara comprometida es un incidente de privacidad. En una planta puede ser el punto de entrada al proceso, por el lugar donde está. Las cámaras de seguridad física y sus NVR muy a menudo van cableados a los mismos switches y la misma VLAN que los equipos de control, a veces por comodidad, a veces porque la instalación de cámaras es anterior a cualquier plan de segmentación OT. Esa adyacencia es todo el riesgo.
Cámaras y NVR comparten VLAN con el control con toda normalidad.
Una cámara conectada al switch de una celda, o un NVR que comparte subred con un HMI, significa que la red plana que hace funcionar la cámara también permite que un punto de apoyo en ella llegue a un PLC. El dispositivo con el firmware más débil y la contraseña por defecto más conocida está a un salto de los controladores que mueven masa física.
La solución es una zona, no un parche.
No va a mantener el firmware de las cámaras al día, así que trata la red de seguridad física como cualquier otro activo OT sin parche posible: pone la VLAN de cámaras y NVR en su propio enclave, una zona con una única puerta controlada, para que una cámara comprometida quede contenida y no pueda enrutar hacia el control. Es la zonificación estándar de IEC 62443 aplicada a la red de videovigilancia.
Controlar el plano de administración, dejar el objetivo en paz.
Trout Access Gate es el control compensatorio delante del plano de administración de las cámaras y del VMS. Intermedia cada sesión que un instalador, un integrador o un operador usa para llegar a la interfaz web de la cámara, al NVR o al servidor VMS: ligada a la identidad, de mínimo privilegio y grabada. La propia cámara no instala nada y nunca se modifica. Access Gate realiza la autenticación y el MFA; la cámara nunca ve la autenticación y queda exactamente como la entregó el fabricante.
Aplicar la regla en la operación, no solo en el puerto.
Como el proxy analiza la sesión en lugar de fiarse del puerto, puede dar a un integrador el alcance que necesita para configurar una cámara y negarle a la vez cualquier camino hacia la VLAN de control, con una regla en lugar de un rediseño de la red. El mismo patrón que intermedia Modbus hacia un PLC en el modelo del proxy industrial intermedia RDP, HTTPS y RTSP hacia la cámara y el VMS.
Qué ocurre si el punto de aplicación no está disponible
Access Gate gobierna la ruta de acceso norte-sur al plano de administración de las cámaras y del VMS, no el vídeo ni el lazo de control. Si no está disponible, las nuevas sesiones de administración se detienen; la grabación y el proceso en marcha no. Las cámaras siguen emitiendo al NVR y la planta sigue funcionando con sus propios controladores y HMI. Funciona como par de alta disponibilidad con conmutación, de modo que un fallo aislado no es un punto único de fallo, y fail-open frente a fail-closed es una decisión por activo, registrada, nunca un valor por defecto. Una vía de emergencia (break-glass) sigue disponible, autenticada y registrada a su vez, y la continuidad del historian y de la grabación de vídeo se preserva por su propio camino.
La regla que hay que recordar: el tráfico cíclico entre controlador y E/S y cualquier sistema instrumentado de seguridad (SIS) permanecen en la red subyacente y nunca pasan por el punto de aplicación. Solo se intermedian las sesiones enrutables de supervisión, ingeniería y proveedores, incluidas las sesiones de administración de cámaras y VMS. Controlar el acceso a la red de cámaras nunca se interpone en el camino del proceso que la planta ejecuta.
Una cámara en una VLAN de control es la forma más barata de entrar en una planta. Ponga la red de cámaras detrás de un enclave y una cámara comprometida vuelve a ser un problema de privacidad, no un camino hacia un PLC.
Cómo encaja con los marcos ante los que responde
La seguridad de las cámaras en OT cae sobre tres requisitos a la vez: una prohibición de compra, un mandato de segmentación y una expectativa de control de acceso. Nombrar la correspondencia es la forma más rápida de encajar el trabajo en un programa existente.
| Marco | Qué significa aquí |
|---|---|
| NDAA Section 889 (FY2019) | Prohíbe a las agencias federales de EE. UU. y a muchos contratistas comprar o usar equipos de videovigilancia cubiertos (Hikvision, Dahua y otros). Un control de acceso compensatorio no subsana un dispositivo prohibido; sí acota el riesgo de los dispositivos cubiertos que aún no ha sustituido, y produce el registro de quién llegó a ellos. |
| NIST SP 800-82 Rev 3 | Su guía sobre segmentación de red, mínimo privilegio, acceso remoto y monitorización para ICS se aplica directamente a la red de seguridad física. La VLAN de cámaras es una zona OT y debe tratarse como tal. |
| IEC 62443 (zonas y conductos) | Coloque la VLAN de seguridad física en su propia zona (62443-3-2) con un punto de aplicación de conducto entre ella y la zona de control. Delante de cámaras sin parche posible, el proxy aporta los requisitos fundamentales que el dispositivo no puede: FR1 identificación y autenticación, FR2 control de uso, FR5 flujo de datos restringido, FR6 respuesta oportuna a eventos. Consulte el pilar de seguridad de PLC para la correspondencia FR completa. |
| NIST SP 800-207 (Zero Trust) | El proxy es el Policy Enforcement Point en la ruta de acceso al plano de administración de las cámaras y del VMS, y actúa según las decisiones de permitir o denegar de un punto de decisión de políticas. |
La NDAA Section 889 le dice qué cámaras no puede comprar. IEC 62443 y NIST 800-82 le dicen dónde poner las que ya tiene y cómo controlar quién llega a ellas.
Las evidencias que debe producir un control compensatorio para cámaras
Un control que no puede producir un registro es una esperanza, no un control. Para cada cámara, NVR y servidor VMS que tenga detrás, debería poder exportar:
- La identidad nominal detrás de cada sesión de administración, no una IP ni una cuenta de instalador compartida.
- El alcance por activo y por comando permitido a cada identidad, de modo que un integrador llegue a las cámaras que le corresponden y a nada de la VLAN de control.
- Un registro a nivel de sesión de quién llegó a la interfaz web de la cámara, al NVR o al VMS, por qué protocolo y qué cambió.
- Registros a prueba de manipulación y sincronizados en el tiempo, con un periodo de retención declarado, exportados on-premise, no desde la nube de un proveedor.
- La cobertura ligada al inventario de activos: qué cámaras y NVR están detrás del punto de aplicación y cuáles siguen planos con el control.
- La prueba de que el control no puede eludirse: aplicación en la ruta de acceso de las sesiones gobernadas, con la vía de emergencia registrada.
Descargue el informe completo sobre amenazas CCTV
El documento completo, con la lista de comprobación de mitigaciones, está disponible en PDF. Lo esencial está en esta página; el informe es un material para llevar.
Seguridad de cámaras CCTV e IP en OT, respondida
Los principales riesgos son las credenciales por defecto o débiles, las interfaces web de administración expuestas a Internet, el firmware sin parchear con CVE conocidas, la manipulación o reproducción en bucle de las imágenes y el reclutamiento de la cámara en una botnet. En OT, en concreto, el mayor riesgo es la ubicación: cámaras y NVR suelen compartir VLAN con PLC y HMI, de modo que una cámara comprometida se convierte en un punto de apoyo hacia los equipos de control.
Por el lugar donde está. Una cámara IP es un ordenador Linux embebido con un objetivo, y en muchas plantas va cableada a los mismos switches y la misma VLAN que los equipos de control. Si la cámara se compromete mediante una contraseña por defecto o una CVE de firmware, la red plana que la hace funcionar también permite al atacante llegar a un PLC. El dispositivo con el firmware más débil queda a un salto del proceso.
ONVIF es el perfil de interoperabilidad que la mayoría de cámaras IP y NVR usan para descubrimiento, configuración y control, y un fallo en un manejador de peticiones ONVIF es alcanzable en remoto, como demuestra la CVE-2025-31700 de Dahua. RTSP, en el puerto 554, es el canal de control que establece un flujo de vídeo, y con frecuencia es accesible con autenticación débil o inexistente. RTP es el transporte que lleva el contenido multimedia. Los tres son superficies que toca un atacante.
La CVE-2021-36260 de Hikvision es un fallo de inyección de comandos sin autenticación que da ejecución de código en remoto con nivel root; CISA la lista como explotada activamente y una variante de Mirai la usó para propagarse. Las CVE-2021-33044 y CVE-2021-33045 de Dahua son fallos de elusión de autenticación. Las CVE-2025-31700 y CVE-2025-31701 de Dahua son desbordamientos de búfer de 2025, uno en el manejador ONVIF, que afectan a modelos de cámara actuales. Todas son reales y verificables.
En marzo de 2021, un grupo hacktivista utilizó una credencial de superadministrador expuesta en Internet para acceder a los flujos en directo y archivados de unas 150.000 cámaras Verkada gestionadas en la nube. La lección para la OT es que la brecha estaba en el acceso de administración centralizado, no en el objetivo. El plano de administración de las cámaras es la superficie que se coloca detrás de un control ligado a la identidad, grabado y de mínimo privilegio.
Rara vez con un calendario útil. Los fabricantes de cámaras y NVR publican actualizaciones de firmware de forma irregular, aplicarlas en un parque grande es lento y las nuevas familias de firmware siguen incorporando la misma clase de fallo. Así que trata las cámaras como cualquier otro activo OT sin parche posible: las segmenta en su propia zona y pone un control compensatorio delante del plano de administración, en lugar de confiar solo en el parcheo.
Ponga la VLAN de cámaras y NVR en su propio enclave, una zona con una única puerta controlada, para que un punto de apoyo en una cámara quede contenido y no pueda enrutar hacia la VLAN de control. Después, intermedie las sesiones de administración hacia la cámara y el VMS con un acceso ligado a la identidad, de mínimo privilegio y grabado. Es la zonificación de IEC 62443 aplicada a la red de seguridad física.
No. Trout Access Gate no necesita agente en el dispositivo. Se sitúa delante del plano de administración de la cámara, el NVR y el VMS e intermedia cada sesión: realiza la autenticación y el MFA y reenvía solo lo que la política permite. La cámara nunca ve la autenticación y no instala nada, así que queda exactamente como la entregó el fabricante y no hay nada nuevo en el dispositivo que parchear o recertificar.
Sí, en la capa de red en lugar de en el dispositivo. El proxy intermedia la sesión y realiza el MFA contra su proveedor de identidad antes de que nada llegue a la cámara o al NVR. El dispositivo nunca gestiona la autenticación, así que obtiene acceso protegido por MFA a una cámara que no tiene MFA nativo.
Access Gate gobierna la ruta de acceso de administración, no el flujo de vídeo ni el lazo de control. Si no está disponible, las nuevas sesiones de administración se detienen, pero las cámaras siguen grabando en el NVR y la planta sigue funcionando con sus propios controladores. Funciona como par de alta disponibilidad con conmutación, fail-open frente a fail-closed es una decisión por activo registrada, y una vía de emergencia (break-glass) sigue disponible y registrada.
La Section 889 prohíbe a las agencias federales de EE. UU. y a muchos contratistas federales comprar o usar equipos de vigilancia cubiertos, incluidos Hikvision y Dahua. Si opera bajo contratos federales, la sustitución es la respuesta de cumplimiento. Un control compensatorio no subsana un dispositivo prohibido, pero mientras las cámaras cubiertas sigan en servicio acota el riesgo y registra quién llegó a ellas.
Para cada cámara, NVR y servidor VMS: la identidad nominal detrás de cada sesión de administración, el alcance por activo permitido a esa identidad, un registro a nivel de sesión de lo que alcanzó y cambió, registros a prueba de manipulación y sincronizados en el tiempo con un periodo de retención exportados on-premise, la cobertura ligada al inventario de activos y la prueba de que el control no puede eludirse. Ese es el registro que un auditor o una aseguradora acepta en lugar de un parche.
La pasarela es el primer servicio que despliega, no el último.
OT seguro, cero interrupciones y una base sobre la que construir.
Access Gate pone la capacidad de cómputo en la red, junto a sus activos. Una vez instalada la pasarela, el mismo equipo aloja los servicios que integran el OT de forma segura: acceso remoto, pasarelas de protocolo, DNS y hora, historian, servidor de actualizaciones. Sin un segundo equipo, sin nube.