Traffipaxnak indult, kiberbiztonsági ügy lett belőle. A szlovák Nemzetbiztonsági Hivatal, az NBÚ hivatalos figyelmeztetést adott ki több, közúti sebességmérésre használt kameratípus miatt, miután egy bevizsgált készüléknél súlyos biztonsági problémákat találtak.

A hatóság a NERO R-ONE nevű kamerából kapott egy mintadarabot vizsgálatra. A készülék gyártójaként a ciprusi SODASUS szerepelt, az NBÚ azonban a hardver és a szoftver tényleges eredetével kapcsolatban is problémákat állapított meg. A figyelmeztetésben külön megnevezik az orosz Simicon által gyártott Cordon sebességmérőket, valamint a horvát NEROline Cordon-rendszereit is.

Eközben itthon elvennék a traffipaxozást a rendőröktől. A folyamat már beindult az ORFK új közlekedési szóvivője szerint.

Orosz számokat rejtett a kamera

Az NBÚ nyilvános közleménye többek között a dokumentációtól eltérő kommunikációs interfészeket, előre konfigurált távoli hozzáférési és felügyeleti mechanizmusokat, a bejelentettől eltérő szoftvert, valamint gyenge szoftveres védelmet említ.

A TV Markíza beszámolója szerint – a csatorna hozzájutott az NBÚ elemzéséhez:

a készülékben 12 beépített, orosz előhívóval rendelkező telefonszámot találtak. Emellett volt benne egy olyan 3G/4G kommunikációs modul is, amelynek képességei nem szerepeltek megfelelően a dokumentációban.

A vizsgált rendszer képes volt SMS-ek fogadására, és bizonyos parancsokat végre is hajthatott. A készülék ezen felül saját Wi-Fi-kapcsolattal rendelkezett, a videostreamet pedig úgy konfigurálták, hogy az megfelelő hálózati hozzáférés birtokában jelszó nélkül is megnyitható legyen.

Ez már messze túlmutat azon, hogy egy elektronikai alkatrész történetesen Oroszországban készült.

Az elemzés alapján a NERO R-ONE technikailag nagyon szoros kapcsolatot mutat az orosz Simicon Cordon kameráival. Az NBÚ ezért nemcsak a vizsgált típust, hanem a Cordon termékcsalád egyes változatait is felvette a kockázatos eszközök közé.

Ettől még nem bizonyított, hogy bárki kémkedett

Fontos különbséget tenni a technikai lehetőség és a tényleges támadás között.

A vizsgálat nem bizonyította, hogy orosz állami szervek, a gyártó vagy bárki más valóban távolról belépett volna a kamerákba és adatokat lopott volna el. A biztonsági problémát az jelenti, hogy olyan hozzáférési lehetőségeket és kommunikációs megoldásokat találtak, amelyekről az üzemeltető nem nem tudott és rendelkezett felette.

Az NBÚ ennek ellenére annyira súlyosnak ítélte a helyzetet, hogy „jelentős kiberbiztonsági fenyegetésként” adott ki hivatalos figyelmeztetést. A hasonló eszközöket használó szervezeteket arra kérték, ellenőrizzék a rendszereiket, és találat esetén vegyék fel a kapcsolatot a biztonsági hivatallal. A belügyminisztérium közlése szerint a vitatott NERO R-ONE kamerákból két készülék volt tesztüzemben, és ezek eltávolítását augusztus 10-én rendelték el. A tárca azt is hangsúlyozta, hogy a kamerák nem működtek éles szabálysértés-feldolgozó rendszerként.

A szlovákok 279 ilyen sebességmérő berendezés telepítésével számoltak, de ezekkel az eszközökkel ez már biztosan nem valósul meg. A projekt az ország közúti ellenőrzésének automatizálását szolgálta volna, és az európai helyreállítási programból közel 30 millió euró kapcsolódott hozzá.

A problémás kamerákat így még a széles körű alkalmazás előtt sikerült kiszűrni.

A szlovák belügyminisztérium a vizsgálat után bejelentette, hogy a Soitronnal ezen a projekten nem folytatják az együttműködést, és személyi felelősségre vonást is kilátásba helyeztek.