เราใช้คุกกี้เพื่อทำให้ประสบการณ์ของคุณดีขึ้น เพื่อให้สอดคล้องกับคำสั่งใหม่ของ e-Privacy เราจำเป็นต้องขอความยินยอมจากคุณในการตั้งค่าคุกกี้ เรียนรู้เพิ่มเติม
กล้องวงจรปิด (CCTV) สามารถถูกแฮกได้จริง โดยเฉพาะระบบที่ยังใช้รหัสผ่านค่าเริ่มต้น (Default Password) หรือเชื่อมต่ออินเทอร์เน็ตโดยไม่มีการเข้ารหัส การป้องกันที่ดีที่สุดคือการทำตาม Security Checklist 7 ขั้นตอน ตั้งแต่การเปลี่ยนรหัสผ่าน, อัปเดต Firmware, แยก VLAN ไปจนถึงการเปิดใช้ Two-Factor Authentication เพื่อปิดช่องโหว่ทุกจุดก่อนเกิดเหตุ
ถ้าคุณคิดว่า "กล้องวงจรปิดแค่อัดวิดีโอ จะมีอะไรให้แฮก" — นั่นคือความเข้าใจผิดที่แฮกเกอร์รักมากที่สุด ความจริงคือกล้อง IP Camera และ CCTV สมัยใหม่เชื่อมต่อเน็ตเวิร์กทั้งหมด มีระบบปฏิบัติการของตัวเอง และมี Port ที่เปิดทิ้งไว้หลายช่อง เครื่องมืออย่าง Shodan.io ที่แฮกเกอร์ใช้ สามารถสแกนหากล้องที่ "เปิดโล่ง" บนอินเทอร์เน็ตทั่วโลกได้ภายในไม่กี่วินาที และกล้องส่วนใหญ่ที่โดนเจาะ? ยังใช้ admin/admin หรือ admin/12345 เป็นรหัสผ่านอยู่เลย
ก่อนจะไปถึงวิธีป้องกัน ต้องรู้ก่อนว่าคนร้ายเข้ามาทางไหน จุดที่อันตรายที่สุดมี 4 ประเด็นหลัก:
1. Default Credentials ที่ไม่มีใครเปลี่ยน กล้องส่วนใหญ่ออกจากโรงงานมาพร้อม username: admin / password: admin หรือ 12345 ผู้ติดตั้งบางรายปล่อยทิ้งไว้แบบนั้นเลย ไม่มีการเปลี่ยน ทำให้แฮกเกอร์ลองสุ่มได้ทันที
2. Firmware เก่าที่มีช่องโหว่สาธารณะ เมื่อค้นพบช่องโหว่ในระบบกล้องยี่ห้อใดยี่ห้อหนึ่ง ข้อมูลนั้นจะถูกเผยแพร่สาธารณะใน CVE Database ถ้ากล้องของคุณไม่ได้อัปเดต Firmware ใหม่ ช่องโหว่นั้นยังอยู่ครบถ้วน
3. การเชื่อมต่ออินเทอร์เน็ตโดยตรงโดยไม่มี Firewall กล้องที่เปิด Port 80, 8080, หรือ RTSP Port 554 ตรงสู่อินเทอร์เน็ต โดยไม่มี Firewall กรองคือเป้าหมายชั้นเยี่ยมของแฮกเกอร์
4. การรับส่งข้อมูลแบบไม่เข้ารหัส (Unencrypted Stream) กล้องรุ่นเก่าหลายรุ่นส่งภาพวิดีโอแบบ HTTP ธรรมดา ไม่มี HTTPS ซึ่งหมายความว่าใครก็ตามที่อยู่ในเน็ตเวิร์กเดียวกันสามารถ "ดักฟัง" สัญญาณภาพได้แบบ Real-time
| มาตรการ | ระดับความปลอดภัย | ความยากในการตั้งค่า | เหมาะกับ |
|---|---|---|---|
| เปลี่ยน Default Password | ★★★★★ | ง่ายมาก | ทุกองค์กร |
| อัปเดต Firmware สม่ำเสมอ | ★★★★☆ | ง่าย-ปานกลาง | ทุกองค์กร |
| แยก VLAN สำหรับ CCTV | ★★★★★ | ปานกลาง | โรงงาน / นิคม / Data Center |
| ปิด Port ที่ไม่ใช้ | ★★★★☆ | ปานกลาง | ทุกองค์กร |
| HTTPS/TLS Encryption | ★★★★★ | ปานกลาง | อาคาร High Security |
| Two-Factor Authentication (2FA) | ★★★★★ | ง่าย | ทุกองค์กร |
| Proactive Log Monitoring | ★★★★☆ | ยาก | โรงงาน / หน่วยงานรัฐ |
| Physical Security (ล็อกตู้ NVR) | ★★★☆☆ | ง่ายมาก | ทุกองค์กร |
นี่คือขั้นตอนแรกที่ต้องทำ ไม่ว่าจะเป็นกล้องตัวไหน ยี่ห้อไหน
กฎการตั้งรหัสผ่านที่ดีสำหรับกล้อง CCTV:
ทำเช่นนี้กับทุกอุปกรณ์: กล้องแต่ละตัว, NVR/DVR, และ Web Interface
Firmware เก่า = ช่องโหว่สาธารณะที่แฮกเกอร์ค้นหาได้ทันที
วิธีปฏิบัติ:
นี่คือขั้นตอนที่หลายองค์กรข้ามไปเพราะคิดว่ายุ่งยาก แต่จริงๆ แล้วสำคัญมาก
แนวคิดคือ: กล้อง CCTV ไม่ควรอยู่ใน Network เดียวกับคอมพิวเตอร์พนักงาน การแยก VLAN ทำให้ถึงแม้แฮกเกอร์จะเจาะกล้องได้สำเร็จ เขาก็ยังไม่สามารถเข้าถึงไฟล์งาน เซิร์ฟเวอร์ หรือข้อมูลสำคัญขององค์กรได้
การ Segment Network แบบนี้เป็นหลักการ Zero Trust ที่ใช้กันในองค์กรชั้นนำทั่วโลก
กล้อง IP ส่วนใหญ่เปิด Port หลายช่องโดย Default ทั้งที่ระบบของคุณไม่ได้ใช้ทั้งหมด
Port ที่ควรตรวจสอบและปิดถ้าไม่จำเป็น:
ตรวจสอบให้แน่ใจว่าระบบกล้องของคุณใช้:
ถ้ากล้องรุ่นเก่าไม่รองรับ Encryption ถึงเวลาพิจารณาอัปเกรด เพราะต้นทุนความเสียหายจากการถูกแฮกสูงกว่าค่ากล้องใหม่มาก
NVR/DVR และ Camera Management Platform ส่วนใหญ่รองรับ 2FA แล้ว แต่มักไม่ได้เปิดใช้โดย Default
2FA ทำให้ถึงแม้ใครได้รหัสผ่านไป ก็ยังล็อกอินไม่ได้ถ้าไม่มีอุปกรณ์ Authentication เพิ่มเติม เช่น OTP จากมือถือ หรือ Hardware Token
การป้องกันเชิงรับ (Reactive) ไม่พอ ต้องมีระบบแจ้งเตือนเชิงรุก (Proactive Monitoring) ด้วย
สิ่งที่ควรตั้ง Alert:
Real-World Use Cases
เคส 1 — เกาหลีใต้ (2025): แฮกเกอร์เจาะกล้อง IP กว่า 120,000 ตัวทั่วประเทศ สาเหตุหลักคือเจ้าของไม่เปลี่ยน Default Password ตำรวจจับผู้ต้องหา 4 รายที่ขายคลิปผิดกฎหมายผ่านเว็บต่างประเทศ
อ้างอิง: Kaspersky Blog — South Korea 120,000 IP Cameras Hacked
เคส 2 — ช่องโหว่ Firmware (CVE-2020): กล้อง TAPO C200 พบช่องโหว่ Heartbleed ในปี 2020 ทำให้แฮกเกอร์เข้าถึง API ได้โดยตรง สั่งหมุนกล้อง ลบข้อมูล และสร้าง User ใหม่เพื่อดูภาพ Live ได้เลย
อ้างอิง: LRQA Cyber Labs — Exploiting Network Security Cameras
Login and Registration Form