HackNet

Cámaras IP

Insecam: cámaras en directo sin contraseña. Cómo saber si la tuya está ahí

Insecam indexa miles de cámaras IP públicas sin contraseña, ordenadas por país y marca. Cómo comprobar si la tuya está expuesta y las 3 defensas que sí cierran el agujero.

Lectura · 7 min

Directo gratis · jueves 1 de octubre · 21:00

Hackeo una máquina real de cero a control total y enseño la ruta entera para dedicarte a la ciberseguridad. Solo aviso en el grupo.

Entrar al grupo

Paso 1 · Búscala

Las queries de Shodan para cámaras

Pega cada una en el buscador de Shodan. La primera te muestra miniaturas ya capturadas, sin que tengas que abrir ninguna cámara.

01

Miniaturas sin conectarte

has_screenshot:true port:554

Shodan guarda una miniatura de lo que emitía el dispositivo. Con este filtro las ves dentro de Shodan, sin conectarte a ninguna cámara. El puerto 554 es RTSP, el de vídeo.

Abrir en Shodan →
02

Cámaras genéricas

title:"Network Camera"

El título por defecto de decenas de miles de cámaras de marca blanca. La query más amplia para hacerte una idea del volumen.

Abrir en Shodan →
03

DVR chinos (XiongMai)

Server: uc-httpd 1.0.0

Los grabadores más expuestos del mundo, el firmware que reventó la botnet Mirai. Típicos de comercios y garajes.

Abrir en Shodan →
04

Paneles NETSurveillance

title:"NETSurveillance WEB"

El panel de acceso de esos mismos DVR. Interfaz reconocible al instante, ideal para mostrar en pantalla.

Abrir en Shodan →

Y ahora comprueba la TUYA

Busca cuál es mi IP en Google, copia tu IP pública y pégala directamente en Shodan. Si aparece con puertos 80, 8080 o 554 abiertos, tu cámara está expuesta. Pasa al paso 2.

Abrir Shodan →

Mira solo las miniaturas que Shodan ya guardó y comprueba la tuya. Conectarte a la cámara de otra persona, aunque no tenga contraseña, es acceso no autorizado (art. 197 bis del Código Penal). El objetivo aquí es cerrar la tuya, no mirar las ajenas.

Paso 2 · Ciérrala

Las 3 defensas que cierran el agujero

01

Comprueba si tu cámara está expuesta

Antes de tocar nada, mira si tu cámara ya está indexada. Hay tres webs que lo hacen en menos de un minuto.

Insecam lista cámaras IP sin contraseña ordenadas por país, marca y habitación. Shodan y Censys hacen lo mismo a nivel técnico (escanean Internet entero buscando puertos abiertos típicos de cámaras: 80, 8080, 554 RTSP). Filtra por tu país, marca de cámara y rango horario. Si te ves, cierras el navegador y vas directo a la defensa 2.

02

Cambia la contraseña por defecto y cierra los puertos

Si tu cámara está en Insecam es por una de dos razones: contraseña por defecto o el router le abrió un puerto al exterior.

Casi todas las cámaras IP vienen con admin/admin, admin/12345 o admin sin password. Cámbiala YA por una de 16+ caracteres aleatorios (gestor de passwords). Luego entra al router (192.168.1.1) y desactiva UPnP. Esa función abre puertos al exterior sin avisarte. Quita también cualquier port forwarding manual a la cámara (puertos 80, 8080, 554, 8000). Sin estos puertos abiertos, Insecam y Shodan no la encuentran.

03

Aísla la cámara en su propia red

Las cámaras IP chinas baratas siguen siendo un agujero aunque cambies la password. Mete la cámara en una VLAN aparte.

Una cámara IP suele tener firmware con vulnerabilidades sin parchear durante años. Si entra en tu red principal, accede a tu portátil, tu NAS y tu router. La defensa real es aislarla: VLAN dedicada solo para cámaras (sin internet o solo a su servidor de grabación) o, mínimo, red Wi-Fi de invitados. Y consulta la cámara desde fuera por VPN al router, nunca por IP pública directa.

Por qué pasa

Cómo acaba tu cámara en Insecam sin que tú lo sepas

El recorrido típico desde que la compras hasta que aparece en una web pública.

  1. 1

    Compras una cámara IP barata en Amazon o AliExpress

    Hikvision, Dahua, marcas chinas sin nombre. Vienen con credenciales por defecto (admin/admin, admin/12345, admin sin password). El manual te dice que las cambies, casi nadie lo hace.

  2. 2

    La enchufas y tu router le abre un puerto al mundo

    La función UPnP del router permite que la cámara abra sola los puertos 80 (web), 554 (RTSP) y 8000 (Hikvision propietario) hacia internet. Sirve para que la veas desde el móvil cuando estás fuera. Y también para que la vea cualquier otro.

  3. 3

    Shodan la indexa en menos de 24 horas

    Shodan escanea internet entero todo el rato. En cuanto detecta un puerto típico de cámara abierto, anota la IP, el modelo, el país y la mete en su base de datos. Insecam, Censys y herramientas similares hacen lo mismo.

  4. 4

    Apareces en Insecam y allí te quedas durante años

    Insecam filtra las que siguen con password por defecto y las publica abiertas por categoría. Muchas llevan ahí desde 2014. Nadie reclama porque la mayoría de propietarios ni sabe que la cámara emite hacia internet. Y mientras, cualquiera con un navegador la ve.

Preguntas frecuentes

¿Cómo sé si mi cámara está expuesta?
Lo más rápido: busca cuál es mi IP en Google y pega tu IP pública en Shodan. Si aparece con puertos 80, 8080 o 554 (RTSP) abiertos, está expuesta. También puedes filtrar en insecam.org por país y marca. Tienes las queries exactas arriba.
¿Es legal mirar las cámaras de Insecam?
Insecam es público y no requiere login, pero mirar cámaras de personas sin su consentimiento puede ser delito según el país (en España, art. 197 del Código Penal). Lo educativo es comprobar si LA TUYA está ahí. No el resto.
¿Por qué siguen ahí si no son las mías?
Porque nadie las arregla. La mayoría las instaló alguien hace años (un fabricante de cámaras chino, un negocio pequeño, un comunidad de vecinos) y ya nadie las toca. Insecam lleva indexando algunas cámaras desde 2014. El problema no es técnico, es de mantenimiento.
¿Basta con cambiar la password?
No. Si tu router tiene UPnP activo, abre puertos al exterior automáticamente y la cámara queda visible a Shodan aunque tenga password buena (luego prueban admin/admin, 12345, password en bots automáticos 24/7). Cambia la password, desactiva UPnP, cierra puertos. Las tres cosas.

Otros recursos

¿Quieres más como esto?

Únete a la comunidad HackN3t

CTFs semanales, directos y formación estructurada de ciberseguridad.